Saltar para o conteudo
Avanet

Configurar a monitorização SNMP do Sophos Switch em segurança

A página SNMP do Sophos Fusion controla dois fluxos separados: um gestor SNMP consulta valores do switch e o switch pode enviar notificações de eventos a um recetor. Para novas integrações, utilize SNMPv3 com Privilege, SHA e AES_CFB128. Uma Read view estritamente limitada basta para monitorização; não conceda escrita.

Procedimento resumido:

  1. Confirmar acessibilidade, licença, âmbito da alteração e OID necessárias.
  2. Em Switches > [Switch, Stack or Site] > SNMP > Global settings, ativar SNMP sem alterar Engine ID.
  3. Criar em Users & Communities um utilizador SNMPv3 com Privilege.
  4. Conceder apenas a leitura necessária em Groups, Views e Access lists.
  5. Importar as MIB do modelo e testar as consultas positiva e negativamente.
  6. Só se forem necessárias notificações, configurar Target parameters, Notifications e Target address.
  7. Validar separadamente as consultas e a receção de notificações.

SNMPv1/v2c usa o Community String como palavra-passe e transmite-o em texto simples. Mantenha Enable SNMP v1/v2c for this user desativado, salvo para um sistema legado justificado sem SNMPv3.

Pré-requisitos, funções e acessibilidade

Cada switch gerido centralmente requer uma Subscription Sophos Switch Support and Services válida para alterações através do Fusion. Sem ela, continua a funcionar localmente, mas o Fusion não o pode alterar. Consulte Licenciamento do Sophos Fusion.

A configuração é efetuada por um administrador do Sophos Fusion autorizado no switch, stack ou site selecionado; não está documentada uma função administrativa específica de SNMP. O responsável pela monitorização fornece dados do gestor, importa as MIB e testa consultas e notificações. Troque credenciais por um canal secreto aprovado, nunca em tickets ou capturas de ecrã.

Antes de guardar, defina o objeto e âmbito efetivo, IP de gestão e IP do gestor, encaminhamento e filtros nos dois sentidos, porta UDP do recetor, ramos MIB e OID necessários, nome único e dois segredos fortes separados, e se são necessárias apenas consultas ou também Traps ou Informs.

As Access lists limitam direitos OID do grupo; não substituem ACL de rede nem filtram IP de origem. Restrinja a rede de gestão aos sistemas previstos e confirme a porta real. Para um site ou stack, comece por um switch piloto. Configuration source mostra a origem da definição; Not set aplica a configuração local e não significa necessariamente Off.

Definir o modelo de segurança SNMPv3

ModoEfeito
No authenticationsem autenticação
Authenticationutilizador autenticado
Privilegeutilizador autenticado e mensagens cifradas

Em produção, utilize Privilege. Authentication protocol oferece MD5 e SHA; Encryption protocol oferece DES_CBC e AES_CFB128. A combinação disponível mais forte é SHA com AES_CFB128.

FinalidadeExemplo
Utilizador SNMPv3swmon_v3
Grupomonitor_ro
Read Viewmonitoring
Target Parameternotify_v3
Notificação e tagops_inform e ops_nms
IP do gestor192.0.2.60 (rede de documentação)

Adapte os nomes, gere os dois segredos aleatoriamente e guarde-os em separado. Escolha as OID da MIB do modelo instalado e das necessidades reais; não existe uma OID Sophos universal.

1. Definir as configurações SNMP globais

Abra Switches, escolha o switch, stack ou site e SNMP. Em Global settings, defina SNMP status como On, mantenha Default para Engine ID, guarde com Update e verifique Configuration source e o estado efetivo. Uma Engine ID manual deve ser hexadecimal e ter 10–64 carateres.

Clear repõe os valores introduzidos na vista; não recupera automaticamente o estado de produção anterior.

2. Criar o utilizador SNMPv3

A lista Users & Communities mostra Name, Protocols, Authentication e Configuration source. Em Users & Communities, clique em Add. Introduza um Name com 4–20 carateres, por exemplo swmon_v3; escolha Privilege em Privilege mode, SHA em Authentication protocol, uma nova Authentication password de 8–32 carateres, AES_CFB128 em Encryption protocol e uma nova Encryption password de 8–40 carateres. Deixe Enable SNMP v1/v2c for this user desativado, clique em Add e verifique a lista.

Nome e palavras-passe não podem conter espaços nem ", \, %, &, ?, ', !, ;, |, +. Se v1/v2c for excecionalmente ativado, o Fusion deriva uma Community do Name. O Transport tag tem de corresponder ao Tag identifier em Notifications > Target address. Esta exceção em texto simples deve ter uma data de retirada.

3. Criar grupo, vista e lista de acesso com privilégio mínimo

Criar o grupo

Em Groups, clique em Add, introduza um Group name de 1–30 carateres como monitor_ro, selecione apenas o utilizador previsto em v3, guarde com Add e abra o grupo para confirmar os membros. Aplicam-se os mesmos carateres excluídos. Se faltar o privilégio exigido pelo Security mode, ou o utilizador já pertencer a um grupo equivalente, o Fusion cria o grupo sem ele; o nome do grupo não comprova sucesso.

Limitar a vista OID

Em Views, clique em Add, introduza um View name de 1–20 carateres como monitoring e selecione Add new mapping. Indique um ramo necessário em Subtree OID, um inteiro de 1 a 20 em Subtree mask e Included ou Excluded em View type. A máscara identifica o nível da árvore MIB em que é aplicada. Adicione mapeamentos com Add new mapping e clique em Save. Prefira ramos Included explícitos; para uma entrada Excluded, a Sophos recomenda uma inclusão sobreposta. Não exponha toda a árvore preventivamente.

Atribuir a lista de acesso

Uma Access list requer pelo menos um grupo. Em Access lists, clique em Add, escolha o grupo, verifique Security mode, defina Privilege mode v3 como Privilege e atribua a vista como Read view. Para monitorização não atribua Write view; use Notify view apenas para notificações planeadas. Clique em Save e confirme a linha. Read view, Write view e Notify view controlam separadamente as OID de leitura, escrita e notificação. Se o firmware obrigar a escolher escrita, esclareça no piloto em vez de selecionar uma vista ampla.

4. Importar as MIB do modelo

Abra My Environment > Installers e, em Switches, clique em Download SNMP MIB files. Guarde e extraia o arquivo em segurança, importe os ficheiros do modelo utilizado e confronte as OID com essa versão. O arquivo contém MIB para todos os modelos Sophos Switch. Uma MIB é a referência para informações estruturadas do dispositivo e cada OID identifica uma variável que o SNMP pode ler ou definir. A existência na MIB não garante que a Read view permita a OID nem que todos os modelos a preencham.

5. Configurar e testar consultas

O intervalo é definido pelo gestor, não pela página SNMP. Configure o IP correto, SNMPv3, utilizador, Privilege, SHA com Authentication Password e AES_CFB128 com Encryption Password. Consulte uma OID permitida e obtenha um valor plausível; compare nome, IP e modelo com o inventário; confirme que uma OID deliberadamente negada não devolve dados; observe vários ciclos; confirme a ausência de Write view sem alterar OID de produção; compare SNMP status, utilizador, grupo, Read view e Configuration source com o plano. Efetue qualquer teste de escrita apenas num laboratório autorizado.

Uma consulta bem-sucedida não valida todos os sensores. Um timeout não prova erro de credenciais: isole primeiro encaminhamento, filtros, IP, porta, versão e perfil do gestor.

6. Configurar traps ou informs apenas quando necessário

Target parameters define versão, segurança, privilégio e utilizador; Notifications define tipo e tag; Target address define recetor, porta UDP, tag e parâmetros. Traps são unidirecionais: a receção e a entrega não são confirmadas nem garantidas. Informs, disponíveis com SNMPv2c/v3, pedem confirmação e são mais fiáveis, mas consomem mais recursos. Essa confirmação não acrescenta autenticação nem cifragem: um inform SNMPv2c continua protegido apenas pela Community String e é transmitido em texto simples. Numa nova implementação SNMPv3, utilize Informs se o recetor os suportar e for necessária confirmação operacional; caso contrário, trate Traps explicitamente como um canal sem confirmação.

Target parameters

Em Notifications > Target parameters, clique em Add. Introduza um Name de 1–30 carateres (notify_v3), defina Message processing model e Security mode como v3, Privilege mode como Privilege, escolha User e clique em Save.

Notification

Em Notifications > Notifications, clique em Add. Introduza um Notify name de 1–32 carateres (ops_inform) e um Tag identifier de 1–20 (ops_nms), escolha Traps ou Informs em Notify type e clique em Save.

Target address

Depois de criar um Target Parameter, em Notifications > Target address clique em Add. Introduza um Target address name de 1–32 carateres, o IP address do recetor (192.0.2.60) e a UDP port exata. Para Informs, defina Timeout e Retry. Utilize exatamente o mesmo Tag identifier ops_nms, escolha Target parameter e Save. Os nomes excluem espaços e ", \, %, &, ?, ', !, ;, |, +.

A página não documenta seleção de eventos nem botão Send test. Gere um evento conhecido e seguro durante a manutenção e descodifique a mensagem com a MIB. Se não for possível, registe que a confirmação end-to-end aguarda o primeiro evento real.

Validação end-to-end

Valide separadamente: SNMP status: On e Configuration source correta; pertença v3, Privilege, Read view, ausência de escrita e eventual Notify view; leitura repetida de uma OID permitida e negação de outra; caminhos de rede limitados; mensagem com remetente, contexto v3, hora e campos descodificados; confirmação de Informs sem repetições inexplicáveis ou ausência explícita de prova de entrega para Traps; proprietário das credenciais, data de rotação, lista OID/sensores, recetor e reversão documentados sem segredos.

Uma tarefa Fusion pendente ou falhada significa que a definição não está efetiva. Consulte Operar frotas, sites e stacks Sophos Switch para Configuration source e Task queue.

Diagnóstico por sintoma

Não é possível consultar

Verifique SNMP status, destino, Configuration source, encaminhamento, filtros, versão, utilizador, Privilege, algoritmos, segredos obtidos do cofre sem os expor, pertença e access list; volte a testar uma OID permitida. Não abra redes de origem arbitrárias.

OID permitidas não devolvem dados

Compare Subtree OID, Subtree mask, Included/Excluded e Read view com a MIB do modelo. Não exponha toda a árvore.

SNMPv3 falha após mudar Engine ID

Alterar Engine ID elimina utilizadores locais. Recrie-os com as dependências e reponha e redescubra no gestor a Engine ID e o estado USM. Se não os puder atualizar, recrie o dispositivo ou sensor com o ID e credenciais atuais. Não volte a mudar o ID como experiência.

O grupo existe, mas falta o utilizador

Falta o privilégio exigido por Security mode ou o utilizador já pertence a um grupo equivalente. Corrija e confirme a pertença real.

Não é possível criar a Access List

Crie primeiro pelo menos um utilizador e um grupo e depois atribua vistas para cada versão ativa.

O recetor não recebe notificações

Verifique a associação entre Target parameters, Notifications e Target address, o mesmo Tag identifier, IP, UDP port real, caminho de rede, Privilege mode, utilizador, SHA/AES e Notify view. Para Informs, verifique confirmação, Timeout e Retry; Traps não têm confirmação. Confirme que ocorreu um evento.

Informs não está disponível

Requer SNMPv2c ou SNMPv3. Utilize v3 nos Target Parameters e mantenha versão e segurança coerentes.

O gestor legado v1/v2c não recebe resposta

Verifique Community e Transport tag, que tem de corresponder ao Tag identifier em Notifications > Target address. Não amplie permanentemente o acesso em texto simples.

Rodar credenciais sem interrupção

Não altere Engine ID. Crie um novo utilizador SNMPv3 claramente distinto com Privilege, SHA, AES_CFB128 e novos segredos; adicione-o ao grupo e confirme; teste uma OID permitida e outra negada; altere Target parameter e volte a testar notificações; migre todos os trabalhos só após validação; retire o utilizador antigo de grupos e mapeamentos; elimine-o com Delete em Users & Communities; atualize cofre, documentação e próxima data. Enquanto existir, a reversão consiste em voltar a selecioná-lo no gestor e Target Parameter. Elimine-o apenas após o período de observação.

Reversão e operação contínua

Documente sem segredos valores, Configuration source, relações e perfil do gestor. Inverta as dependências: pare ou reverta trabalhos e receção; elimine Target address, depois Notifications e Target parameters sem uso; remova novos Access lists, Views, Groups e Users & Communities sem utilização. Para desativar SNMP, escolha SNMP status: Off e Update. Para repor deliberadamente uma configuração local conhecida, escolha Not set e Update. Confirme que o utilizador removido não consulta e o destino eliminado não recebe.

Não altere Engine ID durante a reversão. Not set só é seguro quando o estado local é conhecido. Reveja regularmente Subscription, firmware, Configuration source, utilizadores, grupos, vistas mínimas, IP do gestor, porta do recetor e versão MIB. Repita testes positivo, negativo e de notificação após mudar gestor, credenciais, switch, firmware ou vistas OID.