Konfigurera säker SNMP-övervakning för Sophos Switch
SNMP-sidan i Sophos Fusion styr två separata dataflöden: en SNMP-manager frågar switchen efter värden och switchen kan skicka händelseaviseringar till en mottagare. För nya integrationer ska SNMPv3 med Privilege, SHA och AES_CFB128 användas. En strikt begränsad Read view räcker för övervakning; ge inga skrivrättigheter.
Snabbprocedur:
- Kontrollera nåbarhet, licens, ändringens omfattning och nödvändiga OID:er.
- Aktivera SNMP under Switches > [Switch, Stack or Site] > SNMP > Global settings och ändra inte Engine ID.
- Skapa en SNMPv3-användare med Privilege under Users & Communities.
- Ge endast nödvändig läsbehörighet under Groups, Views och Access lists.
- Importera modellens MIB:er och testa pollning positivt och negativt.
- Konfigurera Target parameters, Notifications och Target address endast om aviseringar behövs.
- Godkänn pollning och mottagning av aviseringar separat.
SNMPv1/v2c använder en Community String som lösenord och överför den i klartext. Låt Enable SNMP v1/v2c for this user vara avstängt om det inte finns ett motiverat äldre system utan SNMPv3.
Krav, roller och nåbarhet
Varje centralt hanterad switch behöver en giltig Sophos Switch Support and Services Subscription för ändringar via Fusion. Utan den fungerar switchen lokalt, men Fusion kan inte ändra den. Se Sophos Fusion-licensiering.
Konfigurationen utförs av en Sophos Fusion-administratör med rättigheter till vald switch, stack eller site; någon separat SNMP-administratörsroll dokumenteras inte. Övervakningsansvarig tillhandahåller manageruppgifter, importerar MIB:er och testar pollning och aviseringar. Utbyt autentiseringsuppgifter via en godkänd hemlig kanal, aldrig i ärenden eller skärmbilder.
Fastställ före lagring: objekt och faktisk omfattning; management-IP och manager-IP; routing och filter åt båda håll; mottagarens UDP-port; nödvändiga MIB-grenar och OID:er; unikt namn och två starka separata hemligheter; om bara pollning eller även Traps eller Informs behövs.
Access lists begränsar gruppens OID-rättigheter. De är inte nätverks-ACL:er och filtrerar inte käll-IP. Begränsa managementnätet till avsedda system och kontrollera faktisk port. Börja med en pilotswitch för en site eller stack. Configuration source visar inställningens ursprung; Not set använder lokal konfiguration och betyder inte nödvändigtvis Off.
Definiera säkerhetsmodellen för SNMPv3
| Läge | Effekt |
|---|---|
| No authentication | ingen autentisering |
| Authentication | användaren autentiseras |
| Privilege | autentisering och krypterade meddelanden |
Använd Privilege i produktion. Authentication protocol erbjuder MD5 och SHA, medan Encryption protocol erbjuder DES_CBC och AES_CFB128. Den starkaste tillgängliga kombinationen är SHA med AES_CFB128.
| Syfte | Exempel |
|---|---|
| SNMPv3-användare | swmon_v3 |
| Grupp | monitor_ro |
| Read View | monitoring |
| Target Parameter | notify_v3 |
| Avisering och tagg | ops_inform och ops_nms |
| Manager-IP | 192.0.2.60 (dokumentationsnät) |
Anpassa namnen, generera båda hemligheterna slumpmässigt och lagra dem separat. Välj OID:er från det installerade modellens MIB och faktiska behov; någon universell Sophos-OID finns inte.
1. Ange globala SNMP-inställningar
Öppna Switches, välj switch, stack eller site och sedan SNMP. Under Global settings, sätt SNMP status till On, behåll Default för Engine ID, spara med Update och kontrollera Configuration source och effektiv status. Ett manuellt Engine ID ska vara hexadecimalt och 10–64 tecken långt.
Clear återställer värdena i vyn; det återställer inte automatiskt tidigare produktionsläge.
2. Skapa SNMPv3-användaren
Listan Users & Communities visar Name, Protocols, Authentication och Configuration source. Klicka på Add under Users & Communities. Ange ett Name med 4–20 tecken, till exempel swmon_v3; välj Privilege som Privilege mode, SHA som Authentication protocol, ett nytt Authentication password med 8–32 tecken, AES_CFB128 som Encryption protocol och ett nytt Encryption password med 8–40 tecken. Låt Enable SNMP v1/v2c for this user vara avstängt, klicka Add och kontrollera listan.
Namn och lösenord får inte innehålla blanksteg eller ", \, %, &, ?, ', !, ;, |, +. Om v1/v2c undantagsvis aktiveras härleder Fusion en Community från Name. Dess Transport tag måste motsvara Tag identifier under Notifications > Target address. Ge detta klartextsundantag ett slutdatum.
3. Bygg grupp, vy och åtkomstlista med minsta behörighet
Skapa gruppen
Klicka på Add under Groups, ange ett Group name med 1–30 tecken, exempelvis monitor_ro, välj bara avsedd användare i v3, spara med Add och öppna gruppen för att kontrollera medlemskapet. Samma tecken är förbjudna. Om användaren saknar rättighet för valt Security mode eller redan tillhör en likvärdig grupp, skapar Fusion gruppen utan användaren; gruppnamnet bevisar inte att det lyckades.
Begränsa OID-vyn
Klicka på Add under Views, ange ett View name med 1–20 tecken som monitoring och välj Add new mapping. Ange en nödvändig gren i Subtree OID, ett heltal 1–20 i Subtree mask och Included eller Excluded som View type. Masken anger nivån i MIB-trädet där den tillämpas. Lägg till mappningar med Add new mapping och klicka Save. Föredra uttryckliga Included-grenar; Sophos rekommenderar en överlappande inkludering för en Excluded-post. Öppna inte hela trädet i förebyggande syfte.
Tilldela åtkomstlistan
En Access list kräver minst en grupp. Klicka på Add under Access lists, välj grupp, kontrollera Security mode, sätt v3 Privilege mode till Privilege och tilldela vyn som Read view. Tilldela ingen Write view för övervakning; använd Notify view endast för planerade aviseringar. Klicka Save och kontrollera raden. Read view, Write view och Notify view styr läs-, skriv- och aviserings-OID:er separat. Om firmware kräver en skrivvy, utred beteendet på piloten i stället för att välja en bred vy.
4. Importera modellens MIB:er
Öppna My Environment > Installers och klicka under Switches på Download SNMP MIB files. Lagra och packa upp arkivet säkert, importera filerna för modellen och kontrollera OID:erna mot denna version. Arkivet innehåller MIB:er för alla Sophos Switch-modeller. En MIB är referensen för strukturerad enhetsinformation och varje OID identifierar en variabel som SNMP kan läsa eller ställa in. Att en OID finns i MIB:en betyder inte att Read view tillåter den eller att alla modeller fyller den.
5. Konfigurera och testa pollning
Intervallen planeras av managern, inte SNMP-sidan. Konfigurera rätt IP, SNMPv3, användare, Privilege, SHA med Authentication Password och AES_CFB128 med Encryption Password. Fråga en tillåten OID och få ett rimligt värde; jämför namn, IP och modell med inventariet; bekräfta att en avsiktligt nekad OID inte ger data; observera flera cykler; bekräfta frånvaron av Write view utan att ändra en produktions-OID; jämför SNMP status, användare, grupp, Read view och Configuration source med planen. Utför ett eventuellt skrivtest endast i ett godkänt laboratorium.
En lyckad poll validerar inte alla sensorer. Timeout betyder inte automatiskt felaktiga uppgifter: kontrollera först routing, filter, IP, port, version och managerprofil var för sig.
6. Konfigurera traps eller informs endast vid behov
Target parameters definierar version, säkerhet, rättighet och användare; Notifications typ och tagg; Target address mottagare, UDP-port, tagg och parametrar. Traps är enkelriktade: mottagning och leverans varken bekräftas eller garanteras. Informs, som endast finns med SNMPv2c/v3, begär bekräftelse och är mer tillförlitliga men kräver mer resurser. Bekräftelsen ger varken autentisering eller kryptering: en SNMPv2c-inform skyddas fortfarande enbart av sin Community String och överförs i klartext. Använd Informs i en ny SNMPv3-installation om mottagaren stöder dem och en driftmässig bekräftelse krävs; behandla annars Traps uttryckligen som en obekräftad kanal.
Target parameters
Klicka Add under Notifications > Target parameters. Ange ett Name med 1–30 tecken (notify_v3), sätt Message processing model och Security mode till v3, Privilege mode till Privilege, välj User och klicka Save.
Notification
Klicka Add under Notifications > Notifications. Ange ett Notify name med 1–32 tecken (ops_inform) och en Tag identifier med 1–20 (ops_nms), välj Traps eller Informs i Notify type och klicka Save.
Target address
När en Target Parameter finns klickar du Add under Notifications > Target address. Ange ett Target address name med 1–32 tecken, mottagarens IP address (192.0.2.60) och exakta UDP port. Ange Timeout och Retry för Informs. Använd exakt samma Tag identifier ops_nms, välj Target parameter och Save. Namn får inte innehålla blanksteg eller ", \, %, &, ?, ', !, ;, |, +.
Sidan dokumenterar varken händelseval eller en Send test-knapp. Utlös en känd, säker händelse under underhållet och avkoda meddelandet med MIB:en. Om det inte går ska det dokumenteras att end-to-end-bekräftelse väntar på första riktiga händelsen.
End-to-end-godkännande
Verifiera separat: SNMP status: On och rätt Configuration source; faktiskt v3-medlemskap, Privilege, Read view, inga skrivrättigheter och eventuell Notify view; upprepad läsning av tillåten OID och nekad otillåten; begränsade nätvägar; meddelande med förväntad avsändare, v3-kontext, tid och avkodade fält; bekräftade Informs utan oförklarliga omförsök eller uttryckligen inget leveransbevis för Traps; ansvarig för uppgifter, rotationsdatum, OID-/sensorlista, mottagare och rollback dokumenterade utan hemligheter.
En väntande eller misslyckad Fusion-uppgift betyder att inställningen inte gäller. Se Hantera Sophos Switch-flottor, sites och stacks för Configuration source och Task queue.
Felsök efter symptom
Pollning fungerar inte
Kontrollera SNMP status, mål, Configuration source, routing, filter, version, användare, Privilege, algoritmer, hemligheter från valvet utan exponering, gruppmedlemskap och access list; testa en tillåten OID igen. Öppna inte godtyckliga källnät.
Tillåtna OID:er ger inga data
Jämför Subtree OID, Subtree mask, Included/Excluded och Read view med modellens MIB. Öppna inte hela trädet.
SNMPv3 slutar fungera efter ändrat Engine ID
Ändring av Engine ID raderar lokala användare. Återskapa dem och beroenden, återställ och återupptäck sedan Engine ID och USM-tillstånd i managern. Om den inte kan uppdatera dem, återskapa enheten eller sensorn med aktuellt ID och uppgifter. Ändra inte ID igen som test.
Gruppen finns men användaren saknas
Användaren saknar rättigheten som Security mode kräver eller tillhör redan en likvärdig grupp. Korrigera och kontrollera verkligt medlemskap.
Access List kan inte skapas
Skapa först minst en användare och grupp och tilldela sedan vyer för varje aktiv version.
Mottagaren får ingen avisering
Kontrollera kopplingen mellan Target parameters, Notifications och Target address, identisk Tag identifier, IP, faktisk UDP port, nätväg, Privilege mode, användare, SHA/AES och Notify view. För Informs, kontrollera bekräftelse, Timeout och Retry; Traps saknar bekräftelse. Säkerställ att en händelse inträffade.
Informs kan inte väljas
Det kräver SNMPv2c eller SNMPv3. Använd v3 i Target Parameters och håll version och säkerhet konsekventa.
Äldre v1/v2c-manager får inget svar
Kontrollera Community och Transport tag, som måste motsvara Tag identifier under Notifications > Target address. Bredda inte klartextsåtkomsten permanent.
Rotera autentiseringsuppgifter utan avbrott
Ändra inte Engine ID. Skapa en tydligt namngiven ny SNMPv3-användare med Privilege, SHA, AES_CFB128 och nya hemligheter; lägg till i gruppen och kontrollera; testa tillåten och nekad OID; byt Target parameter och testa aviseringar; flytta alla jobb först efter godkännande; ta bort den gamla användaren från grupper och mappningar; använd Delete under Users & Communities; uppdatera valv, dokumentation och nästa datum. Så länge den gamla finns kan manager och Target Parameter återställas till den. Radera den först efter observationsperioden.
Rollback och löpande drift
Dokumentera värden, Configuration source, relationer och managerprofil utan hemligheter. Vänd beroendena: stoppa eller återställ jobb och mottagning; radera Target address, sedan Notifications och oanvända Target parameters; ta bort oanvända nya Access lists, Views, Groups och Users & Communities. För avstängning välj SNMP status: Off och Update. För medveten återgång till känd lokal konfiguration välj Not set och Update. Bekräfta att borttagen användare inte kan polla och borttaget mål inte får meddelanden.
Ändra inte Engine ID vid rollback. Not set är säkert endast när lokalt tillstånd är känt. Granska regelbundet Subscription, firmware, Configuration source, användare, grupper, minimala vyer, manager-IP, mottagarport och MIB-version. Upprepa positiva, negativa och aviseringstester efter managerbyte, rotation, switchbyte, firmware- eller OID-vyändringar.