SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Bu məqalə, SNMPv3 protokolu ilə şəbəkə avadanlığının monitorinq xüsusiyyətlərinə həsr olunub. SNMPv3-dən bəhs edəcəyik, Zabbix-də tam шаблонlar yaratmağıma dair təcrübələrimi paylaşacağam və böyük şəbəkədə yayılmış xəbərdarlıq sisteminin təşkilində nə əldə etmək olar, göstərəcəyəm. SNMP protokolu, şəbəkə avadanlığının monitorinqi üçün əsasdır, Zabbix isə çox sayda obyektin monitorinqi və böyük miqdarda gələn metriklərin ümumiləşdirilməsi üçün mükəmməl bir seçimdir.

SNMPv3 haqqında bir neçə söz

SNMPv3 protokolunun məqsədi və istifadə xüsusiyyətləri ilə başlayacağıq. SNMP-nin vəzifələri şəbəkə cihazlarının monitorinqi və onlara sadə əmrlər göndərməklə (məsələn, şəbəkə interfeyslerini aktivləşdirmək və ya söndürmək, ya da cihazı yenidən başlatmaq) elementar idarəetmədir.

SNMPv3 protokolunun əvvəlki versiyalarından əsas fərqi, klassik təhlükəsizlik funksiyalarıdır [1-3], yəni:

  • kimlik doğrulama (Authentication), bu, sorğunun etibarlı bir mənbədən gəldiyini müəyyən edir;
  • şifrələmə (Encryption), üçüncü şəxslər tərəfindən məlumatların tutulmasına qarşı ötürülən məlumatların açılmasının qarşısını alır;
  • bütünlük (Integrity), yəni paketlərin ötürülməsi zamanı saxtalaşdırılmadığına dair zəmanət.

SNMPv3, təhlükəsizlik modelinin istifadəsini nəzərdə tutur, burada kimlik doğrulama strategiyası təyin olunan istifadəçi və ona aid qrup üçün qurulur (SNMP-nin əvvəlki versiyalarında serverdən monitorinq obyektinə edilən sorğuda yalnız "community" müqayisə edilirdi, bu da açıq şəkildə (plain text) ötürülən "parol" mətni idi).

SNMPv3, monitorinq obyektinin avadanlığının tənzimlənməsini və SNMP-agentinin davranışını müəyyən edən təhlükəsizlik səviyyələrinin - qəbul olunan təhlükəsizlik səviyyələrinin konsepsiyasını təqdim edir. Təhlükəsizlik modeli və təhlükəsizlik səviyyəsinin birləşməsi, SNMP paketinin işlənməsi zamanı hansı təhlükəsizlik mexanizminin istifadə olunacağını müəyyən edir [4].

Cədvəldə SNMPv3-ün təhlükəsizlik modelləri və səviyyələri üçün kombinasiyalar təsvir edilir (ilk üç sütunu orijinalda olduğu kimi saxlamağı düşündüm):

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Ona görə də, biz SNMPv3-i şifrələmə tətbiq etməklə kimlik doğrulama rejimində istifadə edəcəyik.

SNMPv3 konfiqurasiyası

Şəbəkə avadanlığının monitorinqi, həm monitorinq serverində, həm də izlənilən obyektində SNMPv3 protokolunun eyni konfiqurasiyasını nəzərdə tutur.

Cisco şəbəkə cihazının konfiqurasiyasını konfiqurasiya etməyə başlayırıq, onun minimal lazım olan tənzimlənməsi aşağıdakı kimidir (konfiqurasiya üçün CLI-dan istifadə edirik, adları və şifrələri qarışıqlığın qarşısını almaq üçün sadələşdirdim):

snmp-server group snmpv3group v3 priv read snmpv3name 
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso included

Birinci xətt snmp-server group – snmpv3 istifadəçilərinin qrupunu (snmpv3group), oxuma rejimini (read) və snmpv3group qrupunun monitorinq obyektinin MIB ağacının müəyyən budaklarını (snmpv3name daha sonra konfiqurasiyada hansı MIB budaqlarına qrupun snmpv3group daxil ola biləcəyini müəyyən edir) görmək üçün icazəsini təyin edir.

İkinci xətt snmp-server user – snmpv3user istifadəçisini, onun snmpv3group qrupuna mənsubiyyətini, eləcə də md5 autentifikasiyasının tətbiqini (md5 üçün parol – md5v3v3v3) və des şifrələməsini (des üçün parol – des56v3v3v3) müəyyən edir. Təbii ki, des yerinə yaxşı olar ki, aes istifadə edilsin, burada onu yalnız nümunə olaraq verəcəyəm. Həmçinin, istifadəçini təyin edərkən, bu cihazı monitorinq etmək hüququna malik olan serverlərin IP ünvanlarını tənzimləyən giriş siyahısını (ACL) əlavə edə bilərsiniz – bu da ən yaxşı təcrübədir, ancaq nümunəmizi qarışdırmaq istəmirəm.

Üçüncü xətt snmp-server view snmpv3name kod adını müəyyən edir ki, bu da snmpv3group istifadəçi qrupunun soruşa biləcəyi MIB ağacının budaqlarını göstərir. ISO müəyyən bir budağı dəqiqləşdirmək əvəzinə, snmpv3group istifadəçi qrupunun monitorinq obyektinin bütün MIB ağacındakı obyektlərə daxil olmasına imkan verir.

Huawei avadanlığının analoji nizamlanması (həmçinin CLI-də) belə görünür:

snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5 
            md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
            des56v3v3v3

Şəbəkə cihazları nizamlandıqdan sonra, SNMPv3 protokolu ilə monitorinq serverindən giriş imkanı olub-olmadığını yoxlamaq lazımdır, mən snmpwalk-dən istifadə edəcəyəm:

snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

MIB fayllarını istifadə edərək spesifik OID obyektlərini soruşmaq üçün daha açıq bir alət – snmpget:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

İndi SNMPv3 üçün standart məlumat elementi nizamlamasına keçək, Zabbix şablonunda. Sadəlik və MIB-dən asılı olmamaq üçün mən rəqəmsal OID-lərdən istifadə edirəm:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Mən açar sahələrində istifadəçi makroslarından istifadə edirəm, çünki bunlar şablondakı bütün məlumat elementləri üçün eyni olacaq. Onları şablon daxilində, əgər şəbəkənizdə bütün şəbəkə cihazlarının SNMPv3 parametrləri eynidirsə, və ya şəbəkə düyünü daxilində, əgər fərqli monitorinq obyektləri üçün SNMPv3 parametrləri fərqlidirsə, müyyən edə bilərsiniz:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Diqqət yetirin ki, monitorinq sistemi yalnız istifadəçi adını və autentifikasiya ilə şifrələmə üçün parolları saxlayır. Qrupun adı və MIB obyektlərinə girişi tənzimləyən sahə monitorinq obyektində müəyyən edilir.
İndi şablonun doldurulmasına keçək.

Zabbix-də sorğu şablonu

Hər hansı bir sorğu şablonu yaradırkən sadə qayda – onları mümkün qədər ətraflı etmək:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Mən inventarizasiya prosesinə böyük diqqət yetirirəm ki, böyük şəbəkələrlə işləmək daha asan olsun. Bununla bağlı bir az sonra danışacağam, amma indi - triggerlər:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Vizualizasiya rahatlığı üçün triggerlərin adlarına sistem makroları {HOST.CONN} daxil edilib ki, onların dashboardda alert bölməsində yalnız cihaz adları deyil, həm də IP ünvanları göstərilsin. Bu, daha çox rahatlıq məsələsidir, zərurət deyil. Cihazın əlçatanlığını müəyyən etmək üçün, adi echo sorğusundan başqa SNMP protokolu ilə node-un əlçatanlığı yoxlamasını da istifadə edirəm; bu, məsələn, fərqli cihazlarda IP ünvanlarının təkrarı, yanlış konfiqurasiya edilmiş firewall-lar və ya monitorinq obyektlərində SNMP ilə əlaqəli yanlış quraşdırmalar səbəbindən baş verə bilər. Node-ların əlçatanlığını yalnız ICMP ilə yoxlayanda, şəbəkə hadisələrinin araşdırılması zamanı monitorinq məlumatları olmaya bilər, buna görə də onların daxil olmasını nəzarət altında saxlamaq lazımdır.

Şəbəkə interfeyslərinin aşkarlanmasına keçək – şəbəkə avadanlığı üçün bu, monitorinqin ən vacib funksiyasıdır. Şəbəkə cihazında yüzlərlə interfeys ola biləcəyinə görə, lazımsız olanları filtrləmək vacibdir ki, vizualizasiya sıxılmasın və məlumat bazası çirklənməsin.

SNMP üçün standart aşkarlama funksiyasından istifadə edirəm, daha çevik filtrasiya üçün daha çox aşkarlanan parametr ilə:

discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7]

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Belə aşkarlama ilə şəbəkə interfeyslərini onların növləri, istifadəçi təsvirləri «description» və portların administrativ statuslarına görə filtrləmək mümkündür. Filtrlər və müntəzəm ifadələr filtrasiya üçün bu şəkildə görünür:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Aşkarlanma zamanı aşağıdakı interfeyslər istisna ediləcək:

  • dənizdə əl ilə söndürüldü (adminstatus<>1), IFADMINSTATUS sayəsində;
  • mətn təsvirinə malik olmayanlar, IFALIAS sayəsində;
  • mətn təsvirində * simvolu olanlar, IFALIAS sayəsində;
  • xidmət və ya texniki olanlar, IFDESCR sayəsində (mənim vəziyyətimdə, müntəzəm ifadədə IFALIAS və IFDESCR bir müntəzəm ifadə ilə yoxlanılır).

SNMPv3 protokolu üzrə məlumatların toplanması üçün şablon demək olar ki, hazırdır. Məlumat elementlərinin prototipləri üzrə şəbəkə interfeyslərinə daha ətraflı toxunmayaq, nəticələrə keçək.

Monitorinqin nəticələri

Başlanğıc üçün – kiçik şəbəkənin səhifəni hazırlamaq:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Əgər hər seriya üçün şablonlar hazırlansa – актуel proqram təminatı, seriya nömrələri üzrə analitik təkcə meyıldan müəyyən köməkçi data vaxtaşırı toplaya bilər. Aşağıda şablonlarımın siyahısının bir xülasəsini təqdim edirəm:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

İndi isə – monitorinqin əsas paneli, əhəmiyyət sırasına görə yayılmış triggerlərlə:

SNMPv3 ilə Zabbix-də şəbəkə avadanlığının monitorinqi

Cihazların hər modelinə uyğun şablonlarla yanaşmanın sayəsində, müvafiq sensorlar və metrikalar olduğu zaman bir monitorinq sistemi çərçivəsində nasazlıqların və qəza halları üçün proqnozlaşdırma aləti təşkil etmək mümkündür. Zabbix, şəbəkə, server və xidmət infrastrukturunun monitorinqi üçün mükəmməl uyğun gəlir və şəbəkə avadanlığının xidmətini həyata keçirmək bu imkanları aydın şəkildə nümayiş etdirir.

İstifadə olunan mənbələrin siyahısı:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. s. 325-329.
2. RFC 3410. tools.ietf.org/html/rfc3410
3. RFC 3415. tools.ietf.org/html/rfc3415
4. SNMP Konfiqurasiya Bələdçisi, Cisco IOS XE Release 3SE. Bölmə: SNMP Versiya 3. www.cisco.com/c/en/us/td/docs/ios-xml/ios/snmp/configuration/xe-3se/3850/snmp-xe-3se-3850-book/nm-snmp-snmpv3.html

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster