SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

See artikkel kÀsitleb vÔrgu seadmete jÀlgimist SNMPv3 protokolli abil. RÀÀgime SNMPv3-st, jagan oma kogemusi tÀisfunktsionaalsete mallide loomisel Zabbixis ning nÀitan, mida on vÔimalik saavutada ulatusliku hÀirete korraldamisel suures vÔrgus. SNMP protokoll on peamine vÔrgu seadmete jÀlgimise vahend ja Zabbix sobib suurepÀraselt suure hulga objektide jÀlgimiseks ning saab kokku vÔtta mÀrkimisvÀÀrseid andmevooge.

MÔned sÔnad SNMPv3-st

Alustame SNMPv3 protokolli eesmĂ€rkidest ja selle kasutamise eripĂ€radest. SNMP ĂŒlesanne on vĂ”rgu seadmete jĂ€lgimine ja baasjuhtimine, edastades neile lihtsaid kĂ€sklusi (nĂ€iteks vĂ”rguliideste sisselĂŒlitamine ja vĂ€ljalĂŒlitamine vĂ”i seadme taaskĂ€ivitamine).

SNMPv3 protokolli peamine erinevus eelnevate versioonidega vÔrreldes on klassikalised turbefunktsioonid [1-3], nimelt:

  • autentimine (Authentication), mis mÀÀrab, et pĂ€ring on saadud usaldusvÀÀrsest allikast;
  • krĂŒpteerimine (Encryption), et vĂ€ltida edastatavate andmete avalikustamist kolmandate isikute poolt nende vahendusel;
  • tĂ€iuslikkus (Integrity), mis tĂ€hendab garantiid, et pakett ei ole edastamise ajal altereeritud.

SNMPv3 eeldab turvamudeli kasutamist, kus autentimise strateegia kehtestatakse kindla kasutaja ja rĂŒhma jaoks, kuhu ta kuulub (varasemates SNMP versioonides vĂ”rreldi serveri ja jĂ€lgimisobjekti vahelises pĂ€ringus ainult „community” — tekstipĂ”hist stringi, mis sisaldas „parooli”, edastatud selges tekstis).

SNMPv3 tutvustab turbe tasemete mĂ”istet — lubatud turbe tasemeid, mis mÀÀravad seadme konfigureerimise ja SNMP-agensi kĂ€itumise jĂ€lgimisobjekti suhtes. Turvamudeli ja turbe taseme kombinatsioon mÀÀrab, milline turvamehhanism kasutatakse SNMP paketi töötlemisel [4].

Tabelis on kirjeldatud SNMPv3 mudelite ja turbe tasemete kombinatsioone (esimesed kolm veergu olen otsustanud jÀtta originaalis):

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

SeetĂ”ttu kasutame SNMPv3 autentimise reĆŸiimis koos krĂŒpteerimisega.

SNMPv3 seadistamine

VÔrgu seadmete jÀlgimine eeldab SNMPv3 protokolli sama seadistust nii jÀlgimiserveris kui jÀlgitavas objektis.

Alustame Cisco vÔrgu seadme seadistamisega, selle minimaalne vajalik konfigureerimine nÀeb vÀlja jÀrgmiselt (konfigureerimiseks kasutame CLI-d, nimed ja paroolid on lihtsustatud segaduse vÀltimiseks):

snmp-server group snmpv3group v3 priv read snmpv3name 
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso included

Esimene rida snmp-server group – defineerib SNMPv3 kasutajate grupi (snmpv3group), lugemisreĆŸiimi (read) ja grupi snmpv3group juurdepÀÀsuĂ”igused jĂ€lgimise objekti MIB-puu teatud harude vaatamiseks (snmpv3name mÀÀratleb edaspidi, millistele MIB-puu harudele grupil snmpv3group on juurdepÀÀs).

Teine rida snmp-server user mÀÀratleb kasutaja snmpv3user, tema kuuluvuse grupi snmpv3group ning autentimise meetodi md5 (md5 parool on md5v3v3v3) ja krĂŒpteerimise meetodi des (des parool on des56v3v3v3). Muidugi, des-i asemel on soovitatav kasutada aes-i, toome selle siin lihtsalt nĂ€itena. Samuti, kasutaja mÀÀratlemisel on vĂ”imalik lisada juurdepÀÀsu nimekiri (ACL), mis mÀÀratleb monitooringu serverite IP-aadressid, millel on Ă”igus selle seadme monitooringuks – see on samuti parim praktika, kuid ma ei soovi meie nĂ€idet keerulisemaks teha.

Kolmas rida snmp-server view mÀÀratleb koodinime, mis mÀÀrab snmpv3name MIB-puude harud, et neid saaks kĂŒsida kasutajategruppe snmpv3group. ISO, selle asemel, et rangelt mÀÀratleda mingit kindlat haru, vĂ”imaldab kasutajate grupil snmpv3group pÀÀseda ligi kĂ”ikidele objekti MIB-puude objektidele.

Sarnane seadistamine Huawei seadmetes (samuti CLI-s) nÀeb vÀlja jÀrgmine:

snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5 
            md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
            des56v3v3v3

PÀrast vÔrgu seadmete seadistamist on vajalik kontrollida juurdepÀÀsu monitooringu serverist SNMPv3 protokolli kaudu, kasutan snmpwalk'i:

snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Kohandatud OID objektide pĂ€ringute jaoks, kasutades MIB-faile – snmpget:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Liigume edasi SNMPv3 tĂŒĂŒpilise andmeelemendi seadistamise juurde Zabbixi ĆĄabloonis. Lihtsuse ja MIB-ist sĂ”ltumatuse huvides kasutan numbrilisi OID-e:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Kasutan vÔtmevÀljade jaoks kohandatud makrosid, kuna need on ƥablooni kÔikide andmeelementide jaoks identsed. Need saab mÀÀrata ƥablooni raames, kui teie vÔrgus on kÔigil vÔrguseadmetel SNMPv3 parameetrid identsed, vÔi vÔrgusÔlme raames, kui erinevate monitooringu objektide SNMPv3 parameetrid on erinevad:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Pange tĂ€hele, et monitooringusĂŒsteemil on ainult kasutajanimi ning autentimise ja krĂŒpteerimise paroolid. Kasutajate grupp ja MIB-objektide ala, millele on lubatud juurdepÀÀs, mÀÀratakse monitooringu objektil.
Liigume edasi ƥablooni tÀitmise juurde.

Zabbixi kĂŒsitlusĆĄabloon

KĂŒsimuste mallide loomisel on lihtne reegel: teha need vĂ”imalikult detailseteks.

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Kiirendateati emotioonide loetelu, et sujuvalt suhelda laia vĂ”rgu haldamisega. Sellest rÀÀgin natuke hiljem, aga praegu — kiirendajad:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Kiirendajate visuaalseks esitlemiseks on nende nimedesse embedded sĂŒsteemi makrod {HOST.CONN}, et juhtpaneelil oleksid nĂ€ha mitte ainult seadmete nimed, vaid ka IP-aadressid. See on rohkem mugavuse kĂŒsimus kui vajaduse. Seadmestiku kĂ€ttesaamatuse mÀÀramiseks kasutan tavapĂ€rase echo-pĂ€ringu kĂ”rval SNMP-protokolli alusel seadme kĂ€ttesaadavuse kontrolli, kui objekt on ICMP kaudu kergesti kĂ€tte saadav, kuid ei vasta SNMP-pĂ€ringutele. Selline olukord vĂ”ib tekkida IP-aadresside dubleerimise korral eri seadmetes, vale konfiguratsiooni tĂ”ttu tulekindlatesse seintesse vĂ”i vale SNMP seadistamise tĂ”ttu jĂ€lgimisobjektidel. Kui kasutada ainult ICMP-puhneri kĂ€ttesaadavuse kontrolli, vĂ”ib vĂ”rgu Ă”nnetuste uurimise hĂ€daolukordades jÀÀda jĂ€lgimise andmeid saamata, seetĂ”ttu tuleb nende saabumist jĂ€lgida.

Liigume edasi vĂ”rgu liideste tuvastamise juurde – see on vĂ”rgu seadmete kĂ”ige olulisem jĂ€lgimisfunktsioon. Kuna vĂ”rgu seadmel vĂ”ib olla sadu liideseid, tuleb filtreerida mittesoovitud, et mitte koormata visuaali ja mitte tĂ€ita andmebaasi liigse teabega.

Kasutab SNMP jaoks standardset tuvastusfunktsiooni koos suure hulga tuvastatavate parameetritega, et pakkuda paindlikumat filtreerimist:

discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7]

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Sellise tuvastamise korral saab vĂ”rgu liideseid filtreerida nende tĂŒĂŒpide, kasutajate kirjelduste «description» ja sadamate haldusstaatuste jĂ€rgi. Muud filtrid ja regulaaravaldised filtreerimiseks nĂ€evad vĂ€lja jĂ€rgmised:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Tuvastamise kÀigus jÀetakse vÀlja jÀrgmised liidesed:

  • manuaalselt vĂ€lja lĂŒlitatud (adminstatus<>1), tĂ€nu IFADMINSTATUS-ile;
  • millel ei ole tekstilist kirjeldust, tĂ€nu IFALIAS-ile;
  • mille tekstilises kirjelduse on sĂŒmbol *, tĂ€nu IFALIAS-ile;
  • millel on teenuslikud vĂ”i tehnilised omadused, tĂ€nu IFDESCR-ile (minu puhul kontrollitakse regulaaravaldises IFALIAS ja IFDESCR ĂŒhe regulaaravaldisena alias).

SNMPv3 protokolli andmete kogumise mall on peaaegu valmis. Ärgem jÀÀgem detailide juurde, rÀÀkides andmeelementide prototĂŒĂŒpidest vĂ”rguliideste jaoks, vaid liikugem jĂ”udmiste juurde.

JÀreldused jÀlgimisest

Alustame – vĂ€ikese vĂ”rgu inventeerimisega:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

Kui koostada mallid iga seeria vĂ”rguseadmete jaoks, saab saavutada analĂŒĂŒsile sobiva kokkuvĂ”tvate andmete paigutuse, sealhulgas praegused tarkvaraversioonid, seerianumbrid ja teated koristajatele serverisse sisenemisest (madala tööaega tĂ”ttu). Minu mallide loend on allpool:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

NĂŒĂŒd – peamine jĂ€lgimislaud, kus on jaotatud tasemete kaupa olulised signaalid:

SNMPv3 pÔhine vÔrgu seadmete jÀlgimine Zabbixis

TĂ€nu igat tĂŒĂŒpi seadmete mallide komplekssele lĂ€henemisele suudab ĂŒks jĂ€lgimissĂŒsteem pakkuda töökatkestuste ja avariide ennustamise tööriista (oleneb vastavatest sensoritest ja mÔÔdikestest). Zabbix sobib hĂ€sti vĂ”rgutehnika, serverite ja teenuste infrastruktuuri jĂ€lgimiseks, ning vĂ”rgu seadmete hooldamise ĂŒlesanne demonstreerib selgelt selle vĂ”imalusi.

Kasutatud allikate loetelu:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. pp. 325-329.
2. RFC 3410. tools.ietf.org/html/rfc3410
3. RFC 3415. tools.ietf.org/html/rfc3415
4. SNMP Configuration Guide, Cisco IOS XE Release 3SE. Chapter: SNMP Version 3. www.cisco.com/c/en/us/td/docs/ios-xml/ios/snmp/configuration/xe-3se/3850/snmp-xe-3se-3850-book/nm-snmp-snmpv3.html

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster