See artikkel kÀsitleb vÔrgu seadmete jÀlgimist SNMPv3 protokolli abil. RÀÀgime SNMPv3-st, jagan oma kogemusi tÀisfunktsionaalsete mallide loomisel Zabbixis ning nÀitan, mida on vÔimalik saavutada ulatusliku hÀirete korraldamisel suures vÔrgus. SNMP protokoll on peamine vÔrgu seadmete jÀlgimise vahend ja Zabbix sobib suurepÀraselt suure hulga objektide jÀlgimiseks ning saab kokku vÔtta mÀrkimisvÀÀrseid andmevooge.
MÔned sÔnad SNMPv3-st
Alustame SNMPv3 protokolli eesmĂ€rkidest ja selle kasutamise eripĂ€radest. SNMP ĂŒlesanne on vĂ”rgu seadmete jĂ€lgimine ja baasjuhtimine, edastades neile lihtsaid kĂ€sklusi (nĂ€iteks vĂ”rguliideste sisselĂŒlitamine ja vĂ€ljalĂŒlitamine vĂ”i seadme taaskĂ€ivitamine).
SNMPv3 protokolli peamine erinevus eelnevate versioonidega vÔrreldes on klassikalised turbefunktsioonid [1-3], nimelt:
- autentimine (Authentication), mis mÀÀrab, et pÀring on saadud usaldusvÀÀrsest allikast;
- krĂŒpteerimine (Encryption), et vĂ€ltida edastatavate andmete avalikustamist kolmandate isikute poolt nende vahendusel;
- tÀiuslikkus (Integrity), mis tÀhendab garantiid, et pakett ei ole edastamise ajal altereeritud.
SNMPv3 eeldab turvamudeli kasutamist, kus autentimise strateegia kehtestatakse kindla kasutaja ja rĂŒhma jaoks, kuhu ta kuulub (varasemates SNMP versioonides vĂ”rreldi serveri ja jĂ€lgimisobjekti vahelises pĂ€ringus ainult âcommunityâ â tekstipĂ”hist stringi, mis sisaldas âparooliâ, edastatud selges tekstis).
SNMPv3 tutvustab turbe tasemete mĂ”istet â lubatud turbe tasemeid, mis mÀÀravad seadme konfigureerimise ja SNMP-agensi kĂ€itumise jĂ€lgimisobjekti suhtes. Turvamudeli ja turbe taseme kombinatsioon mÀÀrab, milline turvamehhanism kasutatakse SNMP paketi töötlemisel [4].
Tabelis on kirjeldatud SNMPv3 mudelite ja turbe tasemete kombinatsioone (esimesed kolm veergu olen otsustanud jÀtta originaalis):

SeetĂ”ttu kasutame SNMPv3 autentimise reĆŸiimis koos krĂŒpteerimisega.
SNMPv3 seadistamine
VÔrgu seadmete jÀlgimine eeldab SNMPv3 protokolli sama seadistust nii jÀlgimiserveris kui jÀlgitavas objektis.
Alustame Cisco vÔrgu seadme seadistamisega, selle minimaalne vajalik konfigureerimine nÀeb vÀlja jÀrgmiselt (konfigureerimiseks kasutame CLI-d, nimed ja paroolid on lihtsustatud segaduse vÀltimiseks):
snmp-server group snmpv3group v3 priv read snmpv3name
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso includedEsimene rida snmp-server group â defineerib SNMPv3 kasutajate grupi (snmpv3group), lugemisreĆŸiimi (read) ja grupi snmpv3group juurdepÀÀsuĂ”igused jĂ€lgimise objekti MIB-puu teatud harude vaatamiseks (snmpv3name mÀÀratleb edaspidi, millistele MIB-puu harudele grupil snmpv3group on juurdepÀÀs).
Teine rida snmp-server user mÀÀratleb kasutaja snmpv3user, tema kuuluvuse grupi snmpv3group ning autentimise meetodi md5 (md5 parool on md5v3v3v3) ja krĂŒpteerimise meetodi des (des parool on des56v3v3v3). Muidugi, des-i asemel on soovitatav kasutada aes-i, toome selle siin lihtsalt nĂ€itena. Samuti, kasutaja mÀÀratlemisel on vĂ”imalik lisada juurdepÀÀsu nimekiri (ACL), mis mÀÀratleb monitooringu serverite IP-aadressid, millel on Ă”igus selle seadme monitooringuks â see on samuti parim praktika, kuid ma ei soovi meie nĂ€idet keerulisemaks teha.
Kolmas rida snmp-server view mÀÀratleb koodinime, mis mÀÀrab snmpv3name MIB-puude harud, et neid saaks kĂŒsida kasutajategruppe snmpv3group. ISO, selle asemel, et rangelt mÀÀratleda mingit kindlat haru, vĂ”imaldab kasutajate grupil snmpv3group pÀÀseda ligi kĂ”ikidele objekti MIB-puude objektidele.
Sarnane seadistamine Huawei seadmetes (samuti CLI-s) nÀeb vÀlja jÀrgmine:
snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5
md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
des56v3v3v3PÀrast vÔrgu seadmete seadistamist on vajalik kontrollida juurdepÀÀsu monitooringu serverist SNMPv3 protokolli kaudu, kasutan snmpwalk'i:
snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252 
Kohandatud OID objektide pĂ€ringute jaoks, kasutades MIB-faile â snmpget:
![]()
Liigume edasi SNMPv3 tĂŒĂŒpilise andmeelemendi seadistamise juurde Zabbixi ĆĄabloonis. Lihtsuse ja MIB-ist sĂ”ltumatuse huvides kasutan numbrilisi OID-e:

Kasutan vÔtmevÀljade jaoks kohandatud makrosid, kuna need on ƥablooni kÔikide andmeelementide jaoks identsed. Need saab mÀÀrata ƥablooni raames, kui teie vÔrgus on kÔigil vÔrguseadmetel SNMPv3 parameetrid identsed, vÔi vÔrgusÔlme raames, kui erinevate monitooringu objektide SNMPv3 parameetrid on erinevad:

Pange tĂ€hele, et monitooringusĂŒsteemil on ainult kasutajanimi ning autentimise ja krĂŒpteerimise paroolid. Kasutajate grupp ja MIB-objektide ala, millele on lubatud juurdepÀÀs, mÀÀratakse monitooringu objektil.
Liigume edasi ƥablooni tÀitmise juurde.
Zabbixi kĂŒsitlusĆĄabloon
KĂŒsimuste mallide loomisel on lihtne reegel: teha need vĂ”imalikult detailseteks.

Kiirendateati emotioonide loetelu, et sujuvalt suhelda laia vĂ”rgu haldamisega. Sellest rÀÀgin natuke hiljem, aga praegu â kiirendajad:

Kiirendajate visuaalseks esitlemiseks on nende nimedesse embedded sĂŒsteemi makrod {HOST.CONN}, et juhtpaneelil oleksid nĂ€ha mitte ainult seadmete nimed, vaid ka IP-aadressid. See on rohkem mugavuse kĂŒsimus kui vajaduse. Seadmestiku kĂ€ttesaamatuse mÀÀramiseks kasutan tavapĂ€rase echo-pĂ€ringu kĂ”rval SNMP-protokolli alusel seadme kĂ€ttesaadavuse kontrolli, kui objekt on ICMP kaudu kergesti kĂ€tte saadav, kuid ei vasta SNMP-pĂ€ringutele. Selline olukord vĂ”ib tekkida IP-aadresside dubleerimise korral eri seadmetes, vale konfiguratsiooni tĂ”ttu tulekindlatesse seintesse vĂ”i vale SNMP seadistamise tĂ”ttu jĂ€lgimisobjektidel. Kui kasutada ainult ICMP-puhneri kĂ€ttesaadavuse kontrolli, vĂ”ib vĂ”rgu Ă”nnetuste uurimise hĂ€daolukordades jÀÀda jĂ€lgimise andmeid saamata, seetĂ”ttu tuleb nende saabumist jĂ€lgida.
Liigume edasi vĂ”rgu liideste tuvastamise juurde â see on vĂ”rgu seadmete kĂ”ige olulisem jĂ€lgimisfunktsioon. Kuna vĂ”rgu seadmel vĂ”ib olla sadu liideseid, tuleb filtreerida mittesoovitud, et mitte koormata visuaali ja mitte tĂ€ita andmebaasi liigse teabega.
Kasutab SNMP jaoks standardset tuvastusfunktsiooni koos suure hulga tuvastatavate parameetritega, et pakkuda paindlikumat filtreerimist:
discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7] 
Sellise tuvastamise korral saab vĂ”rgu liideseid filtreerida nende tĂŒĂŒpide, kasutajate kirjelduste «description» ja sadamate haldusstaatuste jĂ€rgi. Muud filtrid ja regulaaravaldised filtreerimiseks nĂ€evad vĂ€lja jĂ€rgmised:


Tuvastamise kÀigus jÀetakse vÀlja jÀrgmised liidesed:
- manuaalselt vĂ€lja lĂŒlitatud (adminstatus<>1), tĂ€nu IFADMINSTATUS-ile;
- millel ei ole tekstilist kirjeldust, tÀnu IFALIAS-ile;
- mille tekstilises kirjelduse on sĂŒmbol *, tĂ€nu IFALIAS-ile;
- millel on teenuslikud vĂ”i tehnilised omadused, tĂ€nu IFDESCR-ile (minu puhul kontrollitakse regulaaravaldises IFALIAS ja IFDESCR ĂŒhe regulaaravaldisena alias).
SNMPv3 protokolli andmete kogumise mall on peaaegu valmis. Ărgem jÀÀgem detailide juurde, rÀÀkides andmeelementide prototĂŒĂŒpidest vĂ”rguliideste jaoks, vaid liikugem jĂ”udmiste juurde.
JÀreldused jÀlgimisest
Alustame â vĂ€ikese vĂ”rgu inventeerimisega:

Kui koostada mallid iga seeria vĂ”rguseadmete jaoks, saab saavutada analĂŒĂŒsile sobiva kokkuvĂ”tvate andmete paigutuse, sealhulgas praegused tarkvaraversioonid, seerianumbrid ja teated koristajatele serverisse sisenemisest (madala tööaega tĂ”ttu). Minu mallide loend on allpool:

NĂŒĂŒd â peamine jĂ€lgimislaud, kus on jaotatud tasemete kaupa olulised signaalid:

TĂ€nu igat tĂŒĂŒpi seadmete mallide komplekssele lĂ€henemisele suudab ĂŒks jĂ€lgimissĂŒsteem pakkuda töökatkestuste ja avariide ennustamise tööriista (oleneb vastavatest sensoritest ja mÔÔdikestest). Zabbix sobib hĂ€sti vĂ”rgutehnika, serverite ja teenuste infrastruktuuri jĂ€lgimiseks, ning vĂ”rgu seadmete hooldamise ĂŒlesanne demonstreerib selgelt selle vĂ”imalusi.
Kasutatud allikate loetelu:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. pp. 325-329.
2. RFC 3410.
3. RFC 3415.
4. SNMP Configuration Guide, Cisco IOS XE Release 3SE. Chapter: SNMP Version 3.
Allikas: habr.com
