VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

See artikkel kÀsitleb vÔrguvahendite jÀlgimise eripÀra SNMPv3 protokolli abil. RÀÀgime SNMPv3-st, jagan oma kogemusi tÀiuslike mallide loomisel Zabbixis ning nÀitan, mida on vÔimalik saavutada laiaulatusliku hÀirete korraldamisel suures vÔrgus. SNMP protokoll on pÔhiline vÔrguvahendite jÀlgimise aluseks, samas kui Zabbix sobib suure hulga objektide jÀlgimiseks ja saadud mÔÔdikute mahukate kogumite kokkuvÔtmiseks.

MÔned sÔnad SNMPv3-st

Alustame SNMPv3 protokolli eesmĂ€rgist ja selle kasutamise eripĂ€rast. SNMP ĂŒlesanded on vĂ”rgu seadmete jĂ€lgimine ja elementaarne juhtimine, saates neile lihtsaid kĂ€ske (nĂ€iteks vĂ”rgu liideste sisse ja vĂ€lja lĂŒlitamine vĂ”i seadme taaskĂ€ivitamine).

SNMPv3 peamine erinevus eelnevate versioonide suhtes on klassikalised turvafunktsioonid [1-3], nimelt:

  • autentimine (Authentication), mis mÀÀrab, et pĂ€ring on saadud usaldusvÀÀrselt allikult;
  • ĆĄifreerimine (Encryption), et takistada edastatavate andmete avamist kolmandate isikute poolt;
  • puutumatuse (Integrity), st garantii, et pakett ei olnud edastamisel vale.

SNMPv3 eeldab turvamudeli kasutamist, kus autentimisstrateegia mÀÀratakse konkreetse kasutaja ja rĂŒhma jaoks, kuhu ta kuulub (SNMP eelmistel versioonidel vĂ”rreldi objekti jĂ€lgimise serverilt saadud pĂ€ringus ainult 'community', mis on tekstistring 'parooliga', edastatav avatud kujul (plain text)).

SNMPv3 tutvustab turvataseme mĂ”istet — lubatud turvatasemete komplekti, mis mÀÀrab seadme seadistamise ja SNMP-agensi kĂ€itumise jĂ€lgitava objekti puhul. Turvamudeli ja turvataseme kombinatsioon mÀÀratleb, millist turvamehhanismi kasutatakse SNMP paketi töötlemisel [4].

Tabelis on kirjeldatud SNMPv3 mudelite ja turvatasemete kombinatsioonid (esimesed kolm veergu otsustasin jÀtta originaali jÀrgi):

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Seega kasutame SNMPv3 autentimisreĆŸiimis ĆĄifreerimisega.

SNMPv3 seadistamine

VÔrguvahendite jÀlgimine eeldab SNMPv3 protokolli sama seadistuse rakendamist nii jÀlgimisse serveris kui ka jÀlgitavas objekti juures.

Alustame Cisco vÔrguseadmestiku seadistamisega, selle minimaalne vajalik konfiguratsioon on jÀrgmine (konfigureerimise jaoks kasutame CLI-d, nimed ja paroolid olen ma lihtsustanud segaduse vÀltimiseks):

snmp-server group snmpv3group v3 priv read snmpv3name 
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso included

Esimene rida snmp-server group mÀÀratleb SNMPv3 kasutajate grupi (snmpv3group), lugemisreĆŸiimi (read) ja grupi snmpv3group Ă”iguse vaadata teatud MIB-puu osi, millest snmpv3name hiljem konfiguratsioonis mÀÀrab, millistele MIB-puu osadele grupp snmpv3group juurdepÀÀsu saab.

Teine rida snmp-server user mÀÀratleb kasutaja snmpv3user, tema kuuluvuse grupile snmpv3group, samuti md5 autentimise rakendamise (md5 parool on md5v3v3v3) ja des krĂŒptimise (des parool on des56v3v3v3). Loomulikult on parem kasutada aes-i, siinkohal toon selle lihtsalt nĂ€iteks. Samuti on kasutaja mÀÀratlemisel vĂ”imalik lisada juurdepÀÀsupoliitika (ACL), mis reguleerib, millised jĂ€lgimisserverite IP-aaddrid on Ă”igustatud seda seadet jĂ€lgima — see on samuti parim praktika, kuid ma ei soovi meie nĂ€idet keerulisemaks muuta.

Kolmas rida snmp-server view mÀÀratleb koodinime, mis mÀÀrab MIB-puu osad snmpv3name, et neid saaks nĂ”uda snmpv3group kasutajate rĂŒhm. ISO, mitte rangelt ĂŒhe teatud oksa mÀÀramine, vĂ”imaldab grupil snmpv3group saada juurdepÀÀsu kĂ”igile jĂ€lgimise objekti MIB-puu elementidele.

Sarnane seadistus Huawei seadme jaoks (ka CLI-s) nÀeb vÀlja jÀrgmine:

snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5 
            md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
            des56v3v3v3

PÀrast vÔrguseadmete seadistamist on oluline kontrollida SNMPv3 protokolli kaudu juurdepÀÀsu olemasolu jÀlgimisserverist, selleks kasutan snmpwalk'i:

snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Visuaalselt selgem tööriist konkreetsete OID-objektide kĂŒsimiseks, kasutades MIB-failide – snmpget:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

NĂŒĂŒd liigume SNMPv3 tĂŒĂŒpilise andmeelemendi seadistamise juurde Zabbix'i mallis. Lihtsuse ja MIB-ist sĂ”ltumatuse huvides kasutan numbrilisi OID-sid:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Kasutame kohandatud makrode vĂ”tmevĂ€ljade jaoks, kuna need on kĂ”igi andmeelementide jaoks mallis ĂŒhesugused. Neid saab mÀÀrata malli raames, kui kĂ”igil teie vĂ”rgu seadmetel on SNMPv3 parameetrid ĂŒhesugused, vĂ”i vĂ”rgu sĂ”lme raames, kui erinevate jĂ€lgimisobjektide SNMPv3 parameetrid erinevad:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Pange tĂ€hele, et jĂ€lgimissĂŒsteemil on ainult kasutajanimi ja autentimise ning krĂŒpteerimise paroolid. Kasutajagrupp ja MIB-objektide vahemik, millele juurdepÀÀs on lubatud, mÀÀratakse jĂ€lgimisobjektil.
NĂŒĂŒd liigume malli tĂ€itmise juurde.

Zabbixi kĂŒsitluse mall

Lihtne reegel igasuguste kĂŒsitluse mallide loomisel – tehke need vĂ”imalikult detailsed:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Kannan suurt tĂ€helepanu inventeerimisele, et suurt vĂ”rku oleks mugavam hallata. Sellest rÀÀgime natuke hiljem, aga praegu – mĂ€rguanded:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Mugavuse huvides on mĂ€rguannete nimedes sisse ehitatud sĂŒsteemsed makrod {HOST.CONN}, et juhtpaneelil alajaotuses hĂ€ired kuvataks mitte ainult seadmete nimed, vaid ka IP-aadressid, kuigi see on rohkem mugavuse kĂŒsimus kui vajadus. Seadme kĂ€ttesaamatuse mÀÀramiseks kasutan, peale tavalise echo-pĂ€ringu, ka SNMP protokoli kaudu sĂ”lme kĂ€ttesaamatuse kontrolli, kui objekt on ICMP kaudu kĂ€ttesaadav, kuid ei vasta SNMP-pĂ€ringutele – selline olukord on vĂ”imalik nĂ€iteks IP-aadresside dubleerimise korral erinevatel seadmetel, vale seadistatud tulemĂŒĂŒride vĂ”i vale SNMP seadistuse tĂ”ttu jĂ€lgimisobjektidel. Kui kasutada sĂ”lmede kĂ€ttesaadavuse kontrollimist ainult ICMP kaudu, vĂ”ib vĂ”rgu sĂŒndmuste uurimise hetkel jĂ€lgimisandmeid mitte olla, seetĂ”ttu tuleb nende saabumist kontrollida.

Liigume vĂ”rgu liideste avastamise juurde – see on vĂ”rgu seadmete jaoks kĂ”ige olulisem jĂ€lgimisfunktsioon. Kuna vĂ”rgu seadmel vĂ”ib olla sadu liideseid, on vajalik filtreerida need, mis pole vajalikud, et mitte koormata visualiseerimist ja mitte tĂ€ita andmebaasi ĂŒle.

Kasutame SNMP jaoks standardset avastamisfunktsiooni, millel on palju avastatavaid parameetreid, et saavutada paindlikum filtreerimine:

discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7]

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Sellise tuvastamise korral on vĂ”imalik filtreerida vĂ”rgu liideseid nende tĂŒĂŒpide, kasutaja kirjelduste "description" ja portide halduslike seisundite jĂ€rgi. Filtrid ja regulaaravaldised filtratsiooni jaoks nĂ€evad minu puhul vĂ€lja jĂ€rgmiselt:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Tuvastamise korral jÀetakse vÀlja jÀrgmised liidesed:

  • manuaalselt vĂ€lja lĂŒlitatud (adminstatus<>1), IFADMINSTATUS abil;
  • ilma tekstilise kirjelduseta, IFALIAS abil;
  • mille tekstilises kirjelduse on mĂ€rk *, IFALIAS abil;
  • olemasolevad teenistus- vĂ”i tehnilised, IFDESCR abil (minu puhul kontrollitakse regulaaravaldistes IFALIAS ja IFDESCR ĂŒhe regulaaravaldisena alias).

SNMPv3 protokolli andmete kogumise ĆĄabloon on peaaegu valmis. Ärgem peatugem andmestruktuuride prototĂŒĂŒpide detailidele, vaid liikuge tulemuste juurde.

JÀreldused jÀlgimisest

Alustuseks – vĂ€ikese vĂ”rgu inventuur:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Kui valmistada ette ĆĄabloonid iga vĂ”rgu seadme seeria jaoks, siis on vĂ”imalik saavutada analĂŒĂŒsimiseks mugav kokkuvĂ”tete struktureerimine, sealhulgas praegune tarkvara, seerianumbrid ja teade serverisse saabuvad koristajatest (madala Uptime'i tĂ”ttu). AlljĂ€rgneb vĂ€ljavĂ”te minu ĆĄabloonide nimekirjast:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

Ja nĂŒĂŒd – peamine jĂ€lgimislaud, kus on jagatud tasemete jĂ€rgi tĂ”rked:

VÔrguseadmete jÀlgimine SNMPv3 kaudu Zabbixis

TĂ€nu komplekssele lĂ€henemisele ĆĄabloonides igas seadme mudelis on vĂ”imalik saavutada, et ĂŒhe jĂ€lgimissĂŒsteemi raames korraldatakse tööriistad rikete ja avariide prognoosimiseks (vastavate andurite ja mÔÔdikutega). Zabbix sobib hĂ€sti vĂ”rgu, serveri ja teenuse infrastruktuuride jĂ€lgimiseks, ning vĂ”rgu varustuse hooldamise ĂŒlesanne demonstreerib selgelt selle vĂ”imalusi.

Kasutatud allikate loetelu:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. lk 325-329.
2. RFC 3410. tools.ietf.org/html/rfc3410
3. RFC 3415. tools.ietf.org/html/rfc3415
4. SNMP Configuration Guide, Cisco IOS XE Release 3SE. PeatĂŒkk: SNMP Version 3. www.cisco.com/c/en/us/td/docs/ios-xml/ios/snmp/configuration/xe-3se/3850/snmp-xe-3se-3850-book/nm-snmp-snmpv3.html

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster