Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Kyç kyç është dedikuar veçorive të monitorimit të pajisjeve rrjetore duke përdorur protokollin SNMPv3. Do të flasim për SNMPv3, do të ndaj përvojat e mia në krijimin e templative të plota në Zabbix dhe do të tregoj se çfarë mund të arrihet në organizimin e alerteve të shpërndara në një rrjet të madh. Protokolli SNMP është thelbësor për monitorimin e pajisjeve rrjetore, ndërsa Zabbix është ideal për monitorimin e një numri të madh objektesh dhe përmbledhjen e volumeve të mëdha të metrikave që vijnë.

Disa fjalë për SNMPv3

Le të fillojmë me qëllimin e protokollit SNMPv3 dhe veçoritë e përdorimit të tij. Detyrat e SNMP janë monitorimi i pajisjeve rrjetore dhe menaxhimi elementar, përmes dërgimit të komandave të thjeshta (p.sh., ndezja dhe fikja e ndërfaqeve rrjetore, ose ri-ngritja e pajisjes).

Dallimi kryesor i protokollit SNMPv3 nga versionet e tij të mëparshme është funksionet klasike të sigurisë [1-3], konkretisht:

  • autentikimi (Authentication), qĂ« pĂ«rcakton se kĂ«rkesa Ă«shtĂ« marrĂ« nga njĂ« burim i besuar;
  • enkriptimi (Encryption), pĂ«r tĂ« parandaluar zbulimin e tĂ« dhĂ«nave tĂ« transmetuara gjatĂ« kapjes nga palĂ« tĂ« treta;
  • integriteti (Integrity), qĂ« do tĂ« thotĂ« garanci se paketa nuk Ă«shtĂ« falsifikuar gjatĂ« transmetimit.

SNMPv3 parashikon përdorimin e një modeli sigurie, ku strategjia e autentikimit vendoset për një përdorues të caktuar dhe grupin ku ai i përket (në versionet e mëparshme të SNMP, në kërkesën nga serveri për objektin e monitorimit krahasohej vetëm "community", një varg tekstual me "fjalëkalim", i dërguar në mënyrë të hapur (plain text)).

SNMPv3 introdukton konceptin e niveleve tĂ« sigurisĂ« – niveleve tĂ« pranueshme tĂ« sigurisĂ« qĂ« pĂ«rcaktojnĂ« konfigurimin e pajisjeve dhe sjelljen e agjentit SNMP tĂ« objektit tĂ« monitorimit. Kombinimi i modelit tĂ« sigurisĂ« dhe nivelit tĂ« sigurisĂ« pĂ«rcakton se cili mekanizĂ«m sigurie pĂ«rdoret gjatĂ« pĂ«rpunimit tĂ« paketĂ«s SNMP [4].

Tabela përshkruan kombinimet e modeleve dhe niveleve të sigurisë SNMPv3 (tre kolonat e para kam vendosur t'i lë si në origjinal):

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Prandaj, ne do të përdorim SNMPv3 në modalitetin e autentikimit me përdorimin e enkriptimit.

Konfigurimi i SNMPv3

Monitorimi i pajisjeve rrjetore kërkon konfigurimin e njëjtë të protokollit SNMPv3 si në serverin e monitorimit, ashtu edhe në objektin e vëzhgimit.

Le të fillojmë me konfigurimin e pajisjes rrjetore Cisco; konfigurimi minimal i nevojshëm duket si më poshtë (për konfigurimin përdorim CLI, emrat dhe fjalëkalimet i kam thjeshtuar për të shmangur ngatërrimin):

snmp-server group snmpv3group v3 priv read snmpv3name 
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso included

Rreshti i parë snmp-server group përcakton grupin e përdoruesve SNMPv3 (snmpv3group), modalitetin e leximit (read), dhe të drejtën e aksesit të grupit snmpv3group për të parë degë të caktuara të pemës MIB të objektit të monitorimit (snmpv3name më vonë në konfigurim përcakton se për cilat degë MIB do të ketë qasje grupi snmpv3group).

Rreshti i dytĂ« snmp-server user pĂ«rcakton pĂ«rdoruesin snmpv3user, pĂ«rkatĂ«sinĂ« e tij nĂ« grupin snmpv3group, si dhe pĂ«rdorimin e autentikimit md5 (fjalĂ«kalimi pĂ«r md5 – md5v3v3v3) dhe enkriptimit des (fjalĂ«kalimi pĂ«r des – des56v3v3v3). Sigurisht, Ă«shtĂ« mĂ« mirĂ« tĂ« pĂ«rdorim aes nĂ« vend tĂ« des, kĂ«tĂ« e pĂ«rmend kĂ«tu thjesht si shembull. Po ashtu, gjatĂ« pĂ«rcaktimit tĂ« pĂ«rdoruesit, mund tĂ« shtoni njĂ« listĂ« aksesesh (ACL) e cila rregullon adresat IP tĂ« serverĂ«ve tĂ« monitorimit qĂ« kanĂ« tĂ« drejtĂ«n tĂ« monitorojnĂ« kĂ«tĂ« pajisje – kjo Ă«shtĂ« gjithashtu njĂ« praktikĂ« e mirĂ«, por nuk do ta komplikoja shembullin tonĂ«.

Rreshti i tretë snmp-server view përcakton emrin kodik, i cili përcakton degët e pemës MIB snmpv3name, që mund të kërkohen nga grupi i përdoruesve snmpv3group. ISO, në vend të përcaktimit të saktë të ndonjë dege të vetme, lejon grupin e përdoruesve snmpv3group të ketë qasje në të gjitha objektet e pemës MIB të objektit të monitorimit.

Një konfigurim i ngjashëm për pajisjen Huawei (poashtu në CLI) duket si më poshtë:

snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5 
            md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
            des56v3v3v3

Pas konfigurimit të pajisjeve rrjetore, është e nevojshme të kontrolloni praninë e aksesit nga serveri i monitorimit përmes protokollit SNMPv3, do të përdor snmpwalk:

snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

NjĂ« mjet mĂ« ilustrues pĂ«r tĂ« kĂ«rkuar OID-objekte specifike, duke pĂ«rdorur skedarĂ« MIB – snmpget:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Tani le të kalojmë në konfigurimin e një elementi tipik të të dhënave për SNMPv3, në kuadër të templatit Zabbix. Për thjeshtësi dhe pavarësi nga MIB, unë përdor OID numerik:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Unë përdor makros të personalizuara në fushat kyçe, pasi ato do të jenë të njëjta për të gjithë elementët e të dhënave në model. Ato mund të vendosen brenda modelit, nëse të gjitha pajisjet në rrjetin tuaj kanë parametra SNMPv3 të njëjtë, ose brenda nyjës së rrjetit, nëse parametrat SNMPv3 për objekte të ndryshme monitorimi janë të ndryshëm:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Vini re, sistemi i monitorimit disponon vetëm emrin e përdoruesit dhe fjalëkalimet për autentifikim dhe enkriptim. Grupi i përdoruesve dhe zona e objekteve MIB, për të cilat është e lejuar qasja, përcaktohen në objektin e monitorimit.
Tani të kalojmë në mbushjen e modelit.

Modeli i anketës në Zabbix

Një rregull i thjeshtë kur krijoni çdo model anketimi është të bëni ato sa më të detajuara:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

UnĂ« i kushtoj rĂ«ndĂ«si tĂ« madhe inventarizimit, qĂ« tĂ« jetĂ« mĂ« e lehtĂ« tĂ« punosh me njĂ« rrjet tĂ« madh. NĂ« kĂ«tĂ« temĂ« pak mĂ« vonĂ«, por pĂ«r momentin – trigierĂ«t:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

PĂ«r lehtĂ«sinĂ« e vizualizimit tĂ« trigjerĂ«ve, nĂ« tituj janĂ« tĂ« integruara makros sistemike {HOST.CONN}, qĂ« tĂ« shfaqen nĂ« panelin e instrumenteve nĂ« seksionin e alarmimit jo vetĂ«m emrat e pajisjeve, por edhe adresat IP, ndonĂ«se kjo Ă«shtĂ« mĂ« shumĂ« njĂ« çështje komoditeti sesa nevoje. PĂ«r tĂ« pĂ«rcaktuar nĂ«se njĂ« pajisje Ă«shtĂ« jashtĂ« pĂ«rdorimit, pĂ«rveç kĂ«rkesĂ«s sĂ« zakonshme echo, unĂ« pĂ«rdor kontrollin mbi arritshmĂ«rinĂ« e nyjes sipas protokollit SNMP, kur objekti Ă«shtĂ« i arritshĂ«m pĂ«r ICMP, por nuk pĂ«rgjigjet nĂ« kĂ«rkesat SNMP – njĂ« situatĂ« e tillĂ« Ă«shtĂ« e mundur, pĂ«r shembull, nĂ« rast tĂ« dyfishimit tĂ« adresave IP nĂ« pajisje tĂ« ndryshme, pĂ«r shkak tĂ« konfigurimeve tĂ« gabuara tĂ« firewalls apo parametra tĂ« gabuar SNMP nĂ« objektet e monitorimit. NĂ«se pĂ«rdoret vetĂ«m kontrolli i arritshmĂ«risĂ« sĂ« nyjeve sipas ICMP, nĂ« momentin e heqjes sĂ« incidenteve nĂ« rrjet, tĂ« dhĂ«nat e monitorimit mund tĂ« mos ekzistojnĂ«, prandaj Ă«shtĂ« e nevojshme tĂ« kontrolloni ardhjen e tyre.

TĂ« kalojmĂ« te zbulimi i interfazĂ«ve tĂ« rrjetit – kjo Ă«shtĂ« funksioni mĂ« i rĂ«ndĂ«sishĂ«m i monitorimit pĂ«r pajisjet rrjetĂ«. Duke pasur parasysh qĂ« nĂ« pajisjet rrjetĂ« mund tĂ« ketĂ« qindra interfazĂ«, Ă«shtĂ« e nevojshme tĂ« filtrohen ato qĂ« nuk janĂ« tĂ« nevojshme, pĂ«r tĂ« mos mbingarkuar vizualizimin dhe bazĂ«n e tĂ« dhĂ«nave.

Unë përdor funksionin standard të zbulimit për SNMP, me një numër të madh parametrash të zbulueshëm, për një filtrimin më të përshtatshëm:

discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7]

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Me një zbulim të tillë, mund të filtrohen interfazët e rrjetit sipas tipeve të tyre, përshkrimeve të përdoruesve «description», dhe statusit administrativ të porteve. Filtrat dhe shprehjet e rregullta për filtrimin në rastin tim duken si më poshtë:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Në zbulim do të përjashtohen këto interfazë:

  • ato qĂ« janĂ« fikur manualisht (adminstatus<>1), falĂ« IFADMINSTATUS;
  • ato qĂ« nuk kanĂ« pĂ«rshkrim tekstual, falĂ« IFALIAS;
  • ato qĂ« kanĂ« nĂ« pĂ«rshkrimin tekstual simbolin *, falĂ« IFALIAS;
  • ato qĂ« janĂ« shĂ«rbimore ose teknike, falĂ« IFDESCR (nĂ« rastin tim, nĂ« shprehjet e rregullta IFALIAS dhe IFDESCR kontrollohen nga njĂ« shprehje e rregullt alias).

Modeli për mbledhjen e të dhënave sipas protokollit SNMPv3 është gati. Të mos ndalemi për më shumë në prototipat e elementeve të të dhënave për interfazët e rrjetit, kalojmë te rezultatet.

Përfundimet e monitorimit

Fillimisht – inventarizimi i njĂ« rrjeti tĂ« vogĂ«l:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

NĂ«se tĂ« pĂ«rgatisni modele pĂ«r çdo seri pajisjesh rrjetĂ« – mund tĂ« arrini njĂ« pĂ«rbĂ«rje komode pĂ«r analizĂ«n e tĂ« dhĂ«nave pĂ«r softuerin aktual, numrat serialĂ«, dhe njoftimin pĂ«r ardhjen e pastrueses nĂ« server (pĂ«r shkak tĂ« Uptime i ulĂ«t). NjĂ« pĂ«rmbledhje e listĂ«s time tĂ« modeleve mĂ« poshtĂ«:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Dhe tani – paneli kryesor i monitorimit, me trigjerĂ«t e shpĂ«rndarĂ« sipas niveleve tĂ« rĂ«ndĂ«sisĂ«:

Monitorimi i pajisjeve rrjetërore përmes SNMPv3 në Zabbix

Falë një qasje komplekse ndaj modeleve për çdo model pajisjeje në rrjet, mund të arrihet që brenda një sistemi monitorimi të organizohet një mjet për parashikimin e defekteve dhe aksidenteve (në disponimin e sensorëve dhe metrikeve përkatëse). Zabbix i përshtatet mirë monitorimit të infrastrukturave rrjetë, serverash dhe shërbimesh, dhe detyra e mirëmbajtjes së pajisjeve rrjetë e tregon qartë mundësitë e saj.

Lista e burimeve të përdorura:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. fq. 325-329.
2. RFC 3410. tools.ietf.org/html/rfc3410
3. RFC 3415. tools.ietf.org/html/rfc3415
4. SNMP Configuration Guide, Cisco IOS XE Release 3SE. Kapitulli: SNMP Version 3. www.cisco.com/c/en/us/td/docs/ios-xml/ios/snmp/configuration/xe-3se/3850/snmp-xe-3se-3850-book/nm-snmp-snmpv3.html

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster