Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Ky artikull është dedikuar veçorive të monitorimit të pajisjeve rrjetore duke përdorur protokollin SNMPv3. Do të flasim për SNMPv3, do të ndaj përvojat e mia në krijimin e shablloneve të plota në Zabbix, dhe do të tregoj se çfarë mund të arrihet në organizimin e alerteve të shpërndara në një rrjet të madh. Protokolli SNMP është themelor për monitorimin e pajisjeve rrjetore, dhe Zabbix është shumë i përshtatshëm për monitorimin e një numri të madh objektesh dhe përmbledhjen e volumit të konsiderueshëm të metrikeve që vijnë.

Disa fjalë për SNMPv3

Të fillojmë me qëllimin e protokollit SNMPv3 dhe veçoritë e përdorimit të tij. Detyrat e SNMP janë monitorimi i pajisjeve rrjetore dhe menaxhimi elementar, duke dërguar komanda të thjeshta (për shembull, aktivizimi dhe çaktivizimi i ndërfaqeve rrjetore ose ribashkimi i pajisjes).

Dallimi kryesor i protokollit SNMPv3 nga versionet e tij të mëparshme janë funksionet klasike të sigurisë [1-3], domethënë:

  • autentifikimi (Authentication), i cili pĂ«rcakton se kĂ«rkesa Ă«shtĂ« marrĂ« nga njĂ« burim i besueshĂ«m;
  • kriptimi (Encryption), pĂ«r tĂ« parandaluar zbardhjen e tĂ« dhĂ«nave tĂ« transmetuara gjatĂ« kapjes nga persona tĂ« tretĂ«;
  • integriteti (Integrity), pra garancia se paketa nuk Ă«shtĂ« falsifikuar gjatĂ« transmetimit.

SNMPv3 parashikon përdorimin e një modeli sigurie, ku strategjia e autentifikimit përcaktohet për një përdorues të caktuar dhe grupin të cilit ai i përket (në versionet e mëparshme të SNMP, në kërkesën nga serveri në objektin e monitorimit, krahasohej vetëm "community", një varg tekstual me "fjalëkalimin", që transmetohej në mënyrë të hapur (plain text)).

SNMPv3 sjell konceptin e niveleve të sigurise - nivelet e pranueshme të sigurisë, që përcaktojnë konfigurimin e pajisjes dhe sjelljen e agentit SNMP të objektit të monitorimit. Kombinimi i modelit të sigurisë dhe nivelit të sigurisë përcakton se cili mekanizëm sigurie përdoret gjatë përpunimit të paketës SNMP [4].

Në tabelë janë përshkruar kombinimet e modeleve dhe niveleve të sigurisë SNMPv3 (tre kolona të para i kam lënë ashtu siç janë në origjinal):

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Prandaj, ne do të përdorim SNMPv3 në modin e autentifikimit me përdorimin e kriptimit.

Konfigurimi i SNMPv3

Monitorimi i pajisjeve rrjetore parashikon konfigurimin e njëjtë të protokollit SNMPv3 si në serverin e monitorimit, ashtu edhe në objektin e vëzhgimit.

Të fillojmë me konfigurimin e pajisjes rrjetore Cisco, konfigurimi minimal i nevojshëm është si më poshtë (për konfigurimin përdorim CLI, emrat dhe fjalëkalimet i kam thjeshtuar për të shmangur konfuzionin):

snmp-server group snmpv3group v3 priv read snmpv3name 
snmp-server user snmpv3user snmpv3group v3 auth md5 md5v3v3v3 priv des des56v3v3v3
snmp-server view snmpv3name iso included

Rreshti i parë snmp-server group përcakton grupin e përdoruesve SNMPv3 (snmpv3group), modin e leximit (read) dhe të drejtën e qasjes së grupit snmpv3group për të parë degët specifike të pemës MIB të objektit të monitorimit (snmpv3name më vonë në konfigurim përcakton se të cilat dega të pemës MIB grupi snmpv3group do të mund të ketë qasje).

Rreshti i dytĂ« snmp-server user pĂ«rcakton pĂ«rdoruesin snmpv3user, pĂ«rkatĂ«sinĂ« e tij nĂ« grupin snmpv3group, si dhe aplikimin e autentifikimit md5 (fjalĂ«kalimi pĂ«r md5 — md5v3v3v3) dhe enkriptimit des (fjalĂ«kalimi pĂ«r des — des56v3v3v3). Sigurisht, nĂ« vend tĂ« des Ă«shtĂ« mĂ« mirĂ« tĂ« pĂ«rdoret aes; kĂ«tu po e jap thjesht si shembull. Gjithashtu, kur pĂ«rcaktoni pĂ«rdoruesin, mund tĂ« shtoni njĂ« listĂ« aksesesh (ACL), e cila rregullon adresat IP tĂ« serverĂ«ve tĂ« monitorimit qĂ« kanĂ« tĂ« drejtĂ« tĂ« monitorojnĂ« kĂ«tĂ« pajisje – kjo gjithashtu Ă«shtĂ« praktikĂ« mĂ« e mirĂ«, por nuk do ta komplikoja shembullin tonĂ«.

Rreshti i tretë snmp-server view përcakton emrin kod që përcakton degët e pemës MIB snmpv3name, në mënyrë që ato të mund të kërkohen nga grupi i përdoruesve snmpv3group. ISO, në vend të përcaktimit të rreptë të një dege të vetme, lejon grupin e përdoruesve snmpv3group të ketë qasje në të gjitha objektet e pemës MIB të objektit të monitorimit.

Konfigurimi i ngjashëm i pajisjes Huawei (poashtu në CLI) është si më poshtë:

snmp-agent mib-view included snmpv3name iso
snmp-agent group v3 snmpv3group privacy read-view snmpv3name
snmp-agent usm-user v3 snmpv3user group snmpv3group
snmp-agent usm-user v3 snmpv3user authentication-mode md5 
            md5v3v3v3
snmp-agent usm-user v3 snmpv3user privacy-mode des56
            des56v3v3v3

Pasi të konfigurohen pajisjet rrjetore, është e nevojshme të kontrollohet qasja nga serveri i monitorimit përmes protokollit SNMPv3; unë do të përdor snmpwalk:

snmpwalk -v 3 -u snmpv3user -l authPriv -A md5v3v3v3 -a md5 -x des -X des56v3v3v3 10.10.10.252

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

NjĂ« mjet mĂ« i qartĂ« pĂ«r tĂ« kĂ«rkuar objekte tĂ« veçanta OID, duke pĂ«rdorur skedarĂ« MIB – snmpget:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Tani kalojmë në konfigurimin e elementeve të dhënash tipike për SNMPv3, brenda shabllonit Zabbix. Për thjeshtësi dhe pavarësi nga MIB, unë përdor OID numerike:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Unë përdor makro të personalizuara në fushat kryesore, pasi ato do të jenë të njëjta për të gjitha elementet e të dhënave në model. Ato mund të vendosen brenda modelit, nëse në rrjetin tuaj të gjithë pajisjet rrjetike kanë parameteret SNMPv3 të njëjta, ose brenda nodit të rrjetit, nëse parameteret SNMPv3 për objekte të ndryshme monitorimi ndryshojnë:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Vini re, sistemi i monitorimit disponon vetëm emrin e përdoruesit dhe fjalëkalimet për autentikimin dhe enkriptimin. Grupi i përdoruesve dhe zona e objekteve MIB për të cilat lejohet akses, vendosen në objektin e monitorimit.
Tani kalojmë në mbushjen e modelit.

Modeli i pyetjeve në Zabbix

Një rregull i thjeshtë kur krijoni çdo model pyetjesh është t'i bëni ato sa më të detajuara:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

UnĂ« i kushtoj vĂ«mendje tĂ« madhe inventarizimit, pĂ«r ta bĂ«rĂ« mĂ« tĂ« lehtĂ« punĂ«n me njĂ« rrjet tĂ« madh. MĂ« vonĂ« pĂ«r kĂ«tĂ«, ndĂ«rsa tani – trigjerĂ«t:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

PĂ«r lehtĂ«simin e vizualizimit tĂ« trigjerĂ«ve, emrat e tyre pĂ«rmbajnĂ« makro sistemike {HOST.CONN}, pĂ«r tĂ« shfaqur nĂ« panelin e instrumenteve nĂ« seksionin e alarmerĂ«ve jo vetĂ«m emrat e pajisjeve, por edhe adresat IP, edhe pse kjo Ă«shtĂ« mĂ« shumĂ« njĂ« çështje komoditeti sesa nevoje. PĂ«r tĂ« pĂ«rcaktuar mosfunksionimin e pajisjes, pĂ«rveç kĂ«rkesĂ«s standarde echo, unĂ« pĂ«rdor verifikimin e aksesit tĂ« nodit pĂ«rmes protokollit SNMP, kur objekti Ă«shtĂ« nĂ« dispozitĂ« pĂ«r ICMP, por nuk pĂ«rgjigjet nĂ« kĂ«rkesat SNMP – njĂ« situatĂ« e tillĂ« Ă«shtĂ« e mundur, pĂ«r shembull, nĂ« rastin e duplikimit tĂ« adresave IP nĂ« pajisje tĂ« ndryshme, pĂ«r shkak tĂ« konfigurations sĂ« gabuar tĂ« skulpturave tĂ« zjarrit, ose parametrit tĂ« gabuar SNMP nĂ« objektet e monitorimit. NĂ«se pĂ«rdoret vetĂ«m verifikimi i aksesit tĂ« nodit pĂ«rmes ICMP, gjatĂ« hetimit tĂ« incidenteve nĂ« rrjet, tĂ« dhĂ«nat e monitorimit mund tĂ« mos jenĂ« nĂ« dispozicion, prandaj Ă«shtĂ« e nevojshme tĂ« kontrollohet ardhja e tyre.

Tani kalojmĂ« nĂ« zbulimin e ndĂ«rfaqeve rrjetore – kjo Ă«shtĂ« funksioni mĂ« i rĂ«ndĂ«sishĂ«m i monitorimit pĂ«r pajisjet rrjetore. PĂ«r shkak se nĂ« pajisjet rrjetore mund tĂ« ketĂ« qindra ndĂ«rfaqe, Ă«shtĂ« e nevojshme tĂ« filtrohen ato qĂ« nuk janĂ« tĂ« nevojshme, pĂ«r tĂ« mos e mbingarkuar vizualizimin dhe pĂ«r tĂ« mos e errĂ«suar bazĂ«n e tĂ« dhĂ«nave.

Unë përdor funksionin standard të zbulimit për SNMP, me shumë parametra të zbulueshëm, për një filtrimin më të fleksibël:

discovery[{#IFDESCR},1.3.6.1.2.1.2.2.1.2,{#IFALIAS},1.3.6.1.2.1.31.1.1.1.18,{#IFADMINSTATUS},1.3.6.1.2.1.2.2.1.7]

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Në rastin e një zbulimi të tillë, mund të filtrohet ndërfaqet e rrjetit sipas llojeve të tyre, përshkrimeve të përdoruesve "description" dhe statusit administrativ të porteve. Filtrat dhe shprehjet e rregullta për filtrimin në rastin tim duken si më poshtë:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Në rast zbulimi, do të përjashtohen ndërfaqet e mëposhtme:

  • ato qĂ« janĂ« çaktivizuar manualisht (adminstatus<>1), falĂ« IFADMINSTATUS;
  • ato qĂ« nuk kanĂ« pĂ«rshkrim tekstual, falĂ« IFALIAS;
  • ato qĂ« kanĂ« simbol *, falĂ« IFALIAS;
  • ato qĂ« janĂ« shĂ«rbim ose teknike, falĂ« IFDESCR (nĂ« rastin tim, nĂ« shprehjet e rregullta IFALIAS dhe IFDESCR kontrollohen me njĂ« shprehje tĂ« vetme rregullare alias).

Modeli për mbledhjen e të dhënave për protokollin SNMPv3 pothuajse është gati. Nuk do të ndalemi më shumë te prototipat e elementeve të të dhënave për ndërfaqet e rrjetit, por do të kalojmë te rezultatet.

Rezultatet e monitoringut

SĂ« pari – inventarizimi i njĂ« rrjeti tĂ« vogĂ«l:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

NĂ«se pĂ«rgatiten modele pĂ«r çdo seri pajisjesh rrjeti – mund tĂ« arrihet njĂ« pĂ«rbĂ«rje e lehtĂ« pĂ«r analizĂ« e tĂ« dhĂ«nave pĂ«r softuerin aktual, numrat serialĂ«, dhe njoftimin pĂ«r ardhjen e njĂ« pastruesi nĂ« server (pĂ«r shkak tĂ« Uptime tĂ« ulĂ«t). NjĂ« pĂ«rzgjedhje e listĂ«s sime tĂ« modeleve Ă«shtĂ« mĂ« poshtĂ«:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Dhe tani – paneli kryesor i monitoringut, me triggere tĂ« shpĂ«rndara sipas niveleve tĂ« rĂ«ndĂ«sishmĂ«risĂ«:

Monitorimi i pajisjeve rrjetore me SNMPv3 në Zabbix

Falë një qasjeje të plotë ndaj modeleve për çdo model pajisjeje në rrjet, mund të arrihet që brenda një sistemi monitoringu të organizohet një instrument për parashikimin e defekteve dhe aksidenteve (në prani të sensorëve dhe metrikeve përkatëse). Zabbix është shumë i përshtatshëm për monitoringun e infrastrukturave rrjetore, serverike dhe shërbimore, dhe detyra e mirëmbajtjes së pajisjeve rrjetore e demonstron qartë mundësitë e tij.

Lista e burimeve të përdorura:1. Hucaby D. CCNP Routing and Switching SWITCH 300-115 Official Cert Guide. Cisco Press, 2014. fq. 325-329.
2. RFC 3410. tools.ietf.org/html/rfc3410
3. RFC 3415. tools.ietf.org/html/rfc3415
4. Udhëzuesi i Konfigurimit të SNMP, Cisco IOS XE Release 3SE. Kapitulli: SNMP Version 3. www.cisco.com/c/en/us/td/docs/ios-xml/ios/snmp/configuration/xe-3se/3850/snmp-xe-3se-3850-book/nm-snmp-snmpv3.html

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster