- Purple
- Technische Leitfäden
- Netzwerkgeräte-Management-Leitfaden: SNMP, TFTP und Syslog ohne vollwertiges NMS
Netzwerkgeräte-Management-Leitfaden: SNMP, TFTP und Syslog ohne vollwertiges NMS
Sie können eine kleine Anzahl von Switches und Routern mit SNMP-Abfragen, TFTP-Konfigurations-Backups sowie einem Syslog- und Trap-Empfänger von einem einzigen Management-Host aus verwalten. Sie können auch entscheiden, wann diese schlanke Einrichtung ausreicht und wann eine kontinuierliche Überwachung, Verlaufstrends oder Skalierung über mehrere Standorte ein vollwertiges NMS rechtfertigen.
Teil unserer Kernserie: Netforge Netzwerk-Multi-Tool →
- Was genau leisten SNMP, TFTP und Syslog für Sie?
- Wo welches Protokoll zum Einsatz kommt
- Was benötigen Sie, bevor Sie beginnen?
- Wie das Management-Modell Ihres Anbieters den Plan verändert
- Wie richtet man SNMP-Abfragen, TFTP-Backups und einen Syslog-Empfänger ein?
- Schritt 1: Einen SNMP Walk ohne MIB-Browser ausführen
- Schritt 2: TFTP-Server für Backups der Switch-Konfiguration ausführen
- Schritt 3: Syslog- und SNMP-Trap-Empfänger ausführen
- Praxisbeispiel: Ein Hotel mit 200 Zimmern stellt einen ausgefallenen Switch wieder her
- Wie überprüfen Sie, ob es funktioniert?
- Was kann schiefgehen und wie beheben Sie es?
- Was kostet es und was erhalten Sie zurück?
- Wann Sie ein vollständiges NMS benötigen
- Praxisbeispiel: Eine Einzelhandelskette mit 40 Filialen findet versteckte Verbindungsfehler
- Compliance und Datenverarbeitung
- Wo Purple ins Spiel kommt
- Häufig gestellte Fragen
- Benötige ich ein vollständiges NMS, um eine Handvoll Switches zu verwalten?
- Kann ich einen SNMP-Walk ohne MIB-Browser durchführen?
- Ist TFTP sicher für die Sicherung von Switch-Konfigurationen?
- Wird dies mit meiner vorhandenen Hardware von Cisco, Aruba oder Fortinet funktionieren?
- Kann ein einziges Tool Tftpd64 und den Kiwi Syslog Server ersetzen?
- Fallen Geräteprotokolle unter PCI-DSS und GDPR?
- Wie lange dauert die Einrichtung für ein kleineres Netzwerk?
Die Verwaltung von Switches und Routern ohne teure Software basiert auf drei ressourcenschonenden Protokollen. Die Kombination aus SNMP-Abfragen über UDP-Port 161, TFTP-Dateiübertragungen nach RFC 1350 und der Syslog-Erfassung auf UDP-Port 514 sorgt für vollständige Transparenz und Wiederherstellungsmöglichkeiten. Die Ausführung dieser Funktionen über ein einziges Tool deckt die täglichen Aufgaben ab, ohne den Aufwand einer großen Plattform zu verursachen.
Was genau leisten SNMP, TFTP und Syslog für Sie?
Jedes Protokoll beantwortet eine andere Frage zu einem Gerät. Zusammen decken sie die meisten Aufgaben ab, die Sie zwischen den Installationen an einem Switch oder Router durchführen.
SNMP beantwortet die Frage: "In welchem Zustand befindet sich dieses Gerät im Moment?" Das Simple Network Management Protocol (SNMP) ermöglicht es einer Verwaltungskonsole, Werte von einem Gerät auszulesen. Eine Get-Anfrage liest einen einzelnen Wert aus, wie z. B. die Betriebszeit oder die Fehleranzahl einer Schnittstelle. Ein Walk liest nacheinander jeden Wert unter einem Zweig der Baumstruktur aus. Jeder Wert verfügt über einen Object Identifier (OID), eine durch Punkte getrennte Zahlenfolge wie 1.3.6.1.2.1.1.3 für sysUpTime. Eine Management Information Base (MIB) ist die Textdatei, die diesen Nummern für Menschen lesbare Namen zuweist.
TFTP beantwortet die Frage: "Wie übertrage ich eine Datei auf dieses Gerät oder von ihm herunter?" Das Trivial File Transfer Protocol (TFTP), definiert in RFC 1350, überträgt Dateien über den UDP-Port 69 ohne Anmeldung. Die meisten managed Switches und Router können ihre laufende Konfiguration auf einen TFTP-Server kopieren. Sie können von dort auch Firmware-Images abrufen.
Syslog beantwortet die Frage: "Was hat mir dieses Gerät mitgeteilt?" Geräte senden bei Ereignissen Protokollzeilen an einen Empfänger. Das aktuelle Format ist RFC 5424, und viele Netzwerkgeräte senden immer noch das ältere BSD-Format, das in RFC 3164 beschrieben ist. SNMP-Traps erfüllen denselben Zweck für strukturierte Warnmeldungen. Ein linkDown-Trap kommt beispielsweise auf dem UDP-Port 162 an, sobald ein Port ausfällt.
Wo welches Protokoll zum Einsatz kommt
| Aufgabe | Protokoll | Transport und Port | Standard | Integrierte Sicherheit |
|---|---|---|---|---|
| Gerätestatus bei Bedarf abfragen | SNMP get, getnext, getbulk | UDP 161 | RFC 3416 (Vorgänge), RFC 3411 bis 3418 (SNMPv3) | v2c: Klartext-Community-String. v3: Authentifizierung und Verschlüsselung (RFC 3414, RFC 3826) |
| Strukturierte Warnmeldungen empfangen | SNMP trap oder inform | UDP 162 | RFC 3416 | Entspricht der verwendeten SNMP-Version |
| Konfigurationen sichern, wiederherstellen, Firmware laden | TFTP | UDP 69, dann ein neuer Port pro Übertragung | RFC 1350, Optionen in RFC 2347 bis 2349 | Keine: keine Authentifizierung, keine Verschlüsselung |
| Geräteprotokolle erfassen | Syslog | UDP 514 oder TLS auf TCP 6514 | RFC 5424, RFC 5426, RFC 5425 | UDP: keine. TLS: Verschlüsselung und Serverauthentifizierung |
Was benötigen Sie, bevor Sie beginnen?
Die Einrichtung ist unkompliziert, aber fünf Faktoren entscheiden darüber, ob sie vom ersten Tag an funktioniert.
- Ein Management-Netzwerk. Legen Sie die Verwaltungsschnittstellen der Geräte in ein Management-VLAN. Ein VLAN ist ein separates logisches Netzwerk, das auf denselben physischen Switches läuft. Dadurch wird der SNMP-, TFTP- und Syslog-Datenverkehr vom Datenverkehr für Gäste und Mitarbeiter getrennt.
- Ein fester Management-Host. Verwenden Sie einen Laptop oder Jump-Host in diesem VLAN mit einer statischen Adresse. Geräte senden Protokolle und Traps an eine feste Adresse, sodass eine sich ändernde Adresse die Erfassung unbemerkt unterbricht.
- Anmeldedaten. Erstellen Sie einen SNMPv3-Benutzer mit Authentifizierung und Datenschutz, sofern Ihre Firmware dies unterstützt. Wenn Sie v2c verwenden müssen, ändern Sie den Standard-Community-String und beschränken Sie ihn auf den schreibgeschützten Zugriff von Ihrem Management-Host.
- Zeitsynchronisation. Richten Sie jedes Gerät auf dieselbe NTP-Quelle aus. Ohne diese können Syslog-Zeitstempel von verschiedenen Geräten bei einem Fehler nicht abgeglichen werden.
- Firewall-Regeln. Erlauben Sie UDP 161 von Ihrem Host zu den Geräten. Erlauben Sie UDP 162 und UDP 514 von den Geräten zu Ihrem Host. TFTP benötigt UDP 69 plus die unten beschriebenen Folge-Ports.
Wie das Management-Modell Ihres Anbieters den Plan verändert
Cloud-verwaltete Plattformen speichern die Konfiguration in ihrer Cloud, weshalb Backups über TFTP dort weniger wichtig sind. SNMP und Syslog bieten Ihnen dennoch eine lokale Sicht auf das Geräteverhalten.
| Anbieter | Management-Modell | Wo die Konfiguration liegt | Was ein lokales Tool weiterhin tut |
|---|---|---|---|
| Cisco Meraki | Meraki Cloud-Dashboard | Meraki Dashboard | Empfängt Syslog, fragt SNMP ab, sofern im Dashboard aktiviert |
| HPE Aruba | CLI auf AOS-S und AOS-CX Switches oder Aruba Central | Auf dem Switch, gespiegelt in Central, sofern verwendet | SNMP-Abfrage, Syslog, TFTP-Konfigurationskopie |
| Ruckus | CLI auf ICX Switches oder Ruckus Controller und Cloud-Management | Auf dem Switch | SNMP-Abfrage, Syslog, TFTP-Konfigurationskopie |
| Juniper Mist | Mist Cloud zur Verwaltung von Junos EX Switches | Mist Cloud | SNMP-Abfrage und Syslog von Junos |
| Ubiquiti UniFi | UniFi Network-Anwendung | Backups der UniFi Network-Anwendung | Remote-Syslog, SNMP, sofern aktiviert |
| Cambium | cnMaestro oder lokales Management auf cnMatrix Switches | cnMaestro oder der Switch | SNMP-Abfrage und Syslog |
| Extreme | CLI auf Switch Engine (EXOS) oder ExtremeCloud IQ | Auf dem Switch | SNMP-Abfrage, Syslog, TFTP-Konfigurationskopie |
| Fortinet | FortiGate und FortiSwitch GUI oder CLI oder FortiManager | Auf dem Gerät | SNMP-Abfrage, Syslog, TFTP-Konfigurations-Backup über die CLI |
Cisco Catalyst Switches, auf denen IOS oder IOS XE läuft, fallen aus dem Meraki Modell heraus. Ihre Konfiguration liegt auf dem Switch und wird über die CLI auf einen TFTP-Server kopiert.
Wie richtet man SNMP-Abfragen, TFTP-Backups und einen Syslog-Empfänger ein?
Das Netforge Network Multi-Tool integriert einen SNMP-Client, einen TFTP-Server und einen Syslog-Empfänger. Eine einzige Installation auf Ihrem Management-Host deckt alle drei folgenden Schritte ab. Dieselben Schritte funktionieren auch mit Standalone-Tools, falls Sie diese bereits nutzen.
Schritt 1: Einen SNMP Walk ohne MIB-Browser ausführen
Sie benötigen keinen MIB-Browser, um nützliche Antworten zu erhalten. Eine MIB übersetzt lediglich Zahlen in Namen. Führen Sie einen Walk auf dem richtigen numerischen Zweig aus, und die Werte sprechen für sich selbst. Beginnen Sie mit diesen vier Standard-Zweigen:
- 1.3.6.1.2.1.1 (Systemgruppe). Gibt sysDescr (Modell- und Firmware-String), sysUpTime, sysName und sysLocation zurück. Definiert in RFC 3418.
- 1.3.6.1.2.1.2.2 (ifTable). Gibt Schnittstellenbeschreibungen, Betriebsstatus, Fehler und 32-Bit-Traffic-Zähler zurück. Definiert in RFC 2863.
- 1.3.6.1.2.1.31.1.1 (ifXTable). Gibt 64-Bit-High-Capacity-Zähler und die Schnittstellen-Aliase zurück, die Sie als Portbeschreibungen eingegeben haben.
- 1.3.6.1.4.1 (Private-Enterprise-Zweig). Gibt herstellerspezifische Werte unter den von der IANA zugewiesenen Enterprise-Nummern zurück. Die Nummer von Cisco ist beispielsweise 9.
Geben Sie in Netforge die Geräteadresse, Ihre SNMP-Anmeldedaten und eine Start-OID ein, und führen Sie dann einen Walk aus. Jedes Ergebnis wird als OID, Typ und Wert ausgegeben. Ein STRING unter sysDescr wird als Klartext gelesen. Ein Timeticks-Wert unter sysUpTime zählt die Hundertstelsekunden seit dem Start des Agenten.
Wenn Sie die Befehlszeile bevorzugen, erledigt snmpwalk von Net-SNMP dieselbe Aufgabe:
snmpwalk -v3 -l authPriv -u <user> -a SHA -A <auth-passphrase> -x AES -X <priv-passphrase> <switch-address> 1.3.6.1.2.1.1
Fangen Sie schmal an. Ein Walk vom Root-Verzeichnis aus auf einem großen Core-Switch kann Zehntausende von Zeilen zurückgeben und zu einem Timeout führen. Führen Sie einen Walk für einen einzelnen Zweig aus, finden Sie heraus, was Sie benötigen, und verwenden Sie beim nächsten Mal einen Get für diese einzelne OID.
Lesen Sie den Traffic über die 64-Bit-Zähler aus. Ein 32-Bit-Oktettzähler läuft bei etwa 4,29 Milliarden Bytes über. Auf einer 1-Gbps-Leitung bei voller Auslastung erfolgt dieser Überlauf etwa alle 34 Sekunden. RFC 2863 erfordert aus genau diesem Grund 64-Bit-Oktettzähler auf Schnittstellen, die schneller als 20 Mbps sind.
Schritt 2: TFTP-Server für Backups der Switch-Konfiguration ausführen
Starten Sie den TFTP-Server in Netforge, wählen Sie einen Root-Ordner und erlauben Sie Schreibvorgänge. Übertragen Sie dann die Konfiguration vom Gerät auf Ihren Host. Der Befehl unterscheidet sich je nach Hersteller:
- Cisco IOS und IOS XE:
copy running-config tftp:fragt nach der Serveradresse und einem Dateinamen. - HPE Aruba AOS-S:
copy running-config tftpgefolgt von der Serveradresse und dem Dateinamen. - Extreme Switch Engine (EXOS):
tftp putmit der Serveradresse und den Dateidetails. - Fortinet FortiGate:
execute backup config tftpgefolgt von einem Dateinamen und der Serveradresse.
Prüfen Sie die Befehlsreferenz Ihres Herstellers für die genaue Syntax Ihrer Firmware-Version. Benennen Sie jede Datei mit dem Hostnamen und dem Datum, damit bei einer Wiederherstellung nie die Konfiguration des falschen Switches geladen wird. Verschieben Sie fertige Backups vom TFTP-Host in einen geschützten Speicher.
Das Laden von Firmware funktioniert in umgekehrter Reihenfolge genauso. Images, die größer als etwa 32 MB sind, können auf Servern fehlschlagen, die auf 512-Byte-Blöcke beschränkt sind. Der 16-Bit-Blockzähler stößt bei dieser Größe an seine Grenzen. Die Option blocksize in RFC 2348 hebt dieses Limit auf, sofern beide Seiten dies unterstützen.
Schalten Sie den TFTP-Server aus, wenn Sie fertig sind. TFTP bietet keine Authentifizierung, daher ist ein permanent aktiver Server ein offener Dateizugang in Ihrem Management-Netzwerk.
Schritt 3: Syslog- und SNMP-Trap-Empfänger ausführen
Richten Sie den Protokollierungs-Host jedes Geräts auf die Adresse Ihres Management-Hosts ein. Legen Sie dann einen Schweregrad-Schwellenwert fest. Die Syslog-Schweregrade reichen von 0 (Emergency) bis 7 (Debug). Das Senden von 0 bis 5 (Notice) erfasst Ausfälle und Statusänderungen, ohne den Empfänger zu überfluten. Erhöhen Sie den Wert für ein Gerät nur dann auf Debug, wenn Sie einen bestimmten Fehler suchen.
Fügen Sie Ihren Host als SNMP-Trap-Ziel mit denselben Anmeldedaten hinzu, die Sie für das Polling verwenden. Aktivieren Sie die Standard-Benachrichtigungen von SNMPv2-MIB und IF-MIB: coldStart, linkDown, linkUp und authenticationFailure. Verwenden Sie Informs anstelle von Traps, sofern das Gerät diese unterstützt. Ein Inform wartet auf eine Bestätigung, sodass ein verloren gegangener Alarm erneut gesendet wird.
Der Netforge Syslog-Empfänger zeigt Protokolle und Traps in demselben Tool an, das Sie für das Polling und die Dateiübertragung verwenden. Dadurch entfällt die Notwendigkeit, den Kiwi Syslog Server parallel zu Tftpd64 und einem separaten MIB-Browser auszuführen.
Praxisbeispiel: Ein Hotel mit 200 Zimmern stellt einen ausgefallenen Switch wieder her
Situation. Ein Hotel mit 200 Zimmern betrieb 14 Switches: zwei Core- und 12 Access-Switches. Ein Stromausfall zerstörte einen Access-Switch, der zwei Gäste-Etagen versorgte. Es existierte kein Config-Backup. Der Techniker rekonstruierte VLANs und Porteinstellungen anhand von Fotos und aus dem Gedächtnis, was einen ganzen Arbeitstag dauerte.
Was getan wurde. Der IT-Manager richtete einen Management-Host mit TFTP, SNMP und Syslog in einem einzigen Tool ein. Jede Switch-Konfiguration wurde wöchentlich sowie vor jeder Änderung auf den TFTP-Server geladen. Ein monatlicher SNMP-Walk der Systemgruppe erfasste jedes Modell und jede Firmware-Version. Alle 14 Switches sendeten Syslog und Traps an denselben Empfänger.
Ergebnis. Als ein zweiter Access-Switch ausfiel, kam das Ersatzgerät als baugleiches Modell an. Der Techniker lud die Konfiguration der Vorwoche vom TFTP-Server. Die Gäste auf diesen Etagen waren in weniger als einer Stunde wieder online - im Vergleich zu einem ganzen Tag beim ersten Mal. Hotel-Teams, die Gäste-Netzwerke in großem Stil betreiben, stehen in jedem Objekt vor derselben Herausforderung: siehe Hotels.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie überprüfen Sie, ob es funktioniert?
Testen Sie jedes Protokoll anhand eines bekannten Ergebnisses, bevor Sie sich darauf verlassen.
- SNMP. Rufen Sie sysUpTime zweimal im Abstand von einer Minute ab. Der Wert sollte um etwa 6.000 Hundertstelsekunden steigen. Bestätigen Sie, dass sysName mit dem erwarteten Hostnamen übereinstimmt.
- TFTP-Backup. Öffnen Sie die gespeicherte Datei und lesen Sie sie. Eine Cisco IOS-Konfiguration endet mit der Zeile
end, sodass eine unvollständige Datei sofort auffällt. Vergleichen Sie die Dateigröße mit dem vorherigen Backup. - TFTP-Wiederherstellung. Stellen Sie ein Backup auf einem Ersatz- oder Labor-Switch wieder her. Ein Backup, das Sie noch nie wiederhergestellt haben, ist eine Hoffnung, kein Wiederherstellungsplan.
- Syslog und Traps. Schließen Sie einen ungenutzten Port und aktivieren Sie ihn wieder. Sie sollten einen linkDown- und einen linkUp-Trap sowie die entsprechenden Syslog-Zeilen sehen. Ihre Zeitstempel sollten auf die Sekunde genau übereinstimmen, wenn NTP aktiv ist.
- Abdeckung. Bestätigen Sie, dass jedes Gerät in Ihrem Inventar in den letzten 24 Stunden mindestens eine Protokollzeile gesendet hat. Ein stummes Gerät ist meist ein falsch konfiguriertes Gerät.
Was kann schiefgehen und wie beheben Sie es?
Die meisten Fehler lassen sich auf Firewalls, Anmeldedaten oder Quellschnittstellen zurückführen. Diese Tabelle ordnet die häufigsten Symptome ihren Lösungen zu.
| Symptom | Wahrscheinliche Ursache | Behebung |
|---|---|---|
| SNMP-Anfrage läuft in ein Timeout | Die Zugriffsliste des Geräts blockiert Ihren Host oder UDP 161 wird gefiltert | Fügen Sie Ihren Host zur SNMP-Zugriffsliste hinzu und öffnen Sie UDP 161 |
| SNMPv3 schlägt mit einem Authentifizierungsfehler fehl | Diskrepanz beim Authentifizierungs- oder Verschlüsselungsalgorithmus | Passen Sie die SHA- und AES-Einstellungen auf beiden Seiten an und geben Sie die Passphrasen erneut ein |
| Walk liefert Systemdaten, aber nichts unter dem Enterprise-Zweig | Die view-basierte Zugriffskontrolle (RFC 3415) schränkt ein, was Ihr Benutzer sehen kann | Erweitern Sie die SNMP-Ansicht für Ihren Read-Only-Benutzer |
| TFTP-Übertragung startet und stockt dann | Firewall oder NAT blockiert den nachfolgenden Port, auf dem der Server antwortet | Erlauben Sie den Portbereich für die Übertragung des Servers oder halten Sie TFTP innerhalb eines VLAN |
| TFTP-Schreibvorgang verweigert | Der Server erstellt keine neuen Dateien oder Ordnerberechtigungen blockieren Schreibvorgänge | Erlauben Sie die Dateierstellung auf dem Server und prüfen Sie die Ordnerberechtigungen |
| Große Firmware schlägt auf halbem Weg fehl | 512-Byte-Blocklimit bei etwa 32 MB erreicht | Aktivieren Sie die Option "blocksize" oder nutzen Sie den SCP- oder HTTP-Upload des Herstellers |
| Kein Syslog kommt an | Das Gerät sendet von einer anderen Schnittstelle oder die Host-Firewall blockiert UDP 514 | Legen Sie die Schnittstelle für die Protokollierungsquelle fest und erlauben Sie eingehendes UDP 514 |
| Protokolle erscheinen in falscher Reihenfolge | Geräte sind nicht mit NTP synchronisiert | Konfigurieren Sie dieselbe NTP-Quelle auf jedem Gerät |
| Schnittstellengraphen fallen ab oder springen | 32-Bit-Zählerüberlauf | Fragen Sie ifHCInOctets und ifHCOutOctets aus der ifXTable ab |
Was kostet es und was erhalten Sie zurück?
Die tatsächlichen Kosten für das Gerätemanagement liegen in der Zeit der Techniker und den Ausfallzeiten, nicht in der Software. Vergleichen Sie die drei gängigen Ansätze anhand der Faktoren, die beides beeinflussen.
| Ansatz | Zu installierende Tools | Abgedeckte Protokolle | Entwickelt für | Geeignet für |
|---|---|---|---|---|
| Einzweck-Freeware | Drei: Tftpd64, Kiwi Syslog Server, ein MIB-Browser | TFTP und Syslog, SNMP-Traps über Kiwi, SNMP-Polling über den Browser | Ad-hoc-Aufgaben, ein Tool pro Job | Einen Techniker, der bereits alle drei fließend beherrscht |
| Leichtes Multi-Tool (Netforge Network Multi-Tool) | Eines | SNMP Get und Walk, TFTP-Server, Syslog- und Trap-Empfänger | On-Demand-Polling, Übertragungen und Live-Protokolle | Kleine Standorte, MSP-Außendienst, einzelne Standorte |
| Vollständiges NMS | Eine Plattform plus eine Datenbank und ein Server | SNMP, Syslog, Traps, plus Discovery, Diagrammerstellung und Alert-Routing | Kontinuierliche Überwachung und langfristige Trendhistorie | Große oder über mehrere Standorte verteilte Netze mit Bereitschaftsteams |
Wann Sie ein vollständiges NMS benötigen
Ein leichtes Tool liest den Zustand ab, wenn Sie danach fragen. Ein vollständiges NMS überwacht kontinuierlich und speichert die Daten. Wechseln Sie zu einem vollständigen NMS, wenn einer dieser Punkte zutrifft:
- Sie benötigen eine mehrwöchige Schnittstellen-Historie für die Kapazitätsplanung.
- Warnmeldungen müssen nachts um 3 Uhr einen Bereitschaftstechniker alarmieren, ohne dass jemand auf einen Bildschirm schauen muss.
- Ihr Netz erstreckt sich über Dutzende von Standorten, wie z. B. Bahnhöfe in einem Schienennetz. Siehe Züge.
- Auditoren erwarten automatisierte Berichte anstelle von Dateien, die Sie manuell exportieren.
Unterhalb dieser Grenze bringt ein vollständiges NMS zusätzlichen Aufwand für Server, Datenbank und Wartung für Funktionen mit sich, die Sie gar nicht nutzen.
Praxisbeispiel: Eine Einzelhandelskette mit 40 Filialen findet versteckte Verbindungsfehler
Situation. Ein MSP betreute eine Kette mit 40 Filialen. Jede Filiale verfügte über eine Fortinet FortiGate Firewall und zwei Switches. Die Teams in den Filialen meldeten, dass Kartenterminals mehrmals pro Woche offline gingen. Technikerbesuche vor Ort ergaben nichts, da der Fehler bereits behoben war, bevor jemand eintraf. Was getan wurde. Der MSP leitete Syslog- und SNMP-Traps von allen 120 Geräten über das bestehende Site-to-Site-VPN an einen einzigen Empfänger weiter. Jeder Switch sendete linkDown- und linkUp-Traps. Das Team überprüfte den Empfänger zwei Wochen lang täglich.
Ergebnis. Die Protokolle zeigten wiederholte Link-Flaps an den Uplink-Ports in drei Filialen, die genau mit den gemeldeten Ausfallzeiten übereinstimmten. Das Filialpersonal tauschte unter Remote-Anleitung drei defekte Patchkabel aus. Der MSP konnte die reaktiven Vor-Ort-Einsätze für diesen Fehler einstellen, und die drei Filialen meldeten keine weiteren Ausfälle der Terminals. Mehr darüber, wie Filialisten ihre Netzwerke betreiben: Retail.
Compliance und Datenverarbeitung
Geräteprotokolle haben eine hohe Relevanz für die Compliance. PCI-DSS erfordert die Änderung von Standardeinstellungen der Hersteller, und Version 3.2.1 nennt SNMP-Community-Strings explizit. Die PCI-DSS-Version 4.0, Anforderung 10.5.1, verlangt, dass Audit-Protokolle mindestens 12 Monate lang aufbewahrt werden, wobei drei Monate sofort verfügbar sein müssen. Die Norm ISO 27001 Annex A Control 8.15 deckt die Protokollierung ab.
Syslog-Zeilen können IP- und MAC-Adressen enthalten, die unter der GDPR als personenbezogene Daten gelten können. Legen Sie eine Aufbewahrungsfrist fest und beschränken Sie den Zugriff auf die Dateien des Empfängers. Dies ist besonders in regulierten Umgebungen wichtig: siehe Healthcare.
Wo Purple ins Spiel kommt
Purple ist hardwareunabhängig. Unser Guest WiFi läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet an über 80.000 Live-Standorten (Purple-Daten). Gesunde, gut dokumentierte Switches im Hintergrund erleichtern den Betrieb jedes Overlay-Dienstes. Das Netforge Network Multi-Tool bietet Ihren Technikern die Sicht auf Geräteebene, um diesen Zustand zu sichern.
Häufig gestellte Fragen
Benötige ich ein vollständiges NMS, um eine Handvoll Switches zu verwalten?
Nein. Für einen einzelnen Standort oder eine kleine Infrastruktur decken SNMP-Polling, TFTP-Backups und ein Syslog-Empfänger den Großteil der täglichen Verwaltung ab. Ein vollständiges NMS lohnt sich erst dann, wenn Sie eine kontinuierliche Überwachung, wochenlange Trendanalysen, automatisierte Benachrichtigungen für Rufbereitschaften oder die Verwaltung über Dutzende von Standorten hinweg benötigen. Darunter bedeutet es lediglich einen zusätzlichen Server, eine Datenbank und Wartungsaufwand für Funktionen, die Sie nicht nutzen werden.
Kann ich einen SNMP-Walk ohne MIB-Browser durchführen?
Ja. Eine MIB übersetzt lediglich numerische OIDs in Namen, sodass Sie die numerischen Zweige direkt abfragen können. Beginnen Sie mit 1.3.6.1.2.1.1 für Modell, Firmware und Betriebszeit sowie 1.3.6.1.2.1.31.1.1 für Schnittstellennamen und 64-Bit-Traffic-Counter. Das Netforge Network Multi-Tool führt Gets und Walks ab einer Start-OID aus. Das Tool snmpwalk von Net-SNMP erledigt dasselbe über die Befehlszeile.
Ist TFTP sicher für die Sicherung von Switch-Konfigurationen?
Ja, wenn Sie es isolieren. TFTP bietet gemäß RFC 1350 weder Authentifizierung noch Verschlüsselung, sodass jeder auf dem Übertragungsweg eine Konfiguration mitlesen kann. Betreiben Sie den TFTP-Server nur in einem Management-VLAN und nur während eines Backups oder Restores. Verschieben Sie fertige Dateien in einen geschützten Speicher. Wenn Ihr Hersteller SCP oder SFTP unterstützt, nutzen Sie diese für geplante Backups.
Wird dies mit meiner vorhandenen Hardware von Cisco, Aruba oder Fortinet funktionieren?
Ja. SNMP, TFTP und Syslog sind offene Standards, die von Cisco IOS, HPE Aruba AOS-S und AOS-CX, Ruckus ICX, Extreme Switch Engine und Fortinet FortiGate unterstützt werden. Cloud-gesteuerte Plattformen wie Cisco Meraki, Juniper Mist und Ubiquiti UniFi speichern die Konfiguration in ihrer Cloud. Bei diesen verwenden Sie SNMP und Syslog lokal und sichern die Konfiguration über die eigene Plattform des Herstellers.
Kann ein einziges Tool Tftpd64 und den Kiwi Syslog Server ersetzen?
Ja. Das Netforge Network Multi-Tool enthält einen TFTP-Server, einen Syslog- und SNMP-Trap-Empfänger sowie SNMP-Get und -Walk in einer einzigen Anwendung. Dies ersetzt Tftpd64 für Dateiübertragungen und den Kiwi Syslog Server für Protokolle und macht einen separaten MIB-Browser überflüssig. Wenn Sie eine langfristige Protokollspeicherung oder ein automatisiertes Alert-Routing benötigen, kombinieren Sie es mit einer Protokollplattform oder einem vollständigen NMS.
Fallen Geräteprotokolle unter PCI-DSS und GDPR?
Ja, in den meisten Umgebungen. Die PCI-DSS-Version 4.0, Anforderung 10.5.1, verlangt, dass Audit-Protokolle für Systeme im Geltungsbereich mindestens 12 Monate lang aufbewahrt werden, wobei drei Monate sofort verfügbar sein müssen. Syslog-Zeilen können IP- und MAC-Adressen enthalten, die nach der GDPR als personenbezogene Daten gelten können. Legen Sie einen Aufbewahrungszeitraum fest, beschränken Sie den Zugriff auf Protokolldateien und dokumentieren Sie beides.
Wie lange dauert die Einrichtung für ein kleineres Netzwerk?
Der größte Teil des Aufwands entfällt auf die geräteseitige Konfiguration und nicht auf das Tool selbst. Das Einrichten eines Logging-Hosts, eines Trap-Ziels und eines SNMPv3-Benutzers dauert über das CLI nur wenige Minuten pro Switch. Für einen Standort mit 14 Switches sollten Sie einen Nachmittag einplanen, inklusive Firewall-Regeln und Überprüfung. Die Konfiguration von NTP und Management-VLAN, falls noch nicht vorhanden, dauert in der Regel länger als die Einrichtung des Tools.
Schlüsseldefinitionen
SNMP
Simple Network Management Protocol. RFC 3416 definiert die Operationen get, getnext und getbulk, die ein Manager an einen Agenten auf UDP-Port 161 sendet, sowie Traps und Informs, die an UDP-Port 162 gesendet werden.
Ihre primäre Methode, um den Gerätestatus bei Bedarf abzurufen - wie Betriebszeit, Modell, Firmware und Schnittstellenfehler -, ohne sich an jedem einzelnen Switch anmelden zu müssen.
SNMPv3
Das SNMP-Framework in den RFCs 3411 bis 3418. Es fügt benutzerbasierte Authentifizierung und Datenschutz hinzu, mit dem benutzerbasierten Sicherheitsmodell in RFC 3414 und AES-Verschlüsselung in RFC 3826.
Verwenden Sie es anstelle von v2c, dessen Community-String im Klartext übertragen wird. Nicht übereinstimmende SHA- oder AES-Einstellungen auf einer der beiden Seiten verursachen die meisten v3-Authentifizierungsfehler.
Objekt-Identifikator (OID)
Ein punktgetrennter numerischer Pfad im SNMP-Verwaltungsbaum, der einen einzelnen Wert identifiziert, wie z. B. 1.3.6.1.2.1.1.3 für sysUpTime. Herstellerwerte befinden sich unter 1.3.6.1.4.1 mit von der IANA zugewiesenen Enterprise-Nummern, zum Beispiel 9 für Cisco.
Wenn Sie den richtigen numerischen Zweig kennen, können Sie einen nützlichen Walk ohne MIB-Browser durchführen und spätere Abfragen auf ein einzelnes "get" eingrenzen.
Management Information Base (MIB)
Ein Textmodul, das numerische OIDs in menschenlesbare Namen übersetzt. Die Systemgruppe ist in RFC 3418 definiert und die Schnittstellengruppe, einschließlich ifTable und ifXTable, in RFC 2863.
Eine MIB übersetzt lediglich Zahlen in Namen, sodass Sie Geräte abfragen können, ohne eine solche in einen Browser laden zu müssen.
ifXTable High-Capacity-Zähler
Die RFC 2863-Erweiterungstabelle unter 1.3.6.1.2.1.31.1.1, die 64-Bit-Zähler wie ifHCInOctets und ifHCOutOctets enthält. RFC 2863 erfordert 64-Bit-Oktettzähler für Schnittstellen, die schneller als 20 Mbps sind.
Das Abfragen der 32-Bit ifTable-Zähler auf schnellen Verbindungen führt zu stagnierenden oder springenden Diagrammen, da der Zähler bei etwa 4,29 Milliarden Bytes überläuft.
SNMP-Trap und Inform
Unaufgefordert gesendete Benachrichtigungen, die in RFC 3416 definiert sind und an den UDP-Port 162 gesendet werden. Ein Trap wird nach dem Prinzip "Fire-and-Forget" versendet, während ein Inform auf eine Bestätigung wartet und bei Verlust erneut gesendet wird.
Das Aktivieren von linkDown-, linkUp-, coldStart- und authenticationFailure-Benachrichtigungen erfasst Fehler, die behoben sind, bevor ein Techniker vor Ort eintrifft.
View-based Access Control Model (VACM)
Das in RFC 3415 definierte SNMP-Zugriffskontrollmodell, das einschränkt, welche OID-Teilstrukturen ein bestimmter Benutzer oder eine Community lesen darf.
Wenn ein Walk Systemdaten, aber keine Informationen unter dem Enterprise-Zweig zurückgibt, erweitern Sie die Ansicht für Ihren schreibgeschützten Benutzer.
TFTP
Trivial File Transfer Protocol, definiert in RFC 1350. Es überträgt Dateien über den UDP-Port 69 und anschließend über einen neuen Port pro Übertragung, ohne Authentifizierung und ohne Verschlüsselung.
Die meisten Managed Switches und Router kopieren Konfigurationen auf einen TFTP-Server und laden Firmware von diesem herunter. Betreiben Sie diesen daher in einem Management-VLAN und schalten Sie ihn nach der Verwendung aus.
TFTP-Blocksize-Option
Die Option in RFC 2348 (Teil der RFCs 2347 bis 2349), die Blöcke mit einer Größe von mehr als 512 Byte aushandelt und damit die durch den 16-Bit-Blockzähler gesetzte Grenze aufhebt.
Firmware-Images, die größer als ca. 32 MB sind, schlagen auf Servern mit einer Blockgröße von 512 Byte vorzeitig fehl, es sei denn, beide Seiten unterstützen die Option oder Sie verwenden den SCP- oder HTTP-Upload des Herstellers.
Syslog
Das Ereignisprotokollierungsprotokoll, dessen aktuelles Format RFC 5424 entspricht, gesendet über UDP 514 gemäß RFC 5426 oder über TLS auf TCP 6514 gemäß RFC 5425. Viele Netzwerkgeräte senden immer noch das ältere BSD-Format gemäß RFC 3164.
Die Dringlichkeitsstufen (Severities) reichen von 0 (Emergency) bis 7 (Debug). Das Senden der Stufen 0 bis 5 erfasst Fehler und Statusänderungen, ohne Ihren Empfänger zu überlasten.
Management-VLAN
Ein separates logisches Netzwerk, das auf denselben physischen Switches betrieben wird und dazu dient, den Datenverkehr zur Geräteverwaltung getrennt vom Gast- und Mitarbeiterverkehr zu übertragen.
Hält SNMP, TFTP und Syslog von Produktionsnetzwerken fern und bietet dem nicht authentifizierten TFTP-Server eine isolierte Betriebsumgebung.
PCI-DSS-Anforderung 10.5.1
Die PCI-DSS-Version-4.0-Anforderung zur Aufbewahrung von Audit-Protokollen für mindestens 12 Monate für Systeme im Geltungsbereich, wobei drei Monate sofort verfügbar sein müssen. Version 3.2.1 nennt SNMP-Community-Strings als herstellerseitige Standardeinstellungen, die geändert werden müssen.
Bestimmt, wie lange Sie Syslog-Dateien von Geräten in der Karteninhaber-Datenumgebung aufbewahren müssen und ob Standard-Community-Strings ein Audit bestehen.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern betreibt 14 Switches, zwei Core- und 12 Access-Switches. Ein Stromausfall zerstörte einen Access-Switch, der zwei Gäste-Etagen versorgte. Da kein Konfigurations-Backup existierte, verbrachte der Techniker einen ganzen Arbeitstag damit, VLANs und Porteinstellungen anhand von Fotos und aus dem Gedächtnis neu aufzubauen. Wie verhindern Sie, dass sich dies wiederholt?
Der IT-Manager hat einen Management-Host eingerichtet, der TFTP, SNMP und Syslog in einem Tool ausführt. Jede Switch-Konfiguration wurde wöchentlich und vor jeder Änderung auf den TFTP-Server übertragen, sodass immer eine aktuelle Datei vorhanden war. Ein monatlicher SNMP-Walk der Systemgruppe erfasste jedes Modell und jede Firmware-Version, um einen identischen Austausch zu gewährleisten. Alle 14 Switches sendeten Syslog-Daten und Traps an denselben Empfänger. Als ein zweiter Access-Switch ausfiel, kam das Ersatzgerät desselben Modells an, und der Techniker lud die Konfiguration der Vorwoche vom TFTP-Server. Die Gäste auf diesen Etagen waren in weniger als einer Stunde wieder online - im Vergleich zu einem ganzen Tag beim ersten Mal.
Ein MSP betreut eine Einzelhandelskette mit 40 Filialen, in denen jeweils eine FortiGate-Firewall und zwei Switches betrieben werden. Kartenterminals gehen mehrmals pro Woche offline, aber Technikerbesuche vor Ort bleiben ohne Befund, da der Fehler behoben ist, bevor jemand eintrifft. Wie finden Sie einen sporadisch auftretenden Fehler, den Sie vor Ort nicht sehen können?
Der MSP hat Syslog und SNMP-Traps von allen 120 Geräten über das bestehende Site-to-Site-VPN an einen einzigen Empfänger geleitet. Jeder Switch sendete linkDown- und linkUp-Traps, sodass jeder Portausfall sofort bei der Entstehung aufgezeichnet wurde. Das Team überprüfte den Empfänger zwei Wochen lang täglich. Die Protokolle zeigten wiederholte Verbindungsabbrüche an den Uplink-Ports in drei Filialen, die genau mit den gemeldeten Ausfallzeiten übereinstimmten. Das Filialpersonal ersetzte unter Remote-Anleitung drei defekte Patchkabel. Der MSP konnte die reaktiven Einsätze für diesen Fehler einstellen, und die drei Filialen meldeten keine weiteren Ausfälle der Terminals.
Häufig gestellte Fragen
Benötige ich ein vollständiges NMS, um eine Handvoll Switches zu verwalten?
Nein. Für einen einzelnen Standort oder eine kleine Infrastruktur decken SNMP-Abfragen, TFTP-Backups und ein Syslog-Empfänger die meisten täglichen Verwaltungsaufgaben ab. Ein vollständiges NMS lohnt sich erst, wenn Sie eine kontinuierliche Überwachung, einen wochenlangen Trendverlauf, automatische Benachrichtigungen für Rufbereitschaften oder die Verwaltung über Dutzende von Standorten hinweg benötigen. Darunter bedeutet es lediglich einen zusätzlichen Server, eine Datenbank und Wartungsaufwand für Funktionen, die Sie nicht nutzen.
Kann ich einen SNMP-Walk ohne einen MIB-Browser durchführen?
Ja. Eine MIB übersetzt lediglich numerische OIDs in Namen, sodass Sie die numerischen Verzweigungen direkt abfragen können. Beginnen Sie mit 1.3.6.1.2.1.1 für Modell, Firmware und Betriebszeit und 1.3.6.1.2.1.31.1.1 für Schnittstellennamen und 64-Bit-Traffic-Zähler. Das Netforge Network Multi-Tool führt GET- und WALK-Abfragen ab einer Start-OID aus. Das Tool snmpwalk von Net-SNMP macht dasselbe über die Befehlszeile.
Ist TFTP für die Sicherung von Switch-Konfigurationen sicher?
Ja, wenn Sie den Zugriff einschränken. TFTP bietet gemäß RFC 1350 keine Authentifizierung oder Verschlüsselung, sodass jeder auf dem Übertragungsweg eine Konfiguration im Transit mitlesen kann. Betreiben Sie den TFTP-Server nur in einem Management-VLAN und nur während eines Backups oder einer Wiederherstellung. Verschieben Sie fertige Dateien in einen geschützten Speicher. Wenn Ihr Anbieter SCP oder SFTP unterstützt, verwenden Sie diese für geplante Backups.
Funktioniert das mit meiner vorhandenen Hardware von Cisco, Aruba oder Fortinet?
Ja. SNMP, TFTP und Syslog sind offene Standards, die von Cisco IOS, HPE Aruba AOS-S und AOS-CX, Ruckus ICX, Extreme Switch Engine und Fortinet FortiGate unterstützt werden. Cloud-verwaltete Plattformen wie Cisco Meraki, Juniper Mist und Ubiquiti UniFi speichern die Konfiguration in ihrer Cloud. Auf diesen nutzen Sie SNMP und Syslog lokal und sichern die Konfiguration über die eigene Plattform des Herstellers.
Kann ein einziges Tool Tftpd64 und den Kiwi Syslog Server ersetzen?
Ja. Das Netforge Network Multi-Tool enthält einen TFTP-Server, einen Syslog- und SNMP-Trap-Empfänger sowie SNMP-GET- und WALK-Funktionen in einer einzigen Anwendung. Dies ersetzt Tftpd64 für Dateiübertragungen und den Kiwi Syslog Server für Protokolle und macht einen separaten MIB-Browser überflüssig. Wenn Sie eine langfristige Protokollspeicherung oder eine automatisierte Alarmweiterleitung benötigen, kombinieren Sie es mit einer Log-Plattform oder einem vollwertigen NMS.
Fallen Geräteprotokolle unter PCI-DSS und GDPR?
Ja, an den meisten Standorten. Die PCI-DSS-Version 4.0, Anforderung 10.5.1, verlangt, dass Audit-Protokolle für betroffene Systeme mindestens 12 Monate lang aufbewahrt werden, wobei drei Monate sofort verfügbar sein müssen. Syslog-Zeilen können IP- und MAC-Adressen enthalten, was unter der GDPR personenbezogene Daten darstellt. Legen Sie eine Aufbewahrungsfrist fest, beschränken Sie den Zugriff auf Protokolldateien und dokumentieren Sie beides.
Wie lange dauert die Einrichtung bei einer kleinen IT-Infrastruktur?
Der größte Teil des Aufwands liegt in der geräteseitigen Konfiguration und nicht im Tool selbst. Das Einrichten eines Logging-Hosts, eines Trap-Ziels und eines SNMPv3-Benutzers dauert über das CLI nur wenige Minuten pro Switch. Für einen Standort mit 14 Switches sollten Sie mit einem Nachmittag rechnen, einschließlich Firewall-Regeln und Überprüfung. Die Einrichtung von NTP und dem Management-VLAN, falls noch nicht vorhanden, dauert in der Regel länger als die Einrichtung des Tools.
Weiterlesen in dieser Reihe
Leitfaden zur Netzwerktopologie-Erstellung: Aufbau einer Live-Gerätekarte aus CDP, LLDP und MTR
Sie werden in der Lage sein, eine stets aktuelle Netzwerkkarte zu erstellen, indem Sie CDP- und LLDP-Nachbarntabellen, MTR-Pfadsprünge und einen LAN-Subnetz-Scan zusammenführen. Anschließend können Sie die Karte auf Genauigkeit prüfen, häufige Erkennungsfehler beheben und entscheiden, ob ein kostenloser, kostenpflichtiger oder erkennungsbasierter Mapper zu Ihrer Infrastruktur passt.
Wie Mitarbeiter-WiFi Ihnen hilft, ISO/IEC 27001 zu erfüllen: Zuordnung von Annex A Controls auf Ihr drahtloses Netzwerk
Sie werden in der Lage sein zu entscheiden, ob Ihr Mitarbeiter-WiFi 12 ISO/IEC 27001:2022 Annex A Controls belegen kann, einschließlich A.5.15, A.8.5 und A.8.22. Zudem erfahren Sie, wie Sie einen gemeinsam genutzten WPA2-PSK-Schlüssel durch IEEE 802.1X und dynamische VLANs ersetzen. Schließlich können Sie die RADIUS-Protokolle, Segmentierungstests und Lieferantennachweise zusammenstellen, die ein Auditor in Phase 2 akzeptiert.
Guest WiFi ROI: Berechnungsmethodik und Benchmarks für Standorte
Sie werden in der Lage sein, ein Guest WiFi ROI-Modell zu erstellen, das Ihre Finanzleitung absegnet - indem Sie die Bruttomarge und Holdout-Gruppen anstelle von Umsatz und Attribution nutzen. Berechnen Sie vier Wertströme, unterziehen Sie diese einem Stresstest, indem Sie die Lift-Annahmen halbieren, und ersetzen Sie jede Schätzung des ersten Jahres durch Ihre eigene 90-Tage-Baseline, bevor Sie das Budget für das zweite Jahr beantragen.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.