Saltar al contenido principal

Guía de gestión de dispositivos de red: SNMP, TFTP y syslog sin un NMS completo

Podrá gestionar un pequeño parque de switches y routers con sondeo SNMP, respaldos de configuración por TFTP y un receptor de syslog y traps ejecutado desde un único host de gestión. También podrá decidir cuándo esta configuración ligera es suficiente y cuándo el monitoreo continuo, el historial de tendencias o la escala multisitio justifican un NMS completo.

Por Tom HackettPublicado
📖 14 min de lectura3,723 palabras2 ejemplos resueltos12 definiciones clave

Parte de nuestra serie principal: Netforge Network Multi-Tool →

Administrar switches y routers sin un software costoso depende de tres protocolos ligeros. Combinar el sondeo de SNMP a través del puerto UDP 161, las transferencias de archivos TFTP según el RFC 1350 y la recopilación de syslog en el puerto UDP 514 proporciona una visibilidad y recuperación completas. Ejecutar estos servicios desde una sola utilidad cubre las tareas diarias sin la sobrecarga de una gran plataforma.

¿Qué hacen realmente SNMP, TFTP y syslog por usted?

Cada protocolo responde a una pregunta diferente sobre un dispositivo. Juntos cubren la mayor parte de lo que se le hace a un switch o router entre instalaciones.

SNMP responde "¿en qué estado se encuentra este dispositivo en este momento?" El Protocolo Simple de Administración de Red (SNMP) permite a un administrador leer los valores de un dispositivo. Una solicitud get lee un valor, como el tiempo de actividad o el recuento de errores de una interfaz. Un walk lee cada valor bajo una rama del árbol, uno tras otro. Cada valor tiene un identificador de objeto (OID), un número con puntos como 1.3.6.1.2.1.1.3 para sysUpTime. Una Base de Información de Administración (MIB) es el archivo de texto que le da a esos números nombres legibles por humanos.

TFTP responde "¿cómo subo o descargo un archivo de este dispositivo?" El Protocolo de Transferencia de Archivos Trivial (TFTP), definido en el RFC 1350, mueve archivos a través del puerto UDP 69 sin necesidad de iniciar sesión. La mayoría de los switches y routers administrados pueden copiar su configuración en ejecución a un servidor TFTP. También pueden descargar imágenes de firmware de uno.

Syslog responde "¿qué me ha estado diciendo este dispositivo?" Los dispositivos envían líneas de registro a un receptor a medida que ocurren los eventos. El formato actual es el RFC 5424, y muchos equipos de red todavía envían el formato BSD más antiguo descrito en el RFC 3164. Las trampas (traps) SNMP hacen el mismo trabajo para alertas estructuradas. Una trampa linkDown, por ejemplo, llega al puerto UDP 162 en el momento en que se cae un puerto.

Dónde encaja cada protocolo

Tarea Protocolo Transporte y puerto Estándar Seguridad integrada
Sondear el estado del dispositivo bajo demanda SNMP get, getnext, getbulk UDP 161 RFC 3416 (operaciones), RFC 3411 a 3418 (SNMPv3) v2c: cadena de comunidad en texto claro. v3: autenticación y cifrado (RFC 3414, RFC 3826)
Recibir alertas estructuradas SNMP trap o inform UDP 162 RFC 3416 Coincide con la versión de SNMP en uso
Respaldar configuraciones, restaurar configuraciones, cargar firmware TFTP UDP 69, luego un puerto nuevo por transferencia RFC 1350, opciones en RFC 2347 a 2349 Ninguna: sin autenticación, sin cifrado
Recopilar registros de dispositivos Syslog UDP 514, o TLS en TCP 6514 RFC 5424, RFC 5426, RFC 5425 UDP: ninguna. TLS: cifrado y autenticación de servidor

¿Qué necesita antes de comenzar?

La configuración es ligera, pero cinco cosas determinan si funciona desde el primer día.

  • Una red de administración. Coloque las interfaces de administración de los dispositivos en una VLAN de administración. Una VLAN es una red lógica independiente que se ejecuta en los mismos switches físicos. Esto mantiene el tráfico de SNMP, TFTP y syslog alejado del tráfico de invitados y del personal.
  • Un host de gestión fijo. Utilice una laptop o un host de salto en esa VLAN con una dirección estática. Los dispositivos envían registros y trampas a una dirección fija, por lo que una dirección cambiante interrumpe la recopilación de forma silenciosa.
  • Credenciales. Cree un usuario SNMPv3 con autenticación y privacidad si su firmware lo admite. Si debe utilizar v2c, cambie la cadena de comunidad predeterminada y restrínjala a acceso de solo lectura desde su host de gestión.
  • Sincronización de hora. Oriente cada dispositivo a la misma fuente NTP. Sin esto, las marcas de tiempo de syslog de diferentes dispositivos no se podrán alinear durante una falla.
  • Reglas de firewall. Permita UDP 161 desde su host hacia los dispositivos. Permita UDP 162 y UDP 514 desde los dispositivos hacia su host. TFTP requiere UDP 69 más los puertos de seguimiento que se detallan a continuación.

Cómo cambia el plan según el modelo de gestión de su proveedor

Las plataformas gestionadas en la nube guardan la configuración en su nube, por lo que el respaldo por TFTP es menos importante en ese caso. SNMP y syslog de todos modos le brindan una vista local del comportamiento de los dispositivos.

Proveedor Modelo de gestión Dónde reside la configuración Qué sigue haciendo una herramienta local
Cisco Meraki Panel de control en la nube de Meraki Panel de control de Meraki Recibe syslog, sondea SNMP donde esté habilitado en el panel de control
HPE Aruba CLI en switches AOS-S y AOS-CX, o Aruba Central En el switch, duplicado en Central donde se utilice Sondeo SNMP, syslog, copia de configuración por TFTP
Ruckus CLI en switches ICX, o controlador Ruckus y gestión en la nube En el switch Sondeo SNMP, syslog, copia de configuración por TFTP
Juniper Mist Nube de Mist gestionando switches Junos EX Nube de Mist Sondeo SNMP y syslog desde Junos
Ubiquiti UniFi Aplicación UniFi Network Respaldos de la aplicación UniFi Network Syslog remoto, SNMP donde esté habilitado
Cambium cnMaestro, o gestión local en switches cnMatrix cnMaestro o el switch Sondeo SNMP y syslog
Extreme CLI en Switch Engine (EXOS), o ExtremeCloud IQ En el switch Sondeo SNMP, syslog, copia de configuración por TFTP
Fortinet GUI o CLI de FortiGate y FortiSwitch, o FortiManager En el dispositivo Sondeo SNMP, syslog, respaldo de configuración por TFTP desde la CLI

Los switches Cisco Catalyst que ejecutan IOS o IOS XE quedan fuera del modelo de Meraki. Su configuración reside en el switch y se copia a un servidor TFTP desde la CLI.

¿Cómo se configuran el sondeo SNMP, los respaldos por TFTP y un receptor syslog?

La herramienta Netforge Network Multi-Tool incorpora un cliente SNMP, un servidor TFTP y un receptor syslog. Una sola instalación en su host de gestión cubre los tres pasos siguientes. Los mismos pasos funcionan con herramientas independientes si ya las utiliza.

Paso 1: ejecutar un SNMP walk sin un explorador MIB

No necesita un explorador MIB para obtener respuestas útiles. Una MIB solo traduce números en nombres. Recorra la rama numérica correcta y los valores hablarán por sí mismos. Comience con estas cuatro ramas estándar:

  • 1.3.6.1.2.1.1 (grupo de sistema). Devuelve sysDescr (cadena de modelo y firmware), sysUpTime, sysName y sysLocation. Definido en la norma RFC 3418.
  • 1.3.6.1.2.1.2.2 (ifTable). Devuelve descripciones de interfaz, estado operativo, errores y contadores de tráfico de 32 bits. Definido en RFC 2863.
  • 1.3.6.1.2.1.31.1.1 (ifXTable). Devuelve contadores de alta capacidad de 64 bits y los alias de interfaz que escribió como descripciones de puerto.
  • 1.3.6.1.4.1 (rama de empresa privada). Devuelve valores específicos del proveedor bajo números de empresa asignados por la IANA. El número de Cisco, por ejemplo, es el 9.

En Netforge, ingrese la dirección del dispositivo, sus credenciales SNMP y un OID de inicio, luego ejecute un walk. Cada resultado se lee como un OID, un tipo y un valor. Un STRING bajo sysDescr se lee como texto sin formato. Un valor de Timeticks bajo sysUpTime cuenta centésimas de segundo desde que se inició el agente.

Si prefiere la línea de comandos, snmpwalk de Net-SNMP hace el mismo trabajo:

snmpwalk -v3 -l authPriv -u <user> -a SHA -A <auth-passphrase> -x AES -X <priv-passphrase> <switch-address> 1.3.6.1.2.1.1

Comience de forma acotada. Un walk desde la raíz en un switch de núcleo grande puede devolver decenas de miles de filas y agotar el tiempo de espera. Recorra una sola rama con walk, encuentre lo que necesita y luego use un get para ese único OID la próxima vez.

Lea el tráfico de los contadores de 64 bits. Un contador de octetos de 32 bits se reinicia a cero al llegar a aproximadamente 4,29 mil millones de bytes. En un enlace de 1 Gbps a velocidad de línea, ese reinicio ocurre aproximadamente cada 34 segundos. El RFC 2863 requiere contadores de octetos de 64 bits en interfaces de más de 20 Mbps exactamente por esta razón.

Paso 2: ejecutar un servidor TFTP para respaldos de configuración de switch

Inicie el servidor TFTP en Netforge, elija una carpeta raíz y permita la escritura de archivos. Luego envíe la configuración desde el dispositivo a su host. El comando difiere según el proveedor:

  • Cisco IOS e IOS XE: copy running-config tftp: solicita la dirección del servidor y un nombre de archivo.
  • HPE Aruba AOS-S: copy running-config tftp seguido de la dirección del servidor y el nombre de archivo.
  • Extreme Switch Engine (EXOS): tftp put con la dirección del servidor y los detalles del archivo.
  • Fortinet FortiGate: execute backup config tftp seguido de un nombre de archivo y la dirección del servidor.

Consulte la referencia de comandos de su proveedor para conocer la sintaxis exacta en su versión de firmware. Nombre cada archivo con el hostname y la fecha, de modo que una restauración nunca extraiga la configuración del switch incorrecto. Mueva los respaldos terminados fuera del host TFTP a un almacenamiento protegido.

Las cargas de firmware funcionan de la misma manera a la inversa. Las imágenes de más de 32 MB pueden fallar en servidores limitados a bloques de 512 bytes. El contador de bloques de 16 bits se agota con ese tamaño. La opción blocksize en el RFC 2348 elimina el límite cuando ambos extremos lo admiten.

Apague el servidor TFTP cuando termine. TFTP no tiene autenticación, por lo que un servidor siempre encendido es un buzón de archivos abierto en su red de administración.

Paso 3: ejecutar un receptor de syslog y SNMP traps

Apunte el host de registro de cada dispositivo a la dirección de su host de administración. Luego establezca un umbral de gravedad. Las gravedades de syslog van de 0 (Emergencia) a 7 (Depuración). Enviar de 0 a 5 (Aviso) captura fallas y cambios de estado sin inundar al receptor. Eleve un dispositivo a Depuración únicamente mientras realiza el seguimiento de una falla específica.

Agregue su host como un destino de trampas SNMP con las mismas credenciales que utiliza para el sondeo. Habilite las notificaciones estándar de SNMPv2-MIB e IF-MIB: coldStart, linkDown, linkUp y authenticationFailure. Utilice informs en lugar de traps cuando el dispositivo los admita. Un inform espera un acuse de recibo, por lo que una alerta perdida se vuelve a enviar.

El receptor de syslog de Netforge muestra registros y trampas en la misma herramienta que utiliza para el sondeo y la transferencia de archivos. Esto elimina la necesidad de ejecutar Kiwi Syslog Server junto con Tftpd64 y un navegador MIB independiente.

Escenario de ejemplo: un hotel de 200 habitaciones restablece un switch fallido

Situación. Un hotel de 200 habitaciones operaba 14 switches: dos de núcleo y 12 de acceso. Un evento de energía dañó un switch de acceso que daba servicio a dos pisos de huéspedes. No existía respaldo de configuración. El ingeniero reconstruyó las VLAN y la configuración de puertos a partir de fotos y memoria, lo que tomó un día completo de trabajo.

Qué se hizo. El gerente de TI configuró un host de administración con TFTP, SNMP y syslog en una sola herramienta. La configuración de cada switch se extraía a TFTP semanalmente y antes de cada cambio. Un escaneo SNMP mensual del grupo de sistemas registraba cada modelo y versión de firmware. Los 14 switches enviaban syslog y trampas al mismo receptor.

Resultado. Cuando falló un segundo switch de acceso, el reemplazo llegó como el mismo modelo. El ingeniero cargó la configuración de la semana pasada desde el servidor TFTP. Los huéspedes de esos pisos volvieron a estar en línea en menos de una hora, en comparación con el día completo de la primera vez. Los equipos de hoteles que operan redes de WiFi para huéspedes a gran escala se enfrentan al mismo patrón en cada propiedad: consulte Hoteles.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Cómo comprueba que funciona?

Pruebe cada protocolo contra un resultado conocido antes de confiar en él.

  • SNMP. Obtenga sysUpTime dos veces, con un minuto de diferencia. El valor debería aumentar en aproximadamente 6,000 centésimas de segundo. Confirme que sysName coincida con el nombre de host que espera.
  • Respaldo TFTP. Abra el archivo guardado y léalo. Una configuración de Cisco IOS termina con la línea end, por lo que un archivo truncado se detecta de inmediato. Compare el tamaño del archivo con el respaldo anterior.
  • Restauración TFTP. Restaure un respaldo en un switch de repuesto o de laboratorio. Un respaldo que nunca ha restaurado es una esperanza, no un plan de recuperación.
  • Syslog y trampas. Cierre y vuelva a habilitar un puerto sin usar. Debería ver una trampa linkDown y una linkUp, además de las líneas de syslog correspondientes. Sus marcas de tiempo deberían coincidir al segundo si NTP está funcionando.
  • Cobertura. Confirme que cada dispositivo en su inventario haya enviado al menos una línea de registro en las últimas 24 horas. Un dispositivo silencioso suele ser un dispositivo mal configurado.

¿Qué sale mal y cómo lo soluciona?

La mayoría de las fallas se deben a firewalls, credenciales o interfaces de origen. Esta tabla asocia los síntomas comunes con sus soluciones.

Síntoma Causa probable Solución
La solicitud SNMP agota el tiempo de espera La lista de acceso del dispositivo bloquea su host, o el puerto UDP 161 está filtrado Agregue su host a la lista de acceso SNMP y abra el puerto UDP 161
SNMPv3 falla con un error de autenticación Desajuste en el algoritmo de autenticación o privacidad Coincida las configuraciones de SHA y AES en ambos extremos, vuelva a ingresar las contraseñas
El comando walk devuelve datos del sistema pero nada bajo la rama enterprise El control de acceso basado en vistas (RFC 3415) limita lo que su usuario puede ver Amplíe la vista SNMP para su usuario de solo lectura
La transferencia TFTP comienza y luego se detiene El firewall o NAT bloquea el puerto de seguimiento desde el que responde el servidor Permita el rango de puertos de transferencia del servidor o mantenga TFTP dentro de una sola VLAN
Escritura TFTP rechazada El servidor no creará archivos nuevos o los permisos de la carpeta bloquean las escrituras Permita la creación de archivos en el servidor y verifique los permisos de las carpetas
El firmware grande falla a mitad de camino Se alcanzó el límite de bloques de 512 bytes a unos 32 MB Habilite la opción de tamaño de bloque o use la carga SCP o HTTP del proveedor
No llega ningún syslog El dispositivo envía desde una interfaz diferente o el firewall del host bloquea UDP 514 Configure la interfaz de origen de registro y permita el tráfico entrante UDP 514
Los registros aparecen desordenados Los dispositivos no están sincronizados con NTP Configure la misma fuente NTP en cada dispositivo
Los gráficos de la interfaz se aplanan o saltan Desbordamiento del contador de 32 bits Realice un sondeo de ifHCInOctets e ifHCOutOctets desde ifXTable

¿Cuánto cuesta y qué obtiene a cambio?

El costo real de la gestión de dispositivos es el tiempo del ingeniero y el tiempo de inactividad, no el software. Compare los tres enfoques comunes en los ejes que impulsan ambos.

Enfoque Herramientas a instalar Protocolos cubiertos Diseñado para Adecuado para
Software gratuito de propósito único Tres: Tftpd64, Kiwi Syslog Server, un explorador de MIB TFTP y syslog, trampas SNMP a través de Kiwi, sondeo SNMP a través del explorador Tareas ad hoc, una herramienta por trabajo Un ingeniero que ya domina las tres
Herramienta múltiple ligera (Netforge Network Multi-Tool) Una SNMP get y walk, servidor TFTP, receptor de syslog y trampas Sondeo bajo demanda, transferencias y registros en vivo Redes pequeñas, trabajo de campo de MSP, sitios únicos
NMS completo Una plataforma más una base de datos y un servidor SNMP, syslog, trampas, además de descubrimiento, gráficos y enrutamiento de alertas Monitoreo continuo e historial de tendencias a largo plazo Redes grandes o de múltiples sitios con equipos de guardia

Cuándo necesita un NMS completo

Una herramienta ligera lee el estado cuando usted lo solicita. Un NMS completo vigila continuamente y recuerda. Cambie a un NMS completo cuando ocurra una de estas situaciones:

  • Necesita semanas de historial de interfaz para la planificación de capacidad.
  • Las alertas deben enviar un aviso a un ingeniero de guardia a las 3 a.m. sin que nadie esté mirando una pantalla.
  • Su red abarca docenas de sitios, como estaciones en una red ferroviaria. Consulte Trenes.
  • Los auditores esperan informes automatizados en lugar de archivos que usted exporta manualmente.

Por debajo de ese límite, un NMS completo añade un servidor, una base de datos y mantenimiento para funciones que no utilizará.

Caso de estudio: una cadena de tiendas de retail con 40 sucursales encuentra fallas ocultas en los enlaces

Situación. Un MSP brindaba soporte a una cadena de 40 tiendas. Cada tienda contaba con un firewall Fortiinet FortiGate y dos switches. Los equipos de las tiendas informaban que las terminales de tarjetas se desconectaban varias veces a la semana. Las visitas de los ingenieros no revelaban nada, porque la falla se había solucionado antes de que alguien llegara. Qué se hizo. El MSP apuntó los syslogs y las trampas SNMP de los 120 dispositivos a un solo receptor a través de la VPN de sitio a sitio existente. Cada switch envió trampas de linkDown y linkUp. El equipo revisó el receptor diariamente durante dos semanas.

Resultado. Los registros mostraron repetidas fluctuaciones de enlace (link flaps) en los puertos de enlace ascendente en tres tiendas, coincidiendo con las horas de caída reportadas. El personal de la tienda reemplazó tres cables de parcheo defectuosos bajo guía remota. El MSP detuvo las visitas reactivas para esa falla y las tres tiendas no reportaron más caídas de terminales. Más sobre cómo las empresas de retail gestionan sus redes: Retail.

Cumplimiento y manejo de datos

Los registros de dispositivos tienen un peso importante en el cumplimiento normativo. PCI-DSS exige que se cambien los valores predeterminados del proveedor, y la versión 3.2.1 menciona explícitamente las cadenas de comunidad SNMP. El requisito 10.5.1 de PCI-DSS versión 4.0 le solicita retener los registros de auditoría durante al menos 12 meses, con tres meses disponibles de inmediato. El control 8.15 del Anexo A de ISO 27001 cubre el registro.

Las líneas de syslog pueden contener direcciones IP y MAC, lo que puede considerarse datos personales bajo el GDPR. Establezca un período de retención y restrinja quién puede leer los archivos del receptor. Esto es muy importante en entornos regulados: consulte Healthcare.

Dónde encaja Purple

Purple es independiente del hardware. Nuestro WiFi para invitados funciona como una capa de nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet, en más de 80,000 puntos de venta activos (datos de Purple). Los switches en buen estado y bien documentados debajo facilitan la ejecución de cada servicio de capa. El Netforge Network Multi-Tool brinda a sus ingenieros la vista a nivel de dispositivo para mantenerlos de esa manera.

Preguntas frecuentes

¿Necesito un NMS completo para administrar un puñado de switches?

No. Para un solo sitio o una propiedad pequeña, el sondeo SNMP, los respaldos TFTP y un receptor de syslog cubren la mayor parte de la administración del día a día. Un NMS completo justifica su costo cuando necesita monitoreo continuo, semanas de historial de tendencias, localización automatizada para ingenieros de guardia o administración en docenas de sitios. Por debajo de ese punto, agrega un servidor, una base de datos y gastos de mantenimiento para funciones que no utilizará.

¿Puedo hacer un SNMP walk sin un navegador MIB?

Sí. Una MIB solo traduce OID numéricos en nombres, por lo que puede recorrer las ramas numéricas directamente. Comience con 1.3.6.1.2.1.1 para el modelo, firmware y tiempo de actividad, y 1.3.6.1.2.1.31.1.1 para nombres de interfaz y contadores de tráfico de 64 bits. El Netforge Network Multi-Tool ejecuta comandos get y walk desde un OID de inicio. El comando snmpwalk de Net-SNMP hace lo mismo desde la línea de comandos.

¿Es seguro TFTP para respaldar configuraciones de switches?

Sí, si lo restringe. TFTP no tiene autenticación ni cifrado según el RFC 1350, por lo que cualquiera en la ruta puede leer una configuración en tránsito. Ejecute el servidor TFTP únicamente en una VLAN de administración y solo durante un respaldo o restauración. Mueva los archivos terminados a un almacenamiento protegido. Cuando su proveedor sea compatible con SCP o SFTP, utilícelos para respaldos programados.

¿Funcionará esto con mi hardware existente de Cisco, Aruba o Fortinet?

Sí. SNMP, TFTP y syslog son estándares abiertos compatibles con Cisco IOS, HPE Aruba AOS-S y AOS-CX, Ruckus ICX, Extreme Switch Engine y Fortinet FortiGate. Las plataformas administradas en la nube como Cisco Meraki, Juniper Mist y Ubiquiti UniFi mantienen la configuración en su nube. En estas, usted utiliza SNMP y syslog de forma local y realiza copias de seguridad de la configuración a través de la propia plataforma del proveedor.

¿Puede una sola herramienta reemplazar a Tftpd64 y Kiwi Syslog Server?

Sí. Netforge Network Multi-Tool incluye un servidor TFTP, un receptor de syslog y trampas SNMP, así como funciones de SNMP get y walk en una sola aplicación. Esto reemplaza a Tftpd64 para transferencias de archivos y a Kiwi Syslog Server para registros, y elimina la necesidad de contar con un explorador MIB independiente. Si necesita almacenamiento de registros a largo plazo o enrutamiento automatizado de alertas, compleméntelo con una plataforma de registros o un NMS completo.

¿Los registros de dispositivos entran en el ámbito de PCI-DSS y GDPR?

Sí, en la mayoría de los establecimientos. El requisito 10.5.1 de la versión 4.0 de PCI-DSS exige que los registros de auditoría se conserven durante al menos 12 meses, con tres meses disponibles de inmediato, para los sistemas dentro del alcance. Las líneas de syslog pueden incluir direcciones IP y MAC, que pueden considerarse datos personales según el GDPR. Establezca un periodo de retención, restrinja el acceso a los archivos de registro y documente ambos aspectos.

¿Cuánto tiempo toma la configuración para una red pequeña?

La mayor parte del esfuerzo se centra en la configuración del dispositivo y no en la herramienta en sí. Configurar un host de registro, un destino de trampa y un usuario SNMPv3 toma unos minutos por switch desde la CLI. Para un sitio de 14 switches, calcule una tarde, incluyendo las reglas de firewall y la verificación. El trabajo de VLAN de administración y NTP, si aún no se ha implementado, suele tomar más tiempo que la configuración de la herramienta.

Definiciones clave

SNMP

Simple Network Management Protocol. El RFC 3416 define las operaciones get, getnext y getbulk que un administrador envía a un agente en el puerto UDP 161, además de los traps e informs enviados al puerto UDP 162.

Su principal forma de leer el estado del dispositivo bajo demanda, como el tiempo de actividad, el modelo, el firmware y los errores de interfaz, sin iniciar sesión en cada switch.

SNMPv3

El framework SNMP en los RFC 3411 a 3418. Agrega autenticación y privacidad por usuario, con el modelo de seguridad basado en el usuario en el RFC 3414 y cifrado AES en el RFC 3826.

Úselo en lugar de v2c, cuya cadena de comunidad viaja en texto claro. Las configuraciones de SHA o AES desalineadas en cualquiera de los extremos causan la mayoría de los errores de autenticación de v3.

Identificador de objeto (OID)

Una ruta numérica separada por puntos en el árbol de gestión SNMP que identifica un valor único, como 1.3.6.1.2.1.1.3 para sysUpTime. Los valores del fabricante se encuentran bajo 1.3.6.1.4.1 con números de empresa asignados por la IANA, por ejemplo, 9 para Cisco.

Conocer la rama numérica correcta le permite ejecutar un walk útil sin un navegador MIB y limitar los sondeos posteriores a un solo get.

Base de información de gestión (MIB)

Un módulo de texto que asigna OID numéricos a nombres legibles por humanos. El grupo de sistema se define en el RFC 3418 y el grupo de interfaces, incluidos ifTable e ifXTable, en el RFC 2863.

Una MIB solo traduce números en nombres, por lo que puede sondear dispositivos sin cargar una en un navegador.

Contadores de alta capacidad ifXTable

La tabla de extensión del RFC 2863 en 1.3.6.1.2.1.31.1.1 que contiene contadores de 64 bits como ifHCInOctets e ifHCOutOctets. El RFC 2863 requiere contadores de octetos de 64 bits en interfaces con velocidades superiores a 20 Mbps.

Sondear los contadores ifTable de 32 bits en enlaces rápidos produce gráficos planos o con saltos porque el contador se reinicia al llegar a aproximadamente 4.29 mil millones de bytes.

SNMP trap e inform

Notificaciones no solicitadas definidas en RFC 3416 y enviadas al puerto UDP 162. Un trap funciona bajo el principio de enviar y olvidar, mientras que un inform espera un acuse de recibo y se vuelve a enviar si se pierde.

Habilitar las notificaciones de linkDown, linkUp, coldStart y authenticationFailure detecta fallas que se corrigen antes de que un ingeniero llegue al sitio.

Control de acceso basado en vistas (VACM)

El modelo de control de acceso SNMP en RFC 3415 que restringe qué subárboles de OID puede leer un usuario o comunidad específicos.

Si un walk devuelve datos del sistema pero nada bajo la rama de la empresa, amplíe la vista para su usuario de solo lectura.

TFTP

Trivial File Transfer Protocol, definido en RFC 1350. Transfiere archivos a través del puerto UDP 69, luego utiliza un puerto nuevo por transferencia, sin autenticación ni cifrado.

La mayoría de los switches y routers administrados copian configuraciones y obtienen firmware desde un servidor TFTP, por lo que debe limitarlo a una VLAN de administración y apagarlo después de su uso.

Opción de tamaño de bloque TFTP

La opción en RFC 2348, parte del conjunto de opciones de RFC 2347 a 2349, que negocia bloques mayores a 512 bytes, eliminando el límite establecido por el contador de bloques de 16 bits.

Las imágenes de firmware de más de 32 MB fallan a mitad del proceso en servidores de 512 bytes, a menos que ambos extremos admitan la opción o que utilice la carga por SCP o HTTP del fabricante.

Syslog

El protocolo de registro de eventos cuyo formato actual es RFC 5424, enviado a través de UDP 514 bajo RFC 5426 o sobre TLS en TCP 6514 bajo RFC 5425. Muchos equipos de red todavía envían el formato BSD más antiguo en RFC 3164.

Los niveles de gravedad van de 0 (Emergencia) a 7 (Depuración). El envío de 0 a 5 captura fallas y cambios de estado sin saturar su receptor.

VLAN de administración

Una red lógica independiente que se ejecuta en los mismos switches físicos, utilizada para transportar el tráfico de administración de dispositivos separado del tráfico de invitados y del personal.

Mantiene SNMP, TFTP y syslog fuera de las redes de producción y proporciona al servidor TFTP no autenticado un lugar seguro y contenido para ejecutarse.

Requisito 10.5.1 de PCI DSS

El requisito de PCI DSS versión 4.0 de retener los registros de auditoría durante al menos 12 meses, con tres meses disponibles de forma inmediata, para los sistemas dentro del alcance. La versión 3.2.1 menciona las cadenas de comunidad SNMP entre los valores predeterminados del proveedor que se deben cambiar.

Determina cuánto tiempo se conservan los archivos syslog de los dispositivos en el entorno de datos de los titulares de tarjetas y si las cadenas de comunidad predeterminadas superan una auditoría.

Ejemplos resueltos

Un hotel de 200 habitaciones opera 14 switches, dos de núcleo y 12 de acceso. Un corte de energía dañó un switch de acceso que daba servicio a dos pisos de huéspedes, no existía respaldo de configuración y el ingeniero pasó un día laboral completo reconstruyendo las VLAN y la configuración de puertos a partir de fotos y de memoria. ¿Cómo se evita que esto vuelva a suceder?

El gerente de TI configuró un host de gestión que ejecuta TFTP, SNMP y syslog en una sola herramienta. La configuración de cada switch se descargaba a TFTP semanalmente y antes de cada cambio, por lo que siempre existía un archivo actualizado. Un SNMP walk mensual del grupo de sistema registraba cada modelo y versión de firmware, confirmando reemplazos idénticos. Los 14 switches enviaban syslog y traps al mismo receptor. Cuando falló un segundo switch de acceso, el reemplazo llegó con el mismo modelo y el ingeniero cargó la configuración de la semana anterior desde el servidor TFTP. Los huéspedes de esos pisos volvieron a estar en línea en menos de una hora, en comparación con el día completo de la primera vez.

Un MSP brinda soporte a una cadena minorista de 40 tiendas donde cada tienda opera un firewall Fortinet y dos switches. Las terminales de tarjetas pierden la conexión varias veces a la semana, pero las visitas de los ingenieros no encuentran nada porque la falla se ha corregido antes de que alguien llegue. ¿Cómo se encuentra una falla intermitente que no se puede ver en el sitio?

El MSP apuntó el syslog y los traps de SNMP de los 120 dispositivos a un solo receptor a través de la VPN de sitio a sitio existente. Cada switch enviaba traps de linkDown y linkUp, por lo que cada caída de puerto se registraba en el momento en que ocurría. El equipo revisó el receptor diariamente durante dos semanas. Los logs mostraron caídas repetidas de enlace (link flaps) en los puertos de uplink en tres tiendas, coincidiendo con las horas de caída reportadas. El personal de la tienda reemplazó tres cables de parcheo defectuosos bajo guía remota. El MSP detuvo las visitas reactivas para esa falla y las tres tiendas no reportaron más caídas de terminales.

Preguntas frecuentes

¿Necesito un NMS completo para administrar un puñado de switches?

No. Para un solo sitio o una propiedad pequeña, las consultas SNMP, las copias de seguridad de TFTP y un receptor de syslog cubren la mayor parte de la administración diaria. Un NMS completo justifica su costo cuando necesita un monitoreo continuo, semanas de historial de tendencias, localización automatizada de fallas para ingenieros de guardia o administración en docenas de sitios. Por debajo de ese nivel, solo agrega un servidor, una base de datos y costos de mantenimiento para funciones que no utilizará.

¿Puedo hacer un SNMP walk sin un navegador MIB?

Sí. Una MIB solo traduce OIDs numéricos a nombres, por lo que puede recorrer las ramas numéricas directamente. Comience con 1.3.6.1.2.1.1 para el modelo, firmware y tiempo de actividad, y con 1.3.6.1.2.1.31.1.1 para los nombres de interfaz y contadores de tráfico de 64 bits. Netforge Network Multi-Tool ejecuta comandos get y walk a partir de un OID inicial. La herramienta snmpwalk de Net-SNMP hace lo mismo desde la línea de comandos.

¿Es seguro usar TFTP para respaldar configuraciones de switches?

Sí, si lo contiene. TFTP no tiene autenticación ni cifrado según la norma RFC 1350, por lo que cualquiera en la ruta puede leer una configuración en tránsito. Ejecute el servidor TFTP únicamente en una VLAN de gestión y solo durante un respaldo o restauración. Mueva los archivos terminados a un almacenamiento protegido. En los casos donde su proveedor admita SCP o SFTP, utilícelos para los respaldos programados.

¿Funcionará esto con mi hardware existente de Cisco, Aruba o Fortinet?

Sí. SNMP, TFTP y syslog son estándares abiertos compatibles con Cisco IOS, HPE Aruba AOS-S y AOS-CX, Ruckus ICX, Extreme Switch Engine y Fortinet FortiGate. Las plataformas administradas en la nube como Cisco Meraki, Juniper Mist y Ubiquiti UniFi mantienen la configuración en su nube. En estas últimas, usted utiliza SNMP y syslog de forma local y respalda la configuración a través de la propia plataforma del proveedor.

¿Puede una sola herramienta reemplazar a Tftpd64 y Kiwi Syslog Server?

Sí. Netforge Network Multi-Tool incluye un servidor TFTP, un receptor de syslog y trampas SNMP, así como funciones de SNMP get y walk en una sola aplicación. Esto reemplaza a Tftpd64 para transferencias de archivos y a Kiwi Syslog Server para registros, eliminando la necesidad de un navegador MIB independiente. Si requiere almacenamiento de registros a largo plazo o enrutamiento automatizado de alertas, compleméntelo con una plataforma de registros o un NMS completo.

¿Los registros de los dispositivos entran dentro del alcance de PCI-DSS y GDPR?

Sí, en la mayoría de los entornos. El requisito 10.5.1 de PCI-DSS versión 4.0 exige que los registros de auditoría se conserven durante al menos 12 meses, con tres meses disponibles de inmediato para los sistemas dentro del alcance. Las líneas de syslog pueden incluir direcciones IP y MAC, las cuales pueden considerarse datos personales bajo el GDPR. Establezca un periodo de retención, restrinja el acceso a los archivos de registro y documente ambos aspectos.

¿Cuánto tiempo toma la configuración para una infraestructura pequeña?

La mayor parte del esfuerzo se centra en la configuración del lado del dispositivo y no en la herramienta en sí. Configurar un host de registro, un destino de trampas y un usuario de SNMPv3 toma unos minutos por switch desde la CLI. Para un sitio con 14 switches, calcule una tarde de trabajo que incluya las reglas de firewall y la verificación. Las tareas de NTP y VLAN de gestión, si aún no están implementadas, suelen requerir más tiempo que la configuración de la herramienta.

Continúe leyendo esta serie

Guía de mapeo de topología de red: creación de un mapa de dispositivos en vivo desde CDP, LLDP y MTR

Podrá crear un mapa de red que se mantenga actualizado al fusionar tablas de vecinos CDP y LLDP, saltos de ruta MTR y un escaneo de subred LAN. Luego podrá verificar la precisión del mapa, corregir fallas comunes de descubrimiento y decidir si un mapeador gratuito, de pago o impulsado por descubrimiento se adapta a su infraestructura.

Leer la guía →

Cómo el WiFi para el personal le ayuda a cumplir con ISO/IEC 27001: Mapeo de los controles del Anexo A a su red inalámbrica

Podrá decidir si el WiFi de su personal puede respaldar 12 controles del Anexo A de ISO/IEC 27001:2022, incluidos A.5.15, A.8.5 y A.8.22. También podrá reemplazar una clave WPA2-PSK compartida con IEEE 802.1X y VLANs dinámicas. Por último, podrá recopilar los registros de RADIUS, las pruebas de segregación y los registros de proveedores que un auditor acepta en la etapa 2.

Leer la guía →

ROI de WiFi para invitados: metodología de cálculo y referencias del sector

Podrá crear un modelo de ROI de WiFi para invitados que su director de finanzas aprobará, utilizando el margen bruto y grupos de control en lugar de los ingresos y la atribución. Calcule cuatro flujos de valor, realice pruebas de resistencia reduciendo a la mitad los supuestos de incremento y reemplace cada estimación del primer año con su propia línea base de 90 días antes de solicitar el presupuesto para el segundo año.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.