跳至主要内容

网络设备管理指南:无需完整 NMS 即可实现 SNMP、TFTP 和 syslog 管理

您将能够通过在一台管理主机上运行 SNMP 轮询、TFTP 配置备份以及 syslog 和 Trap 接收器,来管理小型交换机和路由器设备群。您还可以据此判断,何时这种轻量级设置已足够,以及何时持续监控、趋势历史或多站点规模需要使用完整的 NMS。

作者:Tom Hackett发布于
📖 14 分钟阅读933 字2 应用实例12 关键定义

核心系列的一部分:Netforge 网络多功能工具 →

在没有昂贵软件的情况下管理交换机和路由器依赖于三种轻量级协议。结合使用 UDP 端口 161 上的 SNMP 轮询、RFC 1350 规范下的 TFTP 文件传输以及 UDP 端口 514 上的 syslog 收集,可以提供完整的可见性和恢复能力。通过单个实用程序运行这些功能可以覆盖日常任务,而无需大型平台的开销。

SNMP、TFTP 和 syslog 究竟能为您做什么?

每种协议都回答了关于设备的决策性问题。它们结合在一起,涵盖了在两次安装之间您对交换机或路由器进行的大部分操作。

SNMP 回答了“该设备现在处于什么状态?” 简单网络管理协议 (SNMP) 允许管理器读取设备的值。get 请求读取一个值,例如运行时间或接口错误计数。walk 则依次读取树分支下的每一个值。每个值都有一个对象标识符 (OID),即一个带点号的数字,例如用于 sysUpTime 的 1.3.6.1.2.1.1.3。管理信息库 (MIB) 是将这些数字赋予人类可读名称的文本文件。

TFTP 回答了“如何将文件传入或传出此设备?” 简单文件传输协议 (TFTP) 在 RFC 1350 中定义,通过 UDP 端口 69 传输文件,无需登录。大多数托管交换机和路由器都可以将其运行配置复制到 TFTP 服务器,也可以从服务器中拉取固件镜像。

Syslog 回答了“此设备一直在向我发送什么信息?” 设备在事件发生时向接收器发送日志行。当前的格式是 RFC 5424,并且许多网络设备仍发送 RFC 3164 中描述的较旧的 BSD 格式。SNMP trap 针对结构化警报执行相同的任务。例如,在端口断开连接的瞬间,linkDown trap 就会到达 UDP 端口 162。

每种协议的适用场景

任务 协议 传输和端口 标准 内置安全
按需轮询设备状态 SNMP get, getnext, getbulk UDP 161 RFC 3416 (操作), RFC 3411 至 3418 (SNMPv3) v2c: 明文团体字。v3: 身份验证和加密 (RFC 3414, RFC 3826)
接收结构化警报 SNMP trap 或 inform UDP 162 RFC 3416 匹配正在使用的 SNMP 版本
备份配置、恢复配置、加载固件 TFTP UDP 69,然后每次传输使用一个新端口 RFC 1350, RFC 2347 至 2349 中的选项 无:无身份验证,无加密
收集设备日志 Syslog UDP 514,或 TCP 6514 上的 TLS RFC 5424, RFC 5426, RFC 5425 UDP: 无。TLS: 加密和服务器身份验证

在开始之前您需要什么?

虽然设置很轻量,但有五件事决定了它能否在第一天正常工作。

  • 管理网络。 将设备管理接口置于管理 VLAN 中。VLAN 是运行在相同物理交换机上的独立逻辑网络。这样可以使 SNMP、TFTP 和 syslog 流量与访客和员工流量隔离开来。- 固定的管理主机。 在该 VLAN 上使用具有静态地址的笔记本电脑或跳板机。设备将日志和 Trap 发送到固定地址,因此不断变化的地址会默默中断收集。
  • 凭据。 在固件支持的情况下,创建一个具有身份验证和隐私的 SNMPv3 用户。如果您必须使用 v2c,请更改默认的共同体字符串,并将其限制为来自管理主机的只读访问。
  • 时间同步。 将每个设备指向相同的 NTP 源。若没有时间同步,在发生故障时无法对齐来自不同设备的 Syslog 时间戳。
  • 防火墙规则。 允许从您的主机到设备的 UDP 161。允许从设备到您的主机的 UDP 162 和 UDP 514。TFTP 需要 UDP 69 以及下面涵盖的后续端口。

您的供应商管理模式如何改变该计划

云管理平台将配置保留在云端,因此 TFTP 备份在这些平台中的重要性较低。SNMP 和 Syslog 仍然可以为您提供设备行为的本地视图。

供应商 管理模式 配置驻留位置 本地工具仍然执行的操作
Cisco Meraki Meraki 云仪表板 Meraki 仪表板 接收 Syslog,在仪表板启用时轮询 SNMP
HPE Aruba AOS-S 和 AOS-CX 交换机上的 CLI,或 Aruba Central 位于交换机上,在使用 Central 时镜像其中 SNMP 轮询、Syslog、TFTP 配置复制
Ruckus ICX 交换机上的 CLI,或 Ruckus 控制器和云管理 位于交换机上 SNMP 轮询、Syslog、TFTP 配置复制
Juniper Mist 运行 Junos EX 交换机管理的 Mist 云 Mist 云 来自 Junos 的 SNMP 轮询和 Syslog
Ubiquiti UniFi UniFi Network 应用程序 UniFi Network 应用程序备份 远程 Syslog,启用处的 SNMP
Cambium cnMaestro,或 cnMatrix 交换机上的本地管理 cnMaestro 或交换机 SNMP 轮询和 Syslog
Extreme Switch Engine (EXOS) 上的 CLI,或 ExtremeCloud IQ 位于交换机上 SNMP 轮询、Syslog、TFTP 配置复制
Fortinet FortiGate 和 FortiSwitch GUI 或 CLI,或 FortiManager 位于设备上 SNMP 轮询、Syslog、来自 CLI 的 TFTP 配置备份

运行 IOS 或 IOS XE 的 Cisco Catalyst 交换机不属于 Meraki 模式。它们的配置保存在交换机上,并通过 CLI 复制到 TFTP 服务器。

如何设置 SNMP 轮询、TFTP 备份和 Syslog 接收器?

Netforge Network Multi-Tool 内置了 SNMP 客户端、TFTP 服务器和 Syslog 接收器。在您的管理主机上进行一次安装即可涵盖以下所有三个步骤。如果您已经运行了独立工具,这些步骤同样适用。

步骤 1:在不使用 MIB 浏览器的情况下运行 SNMP walk

您不需要 MIB 浏览器就能获得有用的答案。MIB 仅将数字翻译成名称。Walk 正确的数字分支,其值本身就能说明问题。从以下四个标准分支开始:

  • 1.3.6.1.2.1.1(系统组)。 返回 sysDescr(型号和固件字符串)、sysUpTime、sysName 和 sysLocation。定义在 RFC 3418 中。
  • 1.3.6.1.2.1.2.2 (ifTable): 返回接口描述、运行状态、错误以及 32 位流量计数器。定义于 RFC 2863。
  • 1.3.6.1.2.1.31.1.1 (ifXTable): 返回 64 位大容量计数器以及您输入作为端口描述的接口别名。
  • 1.3.6.1.4.1(私有企业分支): 返回 IANA 分配的企业编号下的特定厂商值。例如,Cisco 的编号是 9。

在 Netforge 中,输入设备地址、您的 SNMP 凭据和起始 OID,然后运行 walk。每个结果均显示为 OID、类型和值。sysDescr 下的 STRING 显示为纯文本。sysUpTime 下的 Timeticks 值计算自代理启动以来的百分之一秒数。

如果您更喜欢命令行,Net-SNMP 的 snmpwalk 可以执行相同的任务:

snmpwalk -v3 -l authPriv -u <user> -a SHA -A <auth-passphrase> -x AES -X <priv-passphrase> <switch-address> 1.3.6.1.2.1.1

先从狭窄范围开始。在大型核心交换机上从根目录运行 walk 可能会返回数万行并导致超时。先 walk 一个分支,找到您需要的内容,下次再对该单个 OID 使用 get。

从 64 位计数器读取流量。32 位八位字节计数器在大约 42.9 亿字节时会发生翻转。在千兆速率的 1 Gbps 链路上一旦达到线速,该翻转大约每 34 秒就会发生一次。正是因为这个原因,RFC 2863 要求在速率快于 20 Mbps 的接口上使用 64 位八位字节计数器。

步骤 2:运行 TFTP 服务器以进行交换机配置备份

在 Netforge 中启动 TFTP 服务器,选择根文件夹并允许文件写入。然后将配置从设备推送到您的主机。不同厂商的命令有所不同:

  • Cisco IOS 和 IOS XE: copy running-config tftp: 会提示输入服务器地址和文件名。
  • HPE Aruba AOS-S: copy running-config tftp 紧跟服务器地址和文件名。
  • Extreme Switch Engine (EXOS): tftp put 紧跟服务器地址和文件详情。
  • Fortinet FortiGate: execute backup config tftp 紧跟文件名和服务器地址。

请查看您所用厂商的命令参考,以获取适用于您固件版本的精确语法。使用主机名和日期命名每个文件,这样在恢复时就绝不会拉取错误交换机的配置。将完成的备份从 TFTP 主机移至受保护的存储中。

固件加载以相反的方式运行。大于约 32 MB 的镜像在受限于 512 字节块的服务器上可能会失败。16 位块计数器在达到该大小限制时会用尽。在两端都支持的情况下,RFC 2348 中的 blocksize 选项可以解除此限制。

在您完成后关闭 TFTP 服务器。TFTP 没有身份验证,因此一个常开的服务器在您的管理网络中是一个开放的文件投递点。

步骤 3:运行 syslog 和 SNMP trap 接收器

将每个设备的日志记录主机指向您的管理主机地址。然后设置严重性阈值。Syslog 严重性级别从 0(紧急 Emergency)到 7(调试 Debug)。发送 0 到 5(通知 Notice)可以捕获故障和状态变化,而不会使接收器过载。仅在排查特定故障时,才将设备的日志级别提升至 Debug。

使用与轮询相同的凭据将您的主机添加为 SNMP 陷阱(trap)目标。启用来自 SNMPv2-MIB 和 IF-MIB 的标准通知:coldStart、linkDown、linkUp 和 authenticationFailure。在设备支持的情况下,使用 informs 代替 traps。inform 会等待确认,因此丢失的警报会被重新发送。

Netforge syslog 接收器在您用于轮询和文件传输的相同工具中显示日志和陷阱。这消除了在运行 Tftpd64 和独立的 MIB 浏览器之外还要运行 Kiwi Syslog Server 的需要。

实际案例:拥有 200 间客房的酒店恢复故障交换机

背景。 一家拥有 200 间客房的酒店运行着 14 台交换机:两台核心交换机和 12 台接入交换机。一次电力事件导致一台为两个客房楼层提供服务的接入交换机损坏。当时不存在任何配置备份。工程师只能根据照片和记忆重建 VLAN 和端口设置,这耗费了整整一个工作日的时间。

解决方案。 IT 经理在一个工具中设置了包含 TFTP、SNMP 和 syslog 的管理主机。每周以及每次变更前,每台交换机的配置都会被提取到 TFTP。每月对系统组进行一次 SNMP walk,以记录每个型号和固件版本。所有 14 台交换机都向同一个接收器发送 syslog 和陷阱。

结果。 当第二台接入交换机发生故障时,送达的替代品是相同的型号。工程师从 TFTP 服务器加载了上周的配置。这些楼层的客房在不到一小时内就重新恢复了上线,而第一次则花了整整一天的时间。规模化运行客房 WiFi 网络的大型酒店团队在每个物业中都会面临相同的模式:请参阅 Hotels。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

如何检查其是否正常工作?

在依赖每个协议之前,先对照已知结果对其进行测试。

  • SNMP。 获取两次 sysUpTime,间隔一分钟。该值应增加约 6,000 百分之一秒。确认 sysName 与您期望的主机名相匹配。
  • TFTP 备份。 打开保存的文件并进行读取。Cisco IOS 配置以 end 行结束,因此截断的文件会立即显现。将文件大小与上一次备份进行对比。
  • TFTP 恢复。 将一个备份恢复到备用或实验室交换机。从未恢复过的备份只是一个希望,而不是恢复计划。
  • Syslog 和陷阱。 关闭并重新启用一个未使用的端口。您应该会看到一个 linkDown 和一个 linkUp 陷阱,以及匹配的 syslog 行。如果 NTP 正常工作,它们的时间戳应该精确到秒。
  • 覆盖范围。 确认您资产清单中的每台设备在过去 24 小时内都至少发送了一条日志行。静默的设备通常是配置错误的设备。

会出现什么问题,以及如何解决?

大多数故障都归结为防火墙、凭据或源接口。下表将常见症状对应到了相应的解决方法。

症状 可能的原因 解决方法
SNMP 请求超时 设备访问列表阻止了您的主机,或 UDP 161 被过滤 将您的主机添加到 SNMP 访问列表并开放 UDP 161
SNMPv3 失败并出现身份验证错误 身份验证或加密算法不匹配 匹配两端的 SHA 和 AES 设置,重新输入密码
Walk 返回系统数据,但 Enterprise 分支下无内容 基于视图的访问控制 (RFC 3415) 限制了用户可查看的内容 扩大只读用户的 SNMP 视图
TFTP 传输开始,随后停滞 防火墙或 NAT 阻止了服务器回复的后续端口 允许服务器的传输端口范围,或将 TFTP 保持在单个 VLAN 内
TFTP 写入被拒绝 服务器不会创建新文件,或文件夹权限阻止了写入 允许在服务器中创建文件并检查文件夹权限
大型固件在传输中途失败 在大约 32 MB 时达到了 512 字节的块限制 启用 blocksize 选项,或使用厂商的 SCP 或 HTTP 上传
未收到 syslog 设备从不同的接口发送,或主机防火墙阻止了 UDP 514 设置日志源接口并允许 UDP 514 入站
日志显示顺序混乱 设备未同步到 NTP 在每台设备上配置相同的 NTP 源
接口图表呈水平直线或出现跳变 32位计数器翻转 从 ifXTable 轮询 ifHCInOctets 和 ifHCOutOctets

成本是多少,能获得什么回报?

设备管理的真实成本是工程师的时间和停机时间,而不是软件。在驱动这两者的维度上对比三种常用方法。

方法 需安装的工具 涵盖的协议 专为以下场景设计 适用对象
单一用途的免费软件 三个:Tftpd64、Kiwi Syslog Server 和 MIB 浏览器 TFTP 和 syslog,通过 Kiwi 接收 SNMP traps,通过浏览器进行 SNMP 轮询 临时任务,一个工具负责一项工作 已熟练掌握这三款工具的工程师
轻量级多功能工具 (Netforge Network Multi-Tool) 一个 SNMP get 和 walk、TFTP 服务器、syslog 和 trap 接收器 按需轮询、传输和实时日志 小型网络资产、MSP 外勤工作、单站点
完整 NMS 一个平台加一个数据库和服务器 SNMP、syslog、traps,以及自动发现、图表和告警路由 持续监控和长期趋势历史 拥有值班团队的大型或多站点网络资产

何时需要完整的 NMS

轻量级工具仅在您发出请求时读取状态。而完整的 NMS 则会进行持续监测并记录。当以下情况之一发生时,请转向完整的 NMS:

  • 您需要数周的接口历史记录来进行容量规划。
  • 告警必须在凌晨3点自动呼叫值班工程师,无需任何人盯着屏幕。
  • 您的网络资产跨越数十个站点,例如整个铁路网中的各个车站。参见 火车。
  • 审计人员期望获得自动生成的报告,而不是您手动导出的文件。

在此标准之下,完整的 NMS 会增加服务器、数据库以及您不会使用的功能的维护成本。

实战案例:拥有 40 家门店的零售连锁店发现隐蔽的链路故障

背景。 一家 MSP 为一家拥有 40 家门店的连锁店提供支持。每家门店都运行有一台 Fortinet FortiGate 防火墙和两台交换机。门店团队报告刷卡机每周都会断网数次。工程师现场检查却一无所获,因为在任何人到达之前,故障就已经自行恢复了。 具体做法: 该 MSP 通过现有的站点对站点 VPN,将所有 120 台设备上的 syslog 和 SNMP trap 指向同一个接收器。每台交换机都发送了 linkDown 和 linkUp trap。团队每天对该接收器进行检查,持续了两周。

结果: 日志显示三家门店的上行端口出现反复的链路闪断(link flaps),这与上报的断连时间完全吻合。在远程指导下,门店员工更换了三根损坏的跳线。该 MSP 停止了针对该故障的被动现场服务,且这三家门店未再出现终端断连的情况。了解更多关于零售物业如何运行其网络的信息,请访问:Retail。

合规与数据处理

设备日志具有合规效力。PCI-DSS 要求必须更改厂商默认设置,且 3.2.1 版本中明确指出了 SNMP 团体字符串。PCI-DSS 4.0 版本的 10.5.1 要求将审计日志至少保留 12 个月,其中 3 个月的数据需立即可用。ISO 27001:2022 附录 A 的控制项 8.15 涵盖了日志记录。

Syslog 行可能包含 IP 和 MAC 地址,根据 GDPR 的规定,这些地址可被视为个人数据。请设置保留期限,并限制有权读取接收器文件的人员。这在受监管的环境中最为重要:请参阅 Healthcare。

Purple 的适用场景

Purple 独立于硬件。我们的 Guest WiFi 作为云端覆盖网络,运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 之上,覆盖超过 80,000 个活跃场所(数据来自 Purple)。底层健康且记录完善的交换机使每项覆盖服务的运行都变得更加轻松。Netforge Network Multi-Tool 为您的工程师提供设备级的视图,以保持这些设备的良好运行状态。

常见问题解答

我需要完整的 NMS 来管理少数几台交换机吗?

不需要。对于单个站点或小型物业,SNMP 轮询、TFTP 备份和 syslog 接收器可以满足大部分日常管理需求。当您需要持续监控、数周的趋势历史记录、针对值班工程师的自动传呼或跨数十个站点的管理时,完整的 NMS 才会物有所值。在此规模以下,它会增加服务器、数据库和维护开销,而有些功能您可能根本不会使用。

我可以在没有 MIB 浏览器的情况下进行 SNMP walk 吗?

可以。MIB 只是将数字 OID 转换为名称,因此您可以直接遍历数字分支。从用于型号、固件和运行时间的 1.3.6.1.2.1.1 开始,以及用于接口名称和 64 位流量计数器的 1.3.6.1.2.1.31.1.1 开始。Netforge Network Multi-Tool 从起始 OID 运行 get 和 walk。Net-SNMP 的 snmpwalk 从命令行也可以执行相同的操作。

使用 TFTP 备份交换机配置安全吗?

安全,前提是您要对其进行限制。在 RFC 1350 协议下,TFTP 没有身份验证或加密,因此传输路径上的任何人都可以读取传输中的配置。请仅在管理 VLAN 上且仅在备份或恢复期间运行 TFTP 服务器。将完成的文件移动到受保护的存储中。在您的厂商支持 SCP 或 SFTP 的情况下,请使用这些协议进行计划备份。

这能与我现有的 Cisco、Aruba 或 Fortinet 硬件一起使用吗?

是的。SNMP、TFTP 和 syslog 是 Cisco IOS、HPE Aruba AOS-S 和 AOS-CX、Ruckus ICX、Extreme Switch Engine 以及 Fortinet FortiGate 支持的开放标准。诸如 Cisco Meraki、Juniper Mist 和 Ubiquiti UniFi 等云管理平台将配置保存在其云端。在这些平台上,您可以在本地使用 SNMP 和 syslog,并通过厂商自己的平台备份配置。

单个工具可以替代 Tftpd64 和 Kiwi Syslog Server 吗?

是的。Netforge Network Multi-Tool 在一个应用程序中集成了 TFTP 服务器、syslog 和 SNMP trap 接收器,以及 SNMP get 和 walk。这可以替代用于文件传输的 Tftpd64 和用于日志的 Kiwi Syslog Server,并且不再需要单独的 MIB 浏览器。如果您需要长期日志存储或自动化告警路由,请将其与日志平台或完整的 NMS 配合使用。

设备日志是否属于 PCI-DSS 和 GDPR 的管辖范围?

是的,在大多数场所都是如此。PCI-DSS 4.0 版要求 10.5.1 要求对于范围内的系统,审计日志至少保留 12 个月,其中 3 个月需可立即访问。Syslog 行可能包含 IP 和 MAC 地址,根据 GDPR,这些地址可能属于个人数据。请设置保留期限,限制对日志文件的访问,并对这两者进行记录。

小型资产的部署需要多长时间?

大部分工作在于设备端配置,而非工具本身。在命令行界面(CLI)中为每台交换机设置日志主机、trap 目的地和 SNMPv3 用户只需几分钟。对于一个拥有 14 台交换机的站点,预计需要一个下午的时间,包括防火墙规则和验证。如果尚未配置 NTP 和管理 VLAN,其部署工作通常比工具安装耗时更长。

关键定义

SNMP

简单网络管理协议。RFC 3416 定义了管理器发送给 UDP 161 端口上代理的 get、getnext 和 getbulk 操作,以及发送到 UDP 162 端口的 Trap 和 inform。

无需登录每台交换机,即可按需读取设备状态(例如在线时间、型号、固件和接口错误)的主要方式。

SNMPv3

RFC 3411 至 3418 中的 SNMP 框架。它通过 RFC 3414 中的基于用户的安全模型和 RFC 3826 中的 AES 加密,增加了单用户认证和隐私保护。

用于替代 v2c(其团体字以明文形式传输)。两端 SHA 或 AES 设置不匹配会导致大多数 v3 认证错误。

对象标识符 (OID)

SNMP 管理树中的点分数字路径,用于标识单个值,例如 sysUpTime 的 1.3.6.1.2.1.1.3。厂商值位于 1.3.6.1.4.1 下,带有 IANA 分配的企业编号,例如 Cisco 为 9。

了解正确的数字分支可以让您在无需 MIB 浏览器的情况下运行有用的 walk,并将随后的轮询缩小到单个 get。

管理信息库 (MIB)

一个将数字 OID 映射到人类可读名称的文本模块。系统组定义在 RFC 3418 中,接口组(包括 ifTable 和 ifXTable)定义在 RFC 2863 中。

MIB 仅将数字翻译为名称,因此您无需将其加载到浏览器中即可轮询设备。

ifXTable 高容量计数器

位于 1.3.6.1.2.1.31.1.1 的 RFC 2863 扩展表,保存 64 位计数器,例如 ifHCInOctets 和 ifHCOutOctets。RFC 2863 要求在速度快于 20 Mbps 的接口上使用 64 位八位字节计数器。

在高速链路上轮询 32 位的 ifTable 计数器会导致图表出现平线或跳跃,因为计数器在达到约 42.9 亿字节时会发生回绕。

SNMP Trap 和 inform

在 RFC 3416 中定义并发送到 UDP 端口 162 的非请求通知。trap(陷阱)是一种发送后不管的机制,而 inform(通知)则会等待确认,如果丢失则会重新发送。

启用 linkDown、linkUp、coldStart 和 authenticationFailure 通知可以捕获在工程师到达现场之前已经恢复的故障。

基于视图的访问控制 (VACM)

RFC 3415 中定义的 SNMP 访问控制模型,用于限制特定用户或团体字可以读取哪些 OID 子树。

如果 walk 操作返回了系统数据,但 enterprise 分支下没有任何内容,请为您的只读用户扩大视图范围。

TFTP

简单文件传输协议,在 RFC 1350 中定义。它通过 UDP 端口 69 传输文件,然后每次传输使用一个新端口,无身份验证且无加密。

大多数托管交换机和路由器都会将配置复制到 TFTP 服务器并从中拉取固件,因此请将其限制在管理 VLAN 中,并在使用后将其关闭。

TFTP 块大小选项

RFC 2348 中的选项(属于 RFC 2347 至 2349 选项集的一部分),用于协商大于 512 字节的块,从而解除 16 位块计数器设置的限制。

大于约 32 MB 的固件镜像在 512 字节服务器上会中途失败,除非两端都支持该选项,或者您使用厂商的 SCP 或 HTTP 上传方式。

Syslog

事件日志记录协议,其当前格式为 RFC 5424,根据 RFC 5426 通过 UDP 514 发送,或根据 RFC 5425 在 TCP 6514 上通过 TLS 发送。许多网络设备仍在使用 RFC 3164 中较旧的 BSD 格式。

严重级别从 0(紧急)到 7(调试)。发送 0 到 5 可以捕获故障和状态变化,而不会让您的接收器过载。

管理 VLAN

在同一物理交换机上运行的独立逻辑网络,用于承载与访客和员工流量分离的设备管理流量。

将 SNMP、TFTP 和 syslog 隔离在生产网络之外,并为未经身份验证的 TFTP 服务器提供一个受控的运行空间。

PCI DSS requirement 10.5.1

PCI DSS 4.0 版要求,对于范围内的系统,审计日志至少保留 12 个月,其中 3 个月的数据可立即获取。3.2.1 版将 SNMP 团体字列为需要更改的厂商默认设置之一。

决定您将持卡人数据环境中的设备 syslog 文件保留多长时间,以及默认团体字是否能通过审计。

应用实例

一家拥有 200 间客房的酒店运行着 14 台交换机(2 台核心交换机和 12 台接入交换机)。一次电力事件导致服务于两个客房楼层的接入交换机损坏,由于不存在配置备份,工程师花了一个完整的工作日来根据照片和记忆重建 VLAN 和端口设置。如何防止这种情况再次发生?

IT 经理在单个工具中设置了一台运行 TFTP、SNMP 和 syslog 的管理主机。每周以及每次变更前,所有交换机配置都会被提取到 TFTP,因此始终存在最新的配置文件。每月对系统组进行一次 SNMP walk,记录每个型号和固件版本,以确保同型号替换。所有 14 台交换机都向同一个接收器发送 syslog 和 Trap。当第二台接入交换机发生故障时,送达的替换设备为相同型号,工程师直接从 TFTP 服务器加载了上周的配置。与第一次耗费整整一天相比,该楼层的宾客在不到一小时内就重新恢复了 WiFi 上网。

某 MSP 支持一个拥有 40 家门店的零售连锁品牌,每家门店运行一台 FortiGate 防火墙和两台交换机。刷卡机每周掉线数次,但工程师现场上门时却一无所获,因为在人到达之前故障已经恢复。如何发现现场无法看到的间歇性故障?

该 MSP 通过现有的站点间 VPN,将所有 120 台设备的 syslog 和 SNMP Trap 指向同一个接收器。每台交换机都会发送 linkDown 和 linkUp Trap,因此每个端口掉线在发生的那一刻都会被记录下来。团队连续两周每天检查接收器。日志显示,三家门店的上行链路端口出现反复的链路抖动,与报告的掉线时间相吻合。在远程指导下,门店员工更换了三根故障网线。该 MSP 停止了针对该故障的响应式现场服务,这三家门店也未再报告任何刷卡机掉线的情况。

常见问题

我需要一个完整的 NMS 来管理少数几台交换机吗?

不需要。对于单一站点或小型资产,SNMP 轮询、TFTP 备份和 syslog 接收器可以满足大部分日常管理需求。只有在您需要持续监控、数周的趋势历史记录、针对值班工程师的自动传呼或跨数十个站点的管理时,完整的 NMS 才物有所值。在此规模以下,它会为您不需要的功能增加服务器、数据库和维护开销。

在没有 MIB 浏览器的情况下,我可以进行 SNMP walk 吗?

是的。MIB 只负责将数字 OID 翻译为名称,因此您可以直接遍历数字分支。从用于获取型号、固件和运行时间的 1.3.6.1.2.1.1 开始,以及用于获取接口名称和 64 位流量计数器的 1.3.6.1.2.1.31.1.1 开始。Netforge Network Multi-Tool 可以从起始 OID 运行 get 和 walk。Net-SNMP 的 snmpwalk 也可以在命令行执行相同操作。

使用 TFTP 备份交换机配置安全吗?

可以,前提是您将其限制在安全范围内。根据 RFC 1350,TFTP 没有身份验证或加密,因此传输路径上的任何人都可以读取传输中的配置。请仅在管理 VLAN 上且仅在备份或恢复期间运行 TFTP 服务器。传输完成后将文件移动到受保护的存储中。如果您的设备厂商支持 SCP 或 SFTP,请在进行定时备份时优先使用这些协议。

这能与我现有的 Cisco、Aruba 或 Fortinet 硬件一起使用吗?

是的。SNMP、TFTP 和 syslog 都是开放标准,受到 Cisco IOS、HPE Aruba AOS-S 和 AOS-CX、Ruckus ICX、Extreme Switch Engine 以及 Fortinet FortiGate 的支持。云端管理平台(例如 Cisco Meraki、Juniper Mist 和 Ubiquiti UniFi)会将配置保留在它们的云端。在这些平台上,您可以在本地使用 SNMP 和 syslog,并通过厂商自己的平台备份配置。

一个工具可以替代 Tftpd64 和 Kiwi Syslog Server 吗?

是的。Netforge Network Multi-Tool 在一个应用程序中集成了 TFTP 服务器、syslog 和 SNMP trap 接收器,以及 SNMP get 和 walk。这可以替代用于文件传输的 Tftpd64 和用于日志的 Kiwi Syslog Server,并且不再需要单独的 MIB 浏览器。如果您需要长期日志存储或自动化告警路由,可以将其与日志平台或完整的 NMS 配合使用。

设备日志是否属于 PCI-DSS 和 GDPR 的管辖范围?

是的,在大多数场景下都是如此。PCI-DSS 4.0 版要求 10.5.1 规定,对于范围内的系统,审计日志必须保留至少 12 个月,其中 3 个月的日志需立即可用。Syslog 行可能包含 IP 和 MAC 地址,根据 GDPR,这些可能属于个人数据。请设置保留期限,限制对日志文件的访问,并对这两者进行记录备案。

小型网络环境的安装配置需要多长时间?

大部分工作量在于设备端的配置,而不是工具本身。在命令行界面(CLI)中为每台交换机设置日志主机、trap 接收目的地址和 SNMPv3 用户只需要几分钟。对于一个拥有 14 台交换机的站点,预计需要一个下午的时间,包括配置防火墙规则和进行验证。如果尚未部署 NTP 和管理 VLAN,其配置工作通常比工具本身的安装需要更长的时间。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。