網路設備管理指南:在沒有完整 NMS 的情況下使用 SNMP、TFTP 和 syslog
您將能夠透過單一管理主機運作的 SNMP 輪詢、TFTP 設定備份以及 syslog 和 Trap 接收器,來管理小型交換器與路由器群。您也可以判定這種輕量級配置何時足夠,以及何時持續監控、趨勢歷史記錄或多站點規模才需要完整的 NMS。
核心系列的一部分:Netforge Network Multi-Tool →
- SNMP、TFTP 和 syslog 實際上能為您做些什麼?
- 每種協定的適用場景
- 開始之前需要準備什麼?
- 廠商的管理模式如何改變您的計劃
- 如何設定 SNMP 輪詢、TFTP 備份與 syslog 接收器?
- 步驟 1:在沒有 MIB 瀏覽器的情況下執行 SNMP walk
- 步驟 2:執行 TFTP 伺服器以進行交換器設定檔備份
- 步驟 3:執行 syslog 與 SNMP trap 接收器
- 實際案例:一家擁有 200 間客房的飯店修復了故障的交換機
- 您如何檢查它是否正常運作?
- 哪裡會出錯,以及如何解決?
- 成本是多少,您又能得到什麼回報?
- 您何時需要完整的 NMS
- 實際案例:擁有 40 家門市的零售連鎖店發現隱藏的線路故障
- 合規性與資料處理
- Purple 的定位
- 常見問題
- 我需要完整的 NMS 來管理少數幾台交換器嗎?
- 我可以在沒有 MIB 瀏覽器的情況下進行 SNMP walk 嗎?
- 使用 TFTP 備份交換器設定安全嗎?
- 這能與我現有的 Cisco、Aruba 或 Fortinet 硬體一起運作嗎?
- 單一工具可以取代 Tftpd64 和 Kiwi Syslog Server 嗎?
- 裝置記錄檔是否屬於 PCI DSS 和 GDPR 的範疇?
- 小型資產的設定需要多長時間?
在沒有昂貴軟體的情況下管理交換器與路由器,需要仰賴三種輕量級協定。結合 UDP 161 連接埠上的 SNMP 輪詢、RFC 1350 規範下的 TFTP 檔案傳輸,以及 UDP 514 連接埠上的 syslog 收集,即可提供完整的可視性與還原能力。透過單一公用程式執行這些作業,即可應對日常任務,而無需負擔大型平台帶來的額外開銷。
SNMP、TFTP 和 syslog 實際上能為您做些什麼?
每種協定都解答了關於裝置的不同問題。它們共同涵蓋了您在安裝之間對交換器或路由器所做的大部分操作。
SNMP 解答了「此裝置目前處於什麼狀態?」 簡單網路管理協定 (SNMP) 允許管理員讀取裝置的值。一個 get 請求可以讀取一個值,例如運行時間或介面錯誤計數。一個 walk 則會依序讀取樹狀分支下的每個值。每個值都有一個物件識別碼 (OID),即以點分隔的數字,例如 sysUpTime 的 1.3.6.1.2.1.1.3。管理資訊庫 (MIB) 則是將這些數字賦予人類可讀名稱的文字檔案。
TFTP 解答了「我該如何將檔案傳入或傳出此裝置?」 簡單檔案傳輸協定 (TFTP) 由 RFC 1350 定義,可在不登入的情況下透過 UDP 69 連接埠傳輸檔案。大多數受管理的交換器和路由器都可以將其運行中的設定複製到 TFTP 伺服器,也可以從中獲取韌體映像檔。
Syslog 解答了「此裝置一直在向我回報什麼?」 裝置會在事件發生時向接收器傳送日誌行。目前的格式為 RFC 5424,且許多網路設備仍在使用 RFC 3164 中描述的較舊 BSD 格式。SNMP trap 則針對結構化警報執行相同的工作。例如,當連接埠中斷時,linkDown trap 會立即傳送到 UDP 162 連接埠。
每種協定的適用場景
| 工作 | 協定 | 傳輸與連接埠 | 標準 | 內建安全性 |
|---|---|---|---|---|
| 按需輪詢裝置狀態 | SNMP get, getnext, getbulk | UDP 161 | RFC 3416 (操作), RFC 3411 至 3418 (SNMPv3) | v2c: 明文社群字串。 v3: 認證與加密 (RFC 3414, RFC 3826) |
| 接收結構化警報 | SNMP trap 或 inform | UDP 162 | RFC 3416 | 與使用的 SNMP 版本一致 |
| 備份設定、還原設定、載入韌體 | TFTP | UDP 69,然後每次傳輸使用新連接埠 | RFC 1350,RFC 2347 至 2349 中的選項 | 無:無認證,無加密 |
| 收集裝置日誌 | Syslog | UDP 514,或 TCP 6514 上的 TLS | RFC 5424, RFC 5426, RFC 5425 | UDP: 無。 TLS: 加密與伺服器認證 |
開始之前需要準備什麼?
雖然設定很輕量,但有五個關鍵因素決定其能否在第一天順利運作。
- 管理網路。 將裝置管理介面置於管理 VLAN 中。VLAN 是在相同實體交換器上運行的獨立邏輯網路。這能確保 SNMP、TFTP 和 syslog 的流量與訪客及員工的流量隔離。
- **固定的管理主機。**在該 VLAN 上使用一台具有靜態 IP 的筆記型電腦或跳板機。裝置會將日誌與 trap 傳送至固定 IP,因此 IP 變更會導致收集功能在無聲無息中中斷。
- **憑證。**如果您的韌體支援,請建立一個具有驗證與隱私保護的 SNMPv3 使用者。如果必須使用 v2c,請變更預設的社群字串(community string),並限制僅能從您的管理主機進行唯讀存取。
- **時間同步。**將每台裝置指向同一個 NTP 來源。若無時間同步,在發生故障時,將無法對齊來自不同裝置的 syslog 時間戳記。
- **防火牆規則。**允許從您的主機到裝置的 UDP 161。允許從裝置到您主機的 UDP 162 與 UDP 514。TFTP 需要 UDP 69 以及下方涵蓋的後續連接埠。
廠商的管理模式如何改變您的計劃
雲端管理平台將設定儲存在其雲端中,因此在這些平台上 TFTP 備份就顯得不那麼重要。不過,SNMP 與 syslog 仍然可以為您提供裝置運作狀態的本機檢視。
| 廠商 | 管理模式 | 設定存放位置 | 本機工具仍可執行的操作 |
|---|---|---|---|
| Cisco Meraki | Meraki 雲端儀表板 | Meraki 儀表板 | 接收 syslog,在儀表板啟用之處輪詢 SNMP |
| HPE Aruba | AOS-S 與 AOS-CX 交換器上的 CLI,或 Aruba Central | 在交換器上,若使用 Central 則會同步鏡像於其中 | SNMP 輪詢、syslog、TFTP 設定複製 |
| Ruckus | ICX 交換器上的 CLI,或 Ruckus 控制器與雲端管理 | 在交換器上 | SNMP 輪詢、syslog、TFTP 設定複製 |
| Juniper Mist | 透過 Mist 雲端管理 Junos EX 交換器 | Mist 雲端 | 來自 Junos 的 SNMP 輪詢與 syslog |
| Ubiquiti UniFi | UniFi Network 應用程式 | UniFi Network 應用程式備份 | 遠端 syslog,在啟用之處輪詢 SNMP |
| Cambium | cnMaestro,或 cnMatrix 交換器上的本機管理 | cnMaestro 或交換器 | SNMP 輪詢與 syslog |
| Extreme | Switch Engine (EXOS) 上的 CLI,或 ExtremeCloud IQ | 在交換器上 | SNMP 輪詢、syslog、TFTP 設定複製 |
| Fortinet | FortiGate 與 FortiSwitch 的 GUI 或 CLI,或 FortiManager | 在裝置上 | SNMP 輪詢、syslog、透過 CLI 進行 TFTP 設定備份 |
執行 IOS 或 IOS XE 的 Cisco Catalyst 交換器不屬於 Meraki 模式。其設定儲存在交換器上,並透過 CLI 複製到 TFTP 伺服器。
如何設定 SNMP 輪詢、TFTP 備份與 syslog 接收器?
Netforge Network Multi-Tool 內建了 SNMP 用戶端、TFTP 伺服器與 syslog 接收器。在您的管理主機上安裝一次,即可涵蓋以下所有三個步驟。如果您已經執行了獨立工具,相同的步驟同樣適用。
步驟 1:在沒有 MIB 瀏覽器的情況下執行 SNMP walk
您不需要 MIB 瀏覽器即可獲得有用的解答。MIB 只是將數字轉換為名稱。Walk 正確的數字分支,其數值本身就代表了其意義。從以下四個標準分支開始:
- **1.3.6.1.2.1.1 (系統群組)。**回傳 sysDescr (型號與韌體字串)、sysUpTime、sysName 以及 sysLocation。定義於 RFC 3418。
- **1.3.6.1.2.1.2.2 (ifTable):**傳回介面描述、運作狀態、錯誤與 32 位元流量計數器。定義於 RFC 2863。
- **1.3.6.1.2.1.31.1.1 (ifXTable):**傳回 64 位元高容量計數器,以及您輸入作為連接埠描述的介面別名。
- **1.3.6.1.4.1 (私有企業分支):**傳回 IANA 分配之企業編號下的廠商專屬值。例如 Cisco 的編號為 9。
在 Netforge 中,輸入裝置位址、您的 SNMP 憑證以及起始 OID,然後執行 walk。每個結果都會顯示為一個 OID、一個類型和一個值。sysDescr 下的 STRING 會顯示為純文字。sysUpTime 下的 Timeticks 值則計算自代理程式啟動以來的百分之一秒數。
如果您偏好使用命令列,Net-SNMP 的 snmpwalk 也能完成相同的工作:
snmpwalk -v3 -l authPriv -u <user> -a SHA -A <auth-passphrase> -x AES -X <priv-passphrase> <switch-address> 1.3.6.1.2.1.1
建議先從縮小範圍開始。在大型核心交換器上從根目錄執行 walk 可能會傳回數萬行並導致逾時。請先 walk 單一分支,找到您需要的內容,下次再針對該單一 OID 使用 get 即可。
從 64 位元計數器讀取流量。32 位元的 octet 計數器在大約 42.9 億位元組時會發生溢位。在線路速率為 1 Gbps 的連結上,該溢位大約每 34 秒就會發生一次。正因如此,RFC 2863 要求在速度快於 20 Mbps 的介面上必須使用 64 位元 octet 計數器。
步驟 2:執行 TFTP 伺服器以進行交換器設定檔備份
在 Netforge 中啟動 TFTP 伺服器,選擇根資料夾並允許檔案寫入。然後將設定從裝置推送至您的主機。該指令因廠商而異:
- Cisco IOS 與 IOS XE:
copy running-config tftp:會提示輸入伺服器位址和檔案名稱。 - HPE Aruba AOS-S:
copy running-config tftp後面接伺服器位址和檔案名稱。 - Extreme Switch Engine (EXOS):
tftp put加上伺服器位址和檔案詳細資訊。 - Fortinet FortiGate:
execute backup config tftp後面接檔案名稱和伺服器位址。
請檢查您廠商的指令參考手冊,以取得您韌體版本的正確語法。使用主機名稱和日期為每個檔案命名,這樣在還原時就絕對不會拉取到錯誤交換器的設定。備份完成後,請將檔案從 TFTP 主機移至受保護的儲存空間。
韌體載入則以相反的方向進行相同的操作。大於約 32 MB 的映像檔在受限於 512 位元組區塊的伺服器上可能會失敗。在該大小下,16 位元區塊計數器會用盡。若兩端皆支援,RFC 2348 中的 blocksize 選項可解除此限制。
完成後請關閉 TFTP 伺服器。TFTP 沒有任何驗證機制,因此一直開啟的伺服器等同於在您的管理網路中開放任意檔案上傳。
步驟 3:執行 syslog 與 SNMP trap 接收器
將各裝置的 logging host 指向您管理主機的位址。然後設定嚴重性閾值。Syslog 嚴重性等級從 0 (Emergency) 到 7 (Debug)。傳送 0 到 5 (Notice) 可以擷取故障與狀態變更,而不會讓接收器泛濫。只有在您追查特定故障時,才將裝置等級提升至 Debug。
將您的主機新增為 SNMP 陷阱(trap)目的地,並使用與輪詢相同的憑證。啟用來自 SNMPv2-MIB 和 IF-MIB 的標準通知:coldStart、linkDown、linkUp 以及 authenticationFailure。在設備支援的情況下,使用通知(informs)代替陷阱(traps)。通知會等待確認,因此遺失的警報會重新發送。
Netforge syslog 接收器會在您用於輪詢和檔案傳輸的同一個工具中顯示日誌與陷阱。這消除了在 Tftpd64 之外同時運行 Kiwi Syslog Server 以及單獨的 MIB 瀏覽器的需求。
實際案例:一家擁有 200 間客房的飯店修復了故障的交換機
狀況。 一家擁有 200 間客房的飯店運行了 14 台交換機:兩台核心交換機和 12 台存取交換機。一次電力事件損壞了一台為兩個客房樓層提供服務的存取交換機。當時沒有設定備份。工程師只能根據照片和記憶重建 VLAN 和連接埠設定,花費了整整一個工作天。
採取的行動。 IT 經理在一個工具中設定了包含 TFTP、SNMP 和 syslog 的管理主機。每週以及每次變更前,所有交換機的設定都會被提取到 TFTP。每月對系統群組進行一次 SNMP walk,以記錄每個型號和韌體版本。所有 14 台交換機都將 syslog 和 陷阱發送到同一個接收器。
結果。 當第二台存取交換機發生故障時,送達的替代品為相同型號。工程師從 TFTP 伺服器載入了上週的設定。該樓層的房客在不到一小時內就重新上線,而第一次則花費了整整一天。大規模運行客房 WiFi 網路的飯店團隊在每個物業中都會面臨相同的模式:請參閱 飯店。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
您如何檢查它是否正常運作?
在您依賴每個協定之前,請先針對已知結果進行測試。
- SNMP。 獲取 sysUpTime 兩次,間隔一分鐘。該值應增加約 6,000 百分之一秒。確認 sysName 與您預期的主機名稱相符。
- TFTP 備份。 開啟儲存的檔案並閱讀它。Cisco IOS 設定以
end行結束,因此被截斷的檔案會立即顯現。將檔案大小與先前的備份進行比較。 - TFTP 還原。 將一個備份還原到備用或實驗室交換機。您從未還原過的備份只是一種希望,而不是復原計劃。
- Syslog 和 陷阱。 關閉並重新啟用一個未使用的連接埠。您應該會看到 linkDown 和 linkUp 陷阱,以及對應的 syslog 行。如果 NTP 正在運行,它們的時間戳記應該精確到秒級一致。
- 覆蓋範圍。 確認您清單中的每台設備在過去 24 小時內至少發送了一行日誌。安靜的設備通常是設定錯誤的設備。
哪裡會出錯,以及如何解決?
大多數故障都歸結為防火牆、憑證或來源介面。下表將常見症狀對應到其解決方案。
| 症狀 | 可能原因 | 解決方法 |
|---|---|---|
| SNMP 請求逾時 | 設備存取清單封鎖了您的主機,或 UDP 161 被過濾 | 將您的主機新增至 SNMP 存取清單並開放 UDP 161 |
| SNMPv3 失敗並出現驗證錯誤 | 驗證或隱私演算法不匹配 | 匹配兩端的 SHA 和 AES 設定,重新輸入複雜密碼 |
| Walk 傳回系統資料,但企業分支下沒有任何內容 | 基於檢視的存取控制 (RFC 3415) 限制了您的使用者可以查看的內容 | 為您的唯讀使用者擴大 SNMP 檢視範圍 |
| TFTP 傳輸開始後停滯 | 防火牆或 NAT 阻擋了伺服器回覆的後續連接埠 | 允許伺服器的傳輸連接埠範圍,或將 TFTP 保持在單一 VLAN 內 |
| TFTP 寫入被拒絕 | 伺服器不會建立新檔案,或資料夾權限阻擋了寫入 | 允許在伺服器中建立檔案並檢查資料夾權限 |
| 大型韌體傳輸中途失敗 | 在大約 32 MB 處達到了 512 位元組的區塊限制 | 啟用 blocksize 選項,或使用廠商的 SCP 或 HTTP 上傳方式 |
| 沒有收到 syslog | 裝置從不同的介面傳送,或主機防火牆阻擋了 UDP 514 | 設定記錄來源介面並允許 UDP 514 輸入 |
| 記錄顯示順序混亂 | 裝置未與 NTP 同步 | 在每部裝置上設定相同的 NTP 來源 |
| 介面圖表呈現平線或跳躍 | 32 位元計數器溢位 (wrap) | 從 ifXTable 輪詢 ifHCInOctets 和 ifHCOutOctets |
成本是多少,您又能得到什麼回報?
裝置管理的真正成本是工程師的時間和停機時間,而不是軟體。在推動這兩者的維度上比較三種常見的方法。
| 方法 | 需安裝的工具 | 涵蓋的協定 | 專為...設計 | 適用於 |
|---|---|---|---|---|
| 單一用途的免費軟體 | 三個:Tftpd64、Kiwi Syslog Server、MIB 瀏覽器 | TFTP 和 syslog,透過 Kiwi 接收 SNMP traps,透過瀏覽器進行 SNMP 輪詢 | 臨時任務,每項工作使用一個工具 | 已經熟練掌握這三種工具的工程師 |
| 輕量級多功能工具 (Netforge Network Multi-Tool) | 一個 | SNMP get 和 walk、TFTP 伺服器、syslog 和 trap 接收器 | 即需即用輪詢、傳輸和即時記錄 | 小型資產、MSP 外勤工作、單一站點 |
| 完整 NMS | 一個平台加上資料庫和伺服器 | SNMP、syslog、traps,加上探索、圖表和警示路由 | 持續監控和長期趨勢歷史記錄 | 擁有輪班團隊的大型或多站點資產 |
您何時需要完整的 NMS
輕量級工具會在您要求時讀取狀態。完整的 NMS 則會持續觀察並記錄。當以下任一情況成立時,請改用完整的 NMS:
- 您需要數週的介面歷史記錄來進行容量規劃。
- 警示必須在凌晨 3 點呼叫輪班工程師,而無需任何人看著螢幕。
- 您的資產跨越數十個站點,例如鐵路網絡中的各個車站。請參閱 火車。
- 稽核員期望自動化報告,而不是您手動匯出的檔案。
低於該標準,完整的 NMS 只會為您不使用的功能增加伺服器、資料庫和維護成本。
實際案例:擁有 40 家門市的零售連鎖店發現隱藏的線路故障
狀況。 一家 MSP 為擁有 40 家門市的連鎖店提供支援。每家門市運行一部 Fortinet FortiGate 防火牆和兩部交換器。門市團隊回報刷卡機每週斷線數次。工程師現場檢查卻一無所獲,因為在任何人到達之前故障就已經排除。已執行的操作。 該 MSP 將所有 120 台裝置的 syslog 和 SNMP 追蹤指向現有站點對站點 VPN 上的同一個接收器。每台交換器都傳送了 linkDown 和 linkUp 追蹤。團隊連續兩週每天審查接收器。
結果。 日誌顯示三家門市的上行鏈路連接埠發生了重複的鏈路抖動(link flaps),與回報的斷線時間吻合。在遠端指導下,門市人員更換了三條故障的跳線。該 MSP 停止了針對該故障的被動式現場服務,且這三家門市此後未再回報任何終端斷線。深入了解零售物業如何運作其網路:零售。
合規性與資料處理
裝置日誌具有合規性重要性。PCI-DSS 要求變更廠商預設值,且 3.2.1 版本明確指名了 SNMP 社群字串。PCI-DSS 4.0 版本的 10.5.1 要求規定您必須保留稽核日誌至少 12 個月,其中 3 個月的日誌須可立即取得。ISO 27001:2022 附錄 A 控制項 8.15 涵蓋了日誌記錄。
Syslog 內容可能包含 IP 和 MAC 位址,這在 GDPR 規範下可能被視為個人資料。請設定保留期限並限制可讀取接收器檔案的人員。這在受監管的環境中尤為重要:請參閱 醫療保健。
Purple 的定位
Purple 與硬體無關。我們的 Guest WiFi 作為雲端覆蓋網路運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上,覆蓋超過 80,000 個實體場域(Purple 數據)。底層健康且記錄完善的交換器能讓所有覆蓋服務運作得更順暢。Netforge Network Multi-Tool 能為您的工程師提供裝置層級的檢視,以維持這樣的狀態。
常見問題
我需要完整的 NMS 來管理少數幾台交換器嗎?
不需要。對於單一站點或小型物業,SNMP 輪詢、TFTP 備份和 syslog 接收器即可涵蓋大部分的日常管理。當您需要持續監控、數週的趨勢歷史記錄、值班工程師的自動呼叫,或管理數十個站點時,完整的 NMS 才能發揮其成本效益。若低於此需求,它只會增加您不會使用的功能,並帶來伺服器、資料庫和維護的額外開銷。
我可以在沒有 MIB 瀏覽器的情況下進行 SNMP walk 嗎?
可以。MIB 僅將數值 OID 轉換為名稱,因此您可以直接對數值分支進行 walk。從 1.3.6.1.2.1.1 開始獲取型號、韌體和運行時間,並從 1.3.6.1.2.1.31.1.1 獲取介面名稱和 64 位元流量計數器。Netforge Network Multi-Tool 可從起始 OID 執行 get 和 walk。Net-SNMP 的 snmpwalk 也能在命令列執行相同的操作。
使用 TFTP 備份交換器設定安全嗎?
安全,前提是您將其限制在特定範圍內。根據 RFC 1350,TFTP 沒有驗證或加密功能,因此傳輸路徑上的任何人都可以讀取傳輸中的設定。請僅在管理 VLAN 上且僅在備份或還原期間執行 TFTP 伺服器。完成的檔案請移至受保護的儲存空間。若您的硬體廠商支援 SCP 或 SFTP,請使用這些協定進行排程備份。
這能與我現有的 Cisco、Aruba 或 Fortinet 硬體一起運作嗎?
是的。SNMP、TFTP 和 syslog 是 Cisco IOS、HPE Aruba AOS-S 和 AOS-CX、Ruckus ICX、Extreme Switch Engine 和 Fortinet FortiGate 所支援的開放標準。Cisco Meraki、Juniper Mist 和 Ubiquiti UniFi 等雲端管理平台將設定保留在其雲端中。在這些平台上,您可以在本地使用 SNMP 和 syslog,並透過廠商自己的平台備份設定。
單一工具可以取代 Tftpd64 和 Kiwi Syslog Server 嗎?
是的。Netforge Network Multi-Tool 在單一應用程式中包含了 TFTP 伺服器、syslog 和 SNMP trap 接收器,以及 SNMP get 和 walk。這取代了用於檔案傳輸的 Tftpd64 和用於記錄檔的 Kiwi Syslog Server,並且不再需要單獨的 MIB 瀏覽器。如果您需要長期記錄檔儲存或自動警報路由,請將其與記錄檔平台或完整的 NMS 搭配使用。
裝置記錄檔是否屬於 PCI DSS 和 GDPR 的範疇?
是的,在大多數場所都是如此。PCI DSS 4.0 版要求 10.5.1 要求將範圍內系統的稽核記錄檔保留至少 12 個月,其中 3 個月必須立即可用。Syslog 行可能包含 IP 和 MAC 位址,這在 GDPR 下可能屬於個人資料。請設定保留期限、限制對記錄檔的存取,並對這兩者進行記錄。
小型資產的設定需要多長時間?
大部分的工作在於裝置端的設定,而不是工具本身。從 CLI 為每部交換器設定記錄主機、trap 目的地和 SNMPv3 使用者需要幾分鐘的時間。對於一個擁有 14 部交換器的站點,預計需要一個下午的時間,包括防火牆規則和驗證。NTP 和管理 VLAN 的工作(如果尚未就緒)通常比工具設定需要更長的時間。
關鍵定義
SNMP
簡易網路管理協定。RFC 3416 定義了管理器向 UDP 連接埠 161 上的代理發送的 get、getnext 和 getbulk 操作,以及發送到 UDP 連接埠 162 的 Trap 和 Inform。
您按需讀取設備狀態(例如運行時間、型號、韌體和介面錯誤)的主要方式,無需登入每台交換器。
SNMPv3
RFC 3411 至 3418 中的 SNMP 框架。它增加了基於使用者的安全模型(RFC 3414)與 AES 加密(RFC 3826),提供了針對每個使用者的驗證和隱私保護。
請使用它來替代 v2c,因為 v2c 的社群字串是以明文傳輸。兩端不匹配的 SHA 或 AES 設定會導致大多數 v3 驗證錯誤。
物件識別碼 (OID)
SNMP 管理樹中的點分數字路徑,用於識別單一值,例如 sysUpTime 的 1.3.6.1.2.1.1.3。廠商值位於 1.3.6.1.4.1 下,並帶有 IANA 分配的企業編號,例如 Cisco 的編號為 9。
了解正確的數字分支可以讓您在不使用 MIB 瀏覽器的情況下執行實用的 walk,並將隨後的輪詢縮小到單次 get。
管理資訊庫 (MIB)
將數字 OID 對應到人類可讀名稱的文字模組。系統組定義在 RFC 3418 中,而介面組(包括 ifTable 和 ifXTable)則定義在 RFC 2863 中。
MIB 僅將數字轉換為名稱,因此您無需將其載入到瀏覽器中即可輪詢設備。
ifXTable 高容量計數器
位於 1.3.6.1.2.1.31.1.1 的 RFC 2863 擴充表,包含 ifHCInOctets 和 ifHCOutOctets 等 64 位元計數器。RFC 2863 要求在速度超過 20 Mbps 的介面上使用 64 位元位元組計數器。
在高速鏈路上輪詢 32 位元的 ifTable 計數器會產生持平或跳躍的圖表,因為計數器在達到約 42.9 億位元組時會溢位重置。
SNMP Trap 和 Inform
在 RFC 3416 中定義並發送到 UDP 連接埠 162 的非請求通知。Trap 是發送後不理的機制,而 inform 則會等待確認,若遺失則會重新發送。
啟用 linkDown、linkUp、coldStart 和 authenticationFailure 通知,可以捕捉到在工程師抵達現場前就已排除的故障。
基於視圖的存取控制 (VACM)
RFC 3415 中定義的 SNMP 存取控制模型,用於限制特定用戶或社群可以讀取哪些 OID 子樹狀目錄。
如果 walk 返回了系統數據,但企業分支下沒有任何內容,請為您的唯讀用戶放寬視圖限制。
TFTP
簡單檔案傳輸協定,在 RFC 1350 中定義。它透過 UDP 連接埠 69 傳輸檔案,然後每次傳輸使用一個新連接埠,無身份驗證也無加密。
大多數網管交換器和路由器都會將設定複製到 TFTP 伺服器並從中獲取韌體,因此請將其限制在管理 VLAN 中,並在內部使用後關閉。
TFTP blocksize 選項
RFC 2348 中的選項(屬於 RFC 2347 至 2349 選項集的一部分),用於協商大於 512 位元組的區塊,從而解除 16 位元區塊計數器所設定的限制。
大於約 32 MB 的韌體映像檔在 512 位元組的伺服器上會在中途失敗,除非雙方都支援該選項,或者您使用廠商的 SCP 或 HTTP 上傳。
Syslog
事件記錄協定,其目前格式為 RFC 5424,根據 RFC 5426 透過 UDP 514 發送,或根據 RFC 5425 透過 TCP 6514 上的 TLS 發送。許多網路設備仍在使用 RFC 3164 中較舊的 BSD 格式發送。
嚴重性級別從 0(緊急)到 7(偵錯)。發送 0 到 5 可以擷取故障和狀態變更,而不會使您的接收器過載。
管理 VLAN
在相同實體交換器上運行的獨立邏輯網路,用於傳輸設備管理流量,與訪客和員工流量區隔開來。
將 SNMP、TFTP 和 syslog 排除在生產網路之外,並為未經身份驗證的 TFTP 伺服器提供一個受控的運行環境。
PCI DSS 規範 10.5.1
PCI DSS 4.0 版本要求,對於納入評估範圍的系統,審計日誌必須保留至少 12 個月,其中 3 個月的日誌需可立即存取。3.2.1 版本則將 SNMP 社群字串列為必須更改的廠商預設值之一。
決定您將持卡人數據環境中設備的 syslog 檔案保留多久,以及預設的社群字串是否能通過稽核。
範例
一家擁有 200 間客房的酒店運作著 14 台交換器 - 兩台核心交換器與 12 台存取交換器。一次電力事件損壞了服務兩個客房樓層的存取交換器,當時並無設定備份,工程師花了一整天的工作時間,憑照片和記憶重建 VLAN 與連接埠設定。要如何防止這種情況再次發生?
IT 經理在單一工具中設定了運作 TFTP、SNMP 和 syslog 的管理主機。每週以及每次變更前,都會將每台交換器的設定檔提取到 TFTP,因此始終存在最新的檔案。每月對系統組進行 SNMP walk,記錄每個型號與韌體版本,以確保能進行同型號替換。所有 14 台交換器都將 syslog 和 Trap 發送到同一個接收器。當第二台存取交換器故障時,送達的替代品為相同型號,工程師直接從 TFTP 伺服器載入了上週的設定。這些樓層的客人在不到一小時內就重新上線,而第一次則花了整整一天。
一家 MSP 支援一家擁有 40 家門市的零售連鎖店,每家門市運作一台 FortiGate 防火牆和兩台交換器。刷卡機每週斷線數次,但工程師前往現場檢查時卻一無所獲,因為在任何人抵達之前故障就已經排除。要如何找出在現場看不到的間歇性故障?
該 MSP 透過現有的站點對站點 VPN,將所有 120 台設備的 syslog 和 SNMP Trap 指向同一個接收器。每台交換器都會發送 linkDown 和 linkUp Trap,因此每次連接埠中斷都會在發生的那一刻被記錄下來。團隊每天審查接收器,持續了兩週。記錄顯示,三家門市的上行連接埠重複出現 link flap,與報告的斷線時間相符。門市人員在遠端指導下更換了三條損壞的跳線。MSP 停止了針對該故障的被動式現場服務,這三家門市也未再報告任何刷卡機斷線情況。
常見問題
我需要完整的 NMS 來管理少數幾台交換器嗎?
不需要。對於單一站點或小型資產,SNMP 輪詢、TFTP 備份和 syslog 接收器即可滿足大部分的日常管理。當您需要持續監控、數週的趨勢歷史記錄、針對值班工程師的自動呼叫,或跨數十個站點的管理時,完整的 NMS 才有其對應的價值。在此規模以下,它只會為您不使用的功能增加伺服器、資料庫和維護開銷。
我可以在沒有 MIB 瀏覽器的情況下進行 SNMP walk 嗎?
可以。MIB 只是將數值 OID 轉換為名稱,因此您可以直接走訪(walk)數值分支。請從用於型號、韌體和運行時間的 1.3.6.1.2.1.1,以及用於介面名稱和 64 位元流量計數器的 1.3.6.1.2.1.31.1.1 開始。Netforge Network Multi-Tool 可從起始 OID 執行 get 和 walk。Net-SNMP 的 snmpwalk 也能從命令列執行相同的操作。
使用 TFTP 備份交換器設定安全嗎?
可以,如果您對其進行安全管制。根據 RFC 1350,TFTP 沒有驗證或加密功能,因此傳輸路徑上的任何人都可以讀取傳輸中的設定。請僅在管理 VLAN 上且僅在備份或還原期間運行 TFTP 伺服器。完成的檔案請移至受保護的儲存空間。若您的供應商支援 SCP 或 SFTP,請使用這些協定進行排程備份。
這適用於我現有的 Cisco、Aruba 或 Fortinet 硬體嗎?
可以。SNMP、TFTP 和 syslog 是 Cisco IOS、HPE Aruba AOS-S 和 AOS-CX、Ruckus ICX、Extreme Switch Engine 以及 Fortinet FortiGate 所支援的開放標準。雲端管理平台(例如 Cisco Meraki、Juniper Mist 和 Ubiquiti UniFi)會將設定保留在他們的雲端中。在這些平台上,您可以在本地使用 SNMP 和 syslog,並透過供應商自己的平台備份設定。
一個工具可以取代 Tftpd64 和 Kiwi Syslog Server 嗎?
可以。Netforge Network Multi-Tool 在單一應用程式中包含了 TFTP 伺服器、syslog 和 SNMP 陷阱接收器,以及 SNMP get 和 walk。這取代了用於檔案傳輸的 Tftpd64 和用於記錄檔的 Kiwi Syslog Server,並且不再需要單獨的 MIB 瀏覽器。如果您需要長期記錄檔儲存或自動警報路由,請將其與記錄檔平台或完整的 NMS 搭配使用。
裝置記錄檔是否屬於 PCI DSS 和 GDPR 的範疇?
可以,在大多數場域中皆是如此。PCI DSS 4.0 版要求 10.5.1 規定,評估範圍內系統的稽核記錄必須保留至少 12 個月,且其中 3 個月必須立即可用。Syslog 行可能包含 IP 和 MAC 位址,在 GDPR 規範下這些可能屬於個人資料。請設定保留期限、限制對記錄檔的存取,並對這兩者進行記錄備份。
小型資產的安裝需要多少時間?
大部分的工作在於裝置端的設定,而非工具本身。從 CLI 設定每台交換器的記錄檔主機、陷阱目的地和 SNMPv3 使用者只需要幾分鐘。對於一個擁有 14 台交換器的場地,預計需要一個下午的時間(包含防火牆規則和驗證)。如果尚未建置 NTP 和管理 VLAN 工作,通常會比工具安裝花費更多時間。
繼續閱讀本系列
員工 WiFi 如何幫助您符合 ISO/IEC 27001:將附錄 A 控制措施對應到您的無線網路
您將能夠評估您的員工 WiFi 是否能為 12 項 ISO/IEC 27001:2022 附錄 A 控制措施(包括 A.5.15、A.8.5 和 A.8.22)提供證據。您也將能夠使用 IEEE 802.1X 和動態 VLAN 取代共享的 WPA2-PSK 金鑰。最後,您可以收集稽核員在第二階段所接受的 RADIUS 記錄、隔離測試和供應商記錄。
訪客 WiFi 投資報酬率(ROI):計算方法與場所基準
您將能夠使用毛利率和對照組(而不是營收和歸因模型),建立一個讓財務總監願意簽字核准的 Guest WiFi ROI 模型。計算四個價值流,並透過將提升幅度假設減半來進行壓力測試,且在申請第二年預算之前,用您自己 90 天的基準線來取代每個第一年的估算值。
Cyber Essentials and Staff WiFi:在您的無線網路通過五項控制指標
您將能夠把 Cyber Essentials 的五項控制指標與您的員工 WiFi 進行對照,並補強評估人員發現的安全漏洞。接著,您可以為各類別裝置選擇使用 802.1X、iPSK 或隔離的 WPA2 - PSK 網路。最後,您將了解如何為 Cyber Essentials Plus 審計準備好存取點、控制器及 BYOD 裝置。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。