Mostrando entradas con la etiqueta SNMP. Mostrar todas las entradas
Mostrando entradas con la etiqueta SNMP. Mostrar todas las entradas

martes, 5 de agosto de 2014

Configuración SNMP básica en CISCO

Ya vimos en la entrada anterior sobre cómo configurar SNMP en switches HP, el motivo de la creación de este protocolo y como aplicarlo, y securizarlo, en los equipos de ese fabricante. En este artículo veremos cómo activarlo para permitir la monitorización pero manteniendo una seguridad básica de acceso.
Las versiones 1 y 2c del protocolo no cifran la comunidad por lo que es posible que alguienno deseado tenga acceso a la misma. Para evitar que aún conociendo la comunidad puedan acceder a la información del equipo restringiremos el acceso mediante una access-list.

1. Creamos la ACL que permitirá el acceso a nuestros equipos de monitorización, y sólo a estos:
access-list 15 permit 10.10.20.2
access-list 15 permit 10.20.20.2
access-list 15 deny any log
2. Creamos la nueva comunidad (NombreDeComunidad), nunca usar public, de sólo lectura (RO) aplicando el access-list que acabamos de crear:
snmp-server community NombreDeComunidad RO 15
Con estos sencillos pasos hemos habilitado la recepción de peticiones de lectura SNMP con una comunidad específica y, al mismo tiempo, limitando el acceso a sólo a los servidores de monitorización que queramos.

En otras entradas explicaré como activar el envío de traps SNMP.

jueves, 11 de octubre de 2012

Configuración básica SNMP en switches HP Procurve

El protocolo SNMP nos permite monitorizar remotamente muchos parámetros de nuestros equipos, desde el consumo de CPU o memoria, al ancho de banda consumido en una interfaz. Con esa monitorización remota podremos conocer el estado de nuestra red de forma fácil y centralizada.

La configuración del protocolo SNMP en switches HP Procurve se basa en definir diferentes comunidades SNMP y la definición de los servidores desde los que aceptar las peticiones. Si hemos securizado el acceso a los equipos con el comando ip authorized-managers hay que añadir la dirección de los servidores SNMP dentro de los rangos permitidos.

El stándar SNMP, RFC1157, indica cómo estándar la comunidad de sólo lectura public. La primera medida de seguridad es no utilizar dicha comunidad sino una creada específicamente para nuestro entorno. Si se desea se puede generar una comunidad de sólo lectura para los entornos de monitorización y una que sí permita el envío de parámetros al equipo desde un entorno más cerrado.

Existe una versión mejorada del protocolo, SNMPv3, que mejora en gran medida la seguridad e integridad del protocolo base ya que permite la encriptación del tráfico y una autenticación de los equipos basada en sistemas de claves, etc. Si bien con el protocolo sencillo se cumplen la mayoría de las funciones en casi todos los entornos, pero que en casos especiales (banca, seguridad, etc.) debería usarse el más moderno y seguro.

En el siguiente ejemplo, la empresa NewSwitchingTech, quiere monitorizar todos los switches de su red desde un servidor central.

1. Desactivamos la comunidad public
no snmp-server community public
2. Definimos nuestras comunidades SNMP (sólo lectura, acceso total)
snmp-server community NST-sl manager restricted
snmp-server community NST-at manager unrestricted
3. Definimos desde qué servidor esperar peticiones SNMP y con qué comunidad. 
snmp-server host 10.10.10.5 community "NTS-sl"
4. Nos aseguramos que este servidor esté dentro de la lista de accesos permitidos
ip authorized-managers 10.10.10.5 255.255.255.255