يوفر هذا المستند كيفية تأمين بروتوكول إدارة الشبكة البسيط (SNMP) الخاص بك.
لا توجد متطلبات خاصة لهذا المستند.
تستند المعلومات الواردة في هذا المستند إلى ميزات SNMP، مثل عرض SNMP والإصدار 3 من SNMP (SNMPv3) التي تم تقديمها في إصدار برنامج Cisco IOS®. وعلى الرغم من أن بعض أمثلة التكوين وبناء جملة الأوامر تستند إلى إصدارات Cisco IOS®، فإن مفاهيم أمان SNMP الأساسية تنطبق أيضا على الأنظمة الأساسية الأحدث من Cisco IOS XE. يمكن أن تختلف صياغة الأوامر وخوارزميات المصادقة والخصوصية المدعومة وإمكانات النظام الأساسي وميزات حماية مستوى الإدارة بين إصدارات Cisco IOS و Cisco IOS XE.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يعد تأمين بروتوكول SNMP أمرا مهما لأن الوصول غير المصرح به إلى بروتوكول SNMP يمكن أن يعرض معلومات الجهاز، أو يسمح بتغييرات التكوين عند تمكين الوصول إلى القراءة والكتابة، أو يساهم في حالات رفض الخدمة (DoS).
تعتمد إصدارات SNMP السابقة، مثل SNMPv1 و SNMPv2c، على سلاسل المجتمع للتحكم في الوصول. تعمل سلاسل المجتمع هذه بشكل مماثل لكلمات المرور المشتركة، ولكنها يتم إرسالها في نص واضح ولا توفر مصادقة أو تشفير قوي. في حالة إعادة إستخدام سلسلة مجتمع، أو الكشف عنها في ملفات التكوين، أو التقاطها من الشبكة، يمكن للمستخدم غير المصرح به أن يستعرض معلومات الجهاز أو، في حالة مجتمع للقراءة والكتابة، تعديل إعدادات الجهاز.
تتضمن بعض قيود أمان SNMPv1/v2c الأكثر شيوعا ما يلي:
بالنسبة لعمليات النشر الآمنة، أستخدم الإصدار الثالث من بروتوكول إدارة الشبكة البسيط (SNMP) مع المصادقة والخصوصية حيثما تم دعمه. يوفر SNMPv3 مصادقة وتشفير مستندة إلى المستخدم، مما يساعد على حماية التحكم في الوصول وبيانات الإدارة على حد سواء. بالإضافة إلى ذلك، يمكنك تقييد وصول SNMP إلى محطات الإدارة الموثوق بها وتجنب الوصول للقراءة والكتابة غير الضروري والحد من كائنات قاعدة معلومات الإدارة (MIB) التي يمكن الوصول إليها باستخدام طرق عرض SNMP.
ملاحظة: تحقق من صحة تكوين واجهة سطر الأوامر (CLI) الصحيح ودعم الميزات وأوامر التحقق للنظام الأساسي المحدد وإصدار البرامج قبل النشر على شبكة إنتاج.
لا تستخدم سلاسل إجتماعية معروفة جيدا مثل العامة أو الخاصة. إذا كان الإصدار الأول من بروتوكول SNMPv1 أو SNMPv2c مطلوبا لتحقيق التوافق، فاستخدم سلاسل مجتمع فريدة وغير واضحة وقيدها بقوائم التحكم في الوصول (ACLs) وتفادي مجتمعات القراءة والكتابة ما لم يكن هناك متطلبات عملياتية محددة.
ملاحظة: يفضل SNMPv3 مع المصادقة لعمليات النشر الآمنة. يوفر مستوى المصادقة المصادقة المصادقة والتشفير على حد سواء. تتحقق المصادقة من أن رسائل SNMP تأتي من مستخدم SNMPv3 صالح، وتقوم الخصوصية بتشفير حمولة SNMP حتى لا يتم إرسال بيانات الإدارة في نص واضح.
تحدد طريقة عرض SNMP الوصول إلى أشجار فرعية MIB معينة. عند تطبيق طريقة عرض على مجتمع أو مجموعة SNMPv3، يمكن الوصول إلى كائنات قاعدة معلومات الإدارة المضمنة فقط. يتم رفض أشجار MIB الفرعية غير المضمنة بشكل ضمني. يمكنك أيضا إستثناء الأشجار الفرعية المحددة بشكل صريح من شجرة فرعية مضمنة أوسع.
لإنشاء إدخال طريقة عرض SNMP أو تحديثه، أستخدم أمر التكوين العام لطريقة عرض خادم snmp. لإزالة إدخال طريقة عرض خادم SNMP المحدد، أستخدم نموذج no من هذا الأمر.
snmp-server viewno snmp-server view {included | excluded}
وصف الصيغة Syntax:
myview-name — تسمية سجل طريقة العرض الذي تقوم بتحديثه أو إنشائه. يتم إستخدام الاسم للإشارة إلى السجل.
oid-tree — تم تضمين معرف الكائن (OID) للشجرة الفرعية One الخاصة بالتدوين التجريدي للصياغة (ASN.1) أو إستبعادها من طريقة العرض. لتعريف الشجرة الفرعية، حدد سلسلة نصية تتكون من أرقام، مثل 1.3.6.2.4، أو كلمة، مثل النظام. استبدل معرف فرعي واحد ببطاقة بدل العلامة (*) لتحديد عائلة شجرة فرعية؛ على سبيل المثال 1. 3.*.4.
included or excluded — نوع العرض. يجب تحديد إما مضمنة أو مستبعدة.
قدمت وثائق SNMP القديمة، بما في ذلك RFC 1447، مفهوم طرق عرض قاعدة معلومات الإدارة للتحكم في أجزاء شجرة قاعدة معلومات الإدارة التي يتم تضمينها أو إستبعادها من وصول SNMP. على الرغم من أن RFC 1447 ونموذج الأمان الخاص به القائم على الطرف SNMPv2 قديم، فإن مفهوم عرض قاعدة معلومات الإدارة (MIB) يظل مناسبا في بروتوكول إدارة شبكة الاتصال البسيط الحديث من خلال نموذج التحكم في الوصول القائم على العرض (VACM)، المحدد في RFC 3415. تستخدم طرق عرض Cisco SNMP هذا المفهوم لتقييد الوصول إلى أشجار فرعية MIB معينة. يمكن تطبيق طريقة عرض SNMP على مجتمعات SNMPv1/v2c أو على مجموعات SNMPv3.
ينشئ هذا المثال طريقة عرض تتضمن كل الكائنات في مجموعة أنظمة MIB-II باستثناء sysServices (System 7) وجميع الكائنات للواجهة 1 في مجموعة واجهات MIB-II:
snmp-server view agon system included snmp-server view agon system.7 excluded snmp-server view agon ifEntry.*.1 included
في هذا المثال، يسمح العرض بالوصول إلى كائنات MIB-II و Cisco MIB الخاصة ولكن يستثني جدول ARP ممثلا ب atEntry:
snmp-server view myview mib-2 included snmp-server view myview atEntry excluded snmp-server view myview cisco included snmp-server community C1sc03xample view myview RO 11 snmp-server community C1sc03xample2 view myview RW 11 snmp-server contact ciscouser@cisco.com
ملاحظة: يمكن أن تشير بعض هذه الأمثلة إلى كائنات MIB القديمة من إصدارات Cisco IOS، مثل atTable أو atEntry. على الأنظمة الأساسية الأحدث من Cisco IOS XE، يمكن أن تستخدم البيانات المكافئة كائنات MIB أو معرفات OID مختلفة.
ملاحظة: قبل نشر طريقة عرض SNMP، تحقق من وجود اسم كائن MIB أو OID على النظام الأساسي الهدف وإطلاق البرنامج. أستخدم متصفح كائن SNMP للحصول على معلومات إضافية.
إذا كان SNMPv1 أو SNMPv2c مطلوبا، فقم بتقييد كل سلسلة مجتمع بعناوين نظام إدارة الشبكة (NMS) الموثوق بها باستخدام قائمة تحكم في الوصول (ACL). قائمة التحكم في الوصول (ACL) المقترنة بعناصر تحكم مجتمع SNMP التي يمكن لعناوين IP للمصدر إستخدامها سلسلة المجتمع تلك لإرسال طلبات SNMP إلى الجهاز.
يتضمن اتصال SNMP بشكل عام نوعين مختلفين من أنواع حركة المرور:
إستخدام سلاسل مجتمعية مختلفة لطلبات الاقتراع وإعلامات الملائمة. يحد هذا الفصل من التعرض في حالة اكتشاف سلسلة مجتمع واحدة. على سبيل المثال، إذا كان المهاجم يعلم سلسلة مجتمع الملائمة من حزمة إعلام، فيجب أن لا تسمح هذه السلسلة أيضا بالوصول إلى إستطلاع SNMP إلى الجهاز.
access-list 10 permit
snmp-server community RO 10
snmp-server host version 2c
في هذا المثال:
إذا تم تكوين سلسلة مجتمع ملائمة، فتحقق من أنها لا تسمح بالوصول إلى إستطلاع SNMP دون قصد. في بعض إصدارات برنامج Cisco IOS، يمكن أيضا أن تصبح سلسلة مجتمع تستخدم للإختبارات قابلة للاستخدام للوصول إلى SNMP ما لم يتم تقييدها أو تعطيلها بشكل صريح.
لمنع الوصول إلى الاقتراع باستخدام سلسلة مجتمع الفخ، قم برفض إستخدامه بشكل صريح كمجتمع SNMP:
access-list 99 deny any
snmp-server community RO 99
تجنب تكوين مجتمعات القراءة والكتابة ما لم يكن هناك متطلبات تشغيل معينة. إذا كان الوصول للقراءة والكتابة مطلوبا، فقم بتقييده على محطة إدارة مخصصة، واستخدم سلسلة مجتمع منفصلة، وقم بتطبيق قائمة تحكم في الوصول (ACL) تقييدية. تفضل بروتوكول SNMPv3 المزود بمصادقة وخصوصية لإجراء عمليات نشر آمنة.
إستخدام SNMPv3 مع المصادقة والخصوصية لعمليات نشر SNMP الآمنة. توفر SNMPv3 المصادقة والتشفير على أساس المستخدم، على عكس SNMPv1 و SNMPv2c، والتي تعتمد على سلاسل المجتمع.
بالنسبة لعمليات النشر الآمنة، أستخدم مستوى أمان مصادقة SNMPv3:
ملاحظة: يختلف دعم الخوارزمية حسب النظام الأساسي من Cisco وإصدار البرنامج. أستخدم أقوى خوارزميات المصادقة والخصوصية التي يدعمها الجهاز، مثل SHA أو SHA-2 للمصادقة و AES للخصوصية.
خطوات تكوين SNMPv3
حدد نظام إدارة الشبكة المسموح به لاستطلاع الجهاز.
مثال قيمة:
ملاحظة: يجب السماح لمحطات الإدارة الموثوق بها فقط بالوصول إلى خدمات SNMP.
قم بإنشاء قائمة تحكم في الوصول (ACL) التي تسمح بالوصول إلى SNMP من NMS الموثوق بها فقط.
مثال:
access-list 10 permit access-list 10 deny any log
تحدد قائمة التحكم في الوصول (ACL) هذه عناوين IP المصدر التي يمكن أن تستخدم مجموعة SNMPv3. يساعد رفض أي إدخال سجل على تحديد محاولات الوصول غير المعتمدة إلى SNMP في syslog.
قم بإنشاء طريقة عرض SNMP للحد من كائنات قاعدة معلومات الإدارة التي يمكن لمستخدم SNMPv3 الوصول إليها.
مثال:
snmp-server view mib-2 included
snmp-server view cisco included
يتيح هذا المثال الوصول إلى الشجرة الفرعية MIB-II وكائنات MIB الخاصة من Cisco. في حالة الحاجة إلى طريقة عرض أكثر تقييدا، قم باستبعاد أشجار MIB الفرعية الحساسة أو غير الضرورية بشكل صريح.
مثال:
snmp-server view excluded
ملاحظة: تعمل طريقة عرض SNMP على تقليل التعرض من خلال السماح ل NMS بالوصول إلى كائنات قاعدة معلومات الإدارة المطلوبة للمراقبة فقط.
قم بإنشاء مجموعة SNMPv3 التي تستخدم مستوى أمان priv وتشير إلى طريقة عرض SNMP وقائمة التحكم في الوصول (ACL).
مثال:
snmp-server group v3 priv read access 10
يقوم هذا الأمر بثلاثة أمور هامة:
ملاحظة: وبالنسبة لمعظم حالات إستخدام المراقبة، يكون الوصول للقراءة فقط كافيا عادة. قم بتكوين الوصول للكتابة فقط عند وجود متطلبات تشغيل معينة.
قم بإنشاء مستخدم SNMPv3 وتعيينه إلى مجموعة SNMPv3.
مثال:
snmp-server user v3 auth sha priv aes 256
يقوم هذا الأمر بإنشاء مستخدم ذي:
ملاحظة: أستخدم كلمات مرور قوية وفريدة للمصادقة والخصوصية. لا تعيد إستخدام نفس كلمة المرور لكلا القيمتين.
ملاحظة: إذا كانت الأنظمة الأساسية الأحدث تدعم خيارات أقوى، مثل متغيرات SHA-2 أو AES الأقوى، فاستخدم أقوى خيار يدعمه الجهاز و NMS.
إذا كان الجهاز بحاجة إلى إرسال إعلامات إلى NMS، فقم بتكوين مضيف SNMP باستخدام SNMPv3.
مثال:
snmp-server host version 3 priv
الملائمات والمعلومات هي إعلامات مرسلة من الجهاز إلى NMS. تختلف عن طلبات الاقتراع، حيث تقوم NMS بإرسال استعلامات SNMP إلى الجهاز. أستخدم إعلامات SNMPv3 لتنفيس حركة المرور أو إعلامها أيضا بالاستفادة من المصادقة والخصوصية.
إن يحتاج، أيضا شكلت الملائمة مصدر قارن:
snmp-server trap-source
ملاحظة: يساعد إستخدام مصدر ملائمة متناسق NMS في التعرف على الجهاز ويسمح لجدران الحماية أو قوائم التحكم في الوصول (ACL) بمطابقة عناوين المصدر التي يمكن التنبؤ بها.
إذا لم يكن SNMPv1 أو SNMPv2c مطلوبا، فلا تقم بتكوين سلاسل المجتمع أو إزالة سلاسل المجتمع غير المستخدمة.
مثال:
no snmp-server community
ملاحظة: وهذا يقلل من مخاطر الوصول غير المصرح به إلى SNMP من خلال سلاسل المجتمع التي تحتوي على نصوص واضحة.
تعرض قصاصة التكوين التالية مثالا يسمح بالاطلاع على SNMPv3 فقط من NMS 10.189.5.161، ويحد كائنات MIB القابلة للقراءة باستخدام طريقة عرض SNMP، ويتطلب المصادقة والتشفير.
Router#configure terminal
Router(config)#access-list 10 permit 10.189.5.161
Router(config)#access-list 10 deny any log
Router(config)#!
Router(config)#snmp-server view ciscoview mib-2 included
Router(config)#snmp-server view ciscoview cisco included
Router(config)#snmp-server view ciscoview ipNetToMediaEntry.2 excluded
Router(config)#snmp-server group myciscogroup v3 priv read ciscoview access 10
Router(config)#snmp-server user ciscouser myciscogroup v3 auth sha C1sc03xampl3 priv aes 256 C1sc03xampl32
أستخدم هذه الأوامر للتحقق من تكوين SNMP المحلي:
إظهار مستخدم SNMP
إظهار مجموعة SNMP
إظهار طريقة عرض SNMP
عرض SNMP
show ip access-lists
show running-config | قسم SNMP
ISP-C#show snmp user
User name: ciscouser
Engine ID: 80000009030000A38EB6F800
storage-type: nonvolatile active
Authentication Protocol: SHA
Privacy Protocol: AES256
Group-name: myciscogroup
ISP-C#show snmp group
groupname: ILMI security model:v1
contextname: storage-type: permanent
readview : *ilmi writeview: *ilmi
notifyview:
row status: active
groupname: ILMI security model:v2c
contextname: storage-type: permanent
readview : *ilmi writeview: *ilmi
notifyview:
row status: active
groupname: myciscogroup security model:v3 priv
contextname: storage-type: nonvolatile
readview : ciscoview writeview:
notifyview:
row status: active access-list: 10
ISP-C#show snmp view
*ilmi system - included permanent active
*ilmi atmForumUni - included permanent active
cac_view pimMIB - included read-only active
cac_view msdpMIB - included read-only active
cac_view system - included read-only active
cac_view interfaces - included read-only active
cac_view ip - included read-only active
cac_view ospf - included read-only active
cac_view bgp - included read-only active
cac_view ifMIB - included read-only active
cac_view nhrpMIB - included read-only active
cac_view ipMRouteStdMIB - included read-only active
cac_view igmpStdMIB - included read-only active
cac_view pimStdMIB - included read-only active
cac_view mgmdStdMIB - included read-only active
cac_view ospfv3MIB - included read-only active
cac_view ipForward - included read-only active
cac_view ipTrafficStats - included read-only active
cac_view ospfTrap - included read-only active
cac_view sysUpTime.0 - included read-only active
cac_view ciscoPingMIB - included read-only active
cac_view ciscoPimMIB - included read-only active
cac_view ciscoBgp4MIB - included read-only active
cac_view ciscoIfExtensionMIB - included read-only active
cac_view ciscoEigrpMIB - included read-only active
cac_view ciscoCefMIB - included read-only active
cac_view ciscoNhrpExtMIB - included read-only active
cac_view ciscoIpMRouteMIB - included read-only active
cac_view ciscoDlcSwitchMIB - included read-only active
cac_view ciscoExperiment.101 - included read-only active
cac_view ciscoIetfIsisMIB - included read-only active
cac_view ifIndex - included read-only active
cac_view ifDescr - included read-only active
cac_view ifType - included read-only active
cac_view ifAdminStatus - included read-only active
cac_view ifOperStatus - included read-only active
cac_view snmpTraps.3 - included read-only active
cac_view snmpTraps.4 - included read-only active
cac_view snmpTrapOID.0 - included read-only active
cac_view snmpMIB.1.4.3.0 - included read-only active
cac_view lifEntry.20 - included read-only active
cac_view cciDescriptionEntry.1 - included read-only active
ciscoview mib-2 - included nonvolatile active
ciscoview cisco - included nonvolatile active
ciscoview ipNetToMediaEntry.2 - excluded nonvolatile active
v1default iso - included permanent active
v1default internet - included permanent active
v1default snmpUsmMIB - excluded permanent active
v1default snmpVacmMIB - excluded permanent active
v1default snmpCommunityMIB - excluded permanent active
ISP-C#show ip access-lists
Standard IP access list 10
10 permit 10.189.5.161 (26 matches)
20 deny any log (6 matches)
Extended IP access list meraki-fqdn-dns
ISP-C#show running-config | section snmp
snmp-server group myciscogroup v3 priv read ciscoview access 10
snmp-server view ciscoview mib-2 included
snmp-server view ciscoview cisco included
snmp-server view ciscoview ipNetToMediaEntry.2 excluded
يمكنك أيضا القيام بالمشي عبر بروتوكول SNMP لشجرة نظام قاعدة معلومات الإدارة (MIB-II):
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 system
SNMPv2-MIB::sysDescr.0 = STRING: Cisco IOS Software [Cupertino], ASR1000 Software (X86_64_LINUX_IOSD-UNIVERSALK9-M), Version 17.9.4, RELEASE SOFTWARE (fc5)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2023 by Cisco Systems, Inc.
Compiled Wed 26-Jul-23 10:29 b
SNMPv2-MIB::sysObjectID.0 = OID: SNMPv2-SMI::enterprises.9.1.2348
DISMAN-EVENT-MIB::sysUpTimeInstance = Timeticks: (107487239) 12 days, 10:34:32.39
SNMPv2-MIB::sysContact.0 = STRING:
SNMPv2-MIB::sysName.0 = STRING: ISP-C
SNMPv2-MIB::sysLocation.0 = STRING:
SNMPv2-MIB::sysServices.0 = INTEGER: 78
SNMPv2-MIB::sysORLastChange.0 = Timeticks: (0) 0:00:00.00
يظهر الأمر والمخرجات التالية أنه لا يمكنك الحصول على مجموعة ipNetToMediaEntry.2:
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 ipNetToMediaEntry.2
IP-MIB::ipNetToMediaPhysAddress = No Such Object available on this agent at this OID
تكون نتيجة الأمر والمخرجات التالية لمجموعة النظام المحلي من Cisco:
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 .1.3.6.1.4.1.9.2.1
SNMPv2-SMI::enterprises.9.2.1.1.0 = STRING: "
17.15(4r)
"
SNMPv2-SMI::enterprises.9.2.1.2.0 = STRING: "LocalSoft"
SNMPv2-SMI::enterprises.9.2.1.3.0 = STRING: "ISP-C"
SNMPv2-SMI::enterprises.9.2.1.4.0 = ""
SNMPv2-SMI::enterprises.9.2.1.5.0 = IpAddress: 10.189.5.161
SNMPv2-SMI::enterprises.9.2.1.6.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.8.0 = INTEGER: -796648892
SNMPv2-SMI::enterprises.9.2.1.9.0 = INTEGER: 1646
SNMPv2-SMI::enterprises.9.2.1.10.0 = INTEGER: 1000
SNMPv2-SMI::enterprises.9.2.1.11.0 = INTEGER: 1557645
SNMPv2-SMI::enterprises.9.2.1.12.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.13.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.14.0 = INTEGER: 104
SNMPv2-SMI::enterprises.9.2.1.15.0 = INTEGER: 1200
SNMPv2-SMI::enterprises.9.2.1.16.0 = INTEGER: 1200
SNMPv2-SMI::enterprises.9.2.1.17.0 = INTEGER: 2500
SNMPv2-SMI::enterprises.9.2.1.18.0 = INTEGER: 2684018
SNMPv2-SMI::enterprises.9.2.1.19.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.20.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.21.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.22.0 = INTEGER: 600
SNMPv2-SMI::enterprises.9.2.1.23.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.24.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.25.0 = INTEGER: 2000
SNMPv2-SMI::enterprises.9.2.1.26.0 = INTEGER: 26757370
SNMPv2-SMI::enterprises.9.2.1.27.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.28.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.29.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.30.0 = INTEGER: 1536
SNMPv2-SMI::enterprises.9.2.1.31.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.32.0 = INTEGER: 899
SNMPv2-SMI::enterprises.9.2.1.33.0 = INTEGER: 1800
SNMPv2-SMI::enterprises.9.2.1.34.0 = INTEGER: 8891131
SNMPv2-SMI::enterprises.9.2.1.35.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.36.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.37.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.38.0 = INTEGER: 5024
SNMPv2-SMI::enterprises.9.2.1.39.0 = INTEGER: 100
SNMPv2-SMI::enterprises.9.2.1.40.0 = INTEGER: 100
SNMPv2-SMI::enterprises.9.2.1.41.0 = INTEGER: 300
SNMPv2-SMI::enterprises.9.2.1.42.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.43.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.44.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.45.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.46.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.47.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.48.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.49.0 = ""
SNMPv2-SMI::enterprises.9.2.1.51.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.52.0 = ""
SNMPv2-SMI::enterprises.9.2.1.56.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.57.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.58.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.59.0 = INTEGER: 4972
SNMPv2-SMI::enterprises.9.2.1.60.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.61.0 = STRING: "cisco Systems, Inc.
170 West Tasman Dr.
San Jose, CA 95134-1706
U.S.A.
Ph +1-408-526-4000
Customer service 1-800-553-6387 or +1-408-526-7208
24HR Emergency 1-800-553-2447 or +1-408-526-7209
Email Address tac@cisco.com
World Wide Web http://www.cisco.com"
SNMPv2-SMI::enterprises.9.2.1.62.0 = INTEGER: 18024
SNMPv2-SMI::enterprises.9.2.1.63.0 = INTEGER: 20
SNMPv2-SMI::enterprises.9.2.1.64.0 = INTEGER: 20
SNMPv2-SMI::enterprises.9.2.1.65.0 = INTEGER: 33
SNMPv2-SMI::enterprises.9.2.1.66.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.67.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.68.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.69.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.70.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.71.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.72.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.73.0 = STRING: "bootflash:asr1000-universalk9.17.09.04.SPA.bin"
SNMPv2-SMI::enterprises.9.2.1.74.0 = INTEGER: 3
يمكن أن تكون قوائم التحكم في الوصول للواجهة مفيدة كطبقة حماية إضافية لتحديد البيئات المضيفة التي يمكنها إرسال حركة مرور SNMP إلى واجهة جهاز. تكون مفيدة بشكل خاص على الأنظمة الأساسية التي لا تدعم ميزات حماية مستوى التحكم الأكثر إستهدافا، مثل تنظيم مستوى التحكم (CoPP) أو قوائم التحكم في الوصول لمستوى الإدارة.
يمكن لقائمة التحكم في الوصول (ACL) للواجهة حظر حزم SNMP غير المعتمدة قبل معالجتها بواسطة الجهاز، مما يقلل من التعرض للاقتراع غير المرغوب فيه، أو محاولات سلسلة المجتمع القوية، أو حركة مرور SNMP الزائدة من مصادر غير موثوق بها.
تحذير: كن حذرا عند تطبيق قوائم التحكم في الوصول (ACL) للواجهة. قائمة تحكم في الوصول (ACL) يتم تطبيقها مع حركة مرور عوامل التصفية ip access-group في الإتجاه المحدد ويمكن أن تؤثر على كل من حركة المرور الموجهة إلى الموجه وحركة مرور النقل. يمكنك دائما تضمين جميع عبارات التصاريح المطلوبة والتحقق من قائمة التحكم في الوصول (ACL) في إطار الصيانة أو المختبر قبل نشر الإنتاج.
ip access-list extended SNMP-MGMT-IN permit udp host host eq snmp deny udp any host eq snmp log permit ip any any
يجب بعد ذلك تطبيق قائمة التحكم في الوصول (ACL) على جميع الواجهات باستخدام أوامر التكوين التالية:
interface ip access-group SNMP-MGMT-IN in
في هذا المثال:
ملاحظة: يمكنك تكييف هذا المثال مع تصميم الشبكة لديك. إذا كان النظام الأساسي يدعم قوائم التحكم في الوصول CoPP أو iACLs أو قوائم التحكم في الوصول لمستوى الإدارة، يمكن أن توفر هذه الخيارات حماية لمستوى التحكم أكثر إستهدافا. بالنسبة للأجهزة التي لها العديد من عناوين IP التي تم تكوينها، أو العديد من الأجهزة المضيفة التي تحتاج إلى الاتصال بالموجه، لا يكون هذا حلا قابلا للتطوير دائما. حماية طبقتك الأساسية: يقدم مستند قوائم التحكم في الوصول لحماية البنية الأساسية إرشادات وتقنيات نشر موصى بها لقوائم التحكم في الوصول (ACL).
قم بتكوين قوائم التحكم في الوصول إلى مجتمع SNMP باستخدام الكلمة الأساسية log. مراقبة syslog للمحاولات الفاشلة، كما هو موضح.
access-list 10 deny any log snmp-server communityRO 10
عندما يحاول شخص ما الوصول إلى الموجه مع عامة المجتمع، سترى syslog مماثلا لهذا:
%SEC-6-IPACCESSLOGS: list 10 denied 172.16.1.15 packet
يعني هذا الإخراج أن قائمة الوصول 10 رفضت خمس حزم SNMP من المضيف 172.16.1.15.
تحقق من بروتوكول SNMP بشكل دوري بحثا عن الأخطاء باستخدام أمر show snmp، كما هو موضح هنا:
ISP-C#show snmp
Chassis: TKM21110169
186 SNMP packets input
0 Bad SNMP version errors 58 Unknown community name
0 Illegal operation for community name supplied
0 Encoding errors 115 Number of requested variables
0 Number of altered variables
2 Get-request PDUs
113 Get-next PDUs
0 Set-request PDUs
0 Input queue packet drops (Maximum queue size 1000)
126 SNMP packets output
0 Too big errors (Maximum packet size 1500)
0 No such name errors
0 Bad values errors
0 General errors
0 Response PDUs
0 Trap PDUs
Packets currently in SNMP process input queue: 0
SNMP global trap: disabled
SNMP logging: disabled
راقب العدادات المميزة بحثا عن زيادات غير متوقعة في معدلات الخطأ التي يمكن أن تشير إلى محاولة إستغلال نقاط الضعف هذه. للإبلاغ عن أي مشكلة أمان، ارجع إلى الاستجابة لحوادث أمان منتجات Cisco.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
4.0 |
14-Jul-2026
|
إعادة الاعتماد - تحديث المحتوى الفني والتنسيق. |
3.0 |
14-Mar-2024
|
تقويم |
2.0 |
16-Jan-2023
|
إستخدام Corrrect. إصلاح تنبيهات CCW. إعادة الاعتماد. |
1.0 |
22-Feb-2002
|
الإصدار الأولي |