In diesem Dokument wird beschrieben, wie Sie das Simple Network Management Protocol (SNMP) schützen.
Es gibt keine spezifischen Anforderungen für dieses Dokument.
Die Informationen in diesem Dokument basieren auf SNMP-Funktionen wie SNMP View und SNMP Version 3 (SNMPv3), die in der Cisco IOS® Softwareversion eingeführt wurden. Obwohl einige Konfigurationsbeispiele und Befehlssyntax auf Cisco IOS® basieren, gelten die grundlegenden SNMP-Sicherheitskonzepte auch für neuere Cisco IOS XE Plattformen. Befehlssyntax, unterstützte Authentifizierungs- und Datenschutzalgorithmen, Plattformfunktionen und Schutzfunktionen auf Verwaltungsebene können von Cisco IOS und Cisco IOS XE-Versionen.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Der Schutz von SNMP ist wichtig, da nicht autorisierte SNMP-Zugriffe Geräteinformationen verfügbar machen, Konfigurationsänderungen bei aktiviertem Lese-/Schreibzugriff zulassen oder zu DoS-Bedingungen (Denial of Service) beitragen können.
Frühere SNMP-Versionen, wie SNMPv1 und SNMPv2c, verwenden Community-Strings für die Zugriffskontrolle. Diese Community-Strings funktionieren ähnlich wie freigegebene Passwörter, werden jedoch als Klartext gesendet und bieten keine starke Authentifizierung oder Verschlüsselung. Wenn ein Community-String wiederverwendet, in Konfigurationsdateien verfügbar gemacht oder aus dem Netzwerk erfasst wird, kann ein nicht autorisierter Benutzer Geräteinformationen abfragen oder im Fall einer Community mit Lese- und Schreibzugriff die Geräteeinstellungen ändern.
Zu den gängigsten SNMPv1/v2c-Sicherheitseinschränkungen gehören:
Verwenden Sie SNMPv3 für sichere Bereitstellungen mit Authentifizierung und Datenschutz, sofern unterstützt. SNMPv3 bietet eine benutzerbasierte Authentifizierung und Verschlüsselung, die sowohl die Zugriffskontrolle als auch die Managementdaten schützt. Darüber hinaus können Sie den SNMP-Zugriff auf vertrauenswürdige Verwaltungsstationen beschränken, unnötigen Lese- und Schreibzugriff vermeiden und den Zugriff auf MIB-Objekte mit SNMP-Ansichten einschränken.
Anmerkung: Validieren Sie vor der Bereitstellung in einem Produktionsnetzwerk die genaue Konfiguration der Kommandozeile (CLI), die unterstützten Funktionen und die Verifizierungsbefehle für die jeweilige Plattform und Softwareversion.
Verwenden Sie keine bekannten Community-Strings wie public oder private. Wenn SNMPv1 oder SNMPv2c aus Kompatibilitätsgründen erforderlich ist, verwenden Sie eindeutige, nicht eindeutig erkennbare Community-Strings, beschränken Sie diese mit ACLs, und vermeiden Sie Lese-/Schreibzugriff auf Communitys, es sei denn, es bestehen spezifische betriebliche Anforderungen.
Anmerkung: SNMPv3 mit dem authPriv für sichere Bereitstellungen bevorzugen. Die authPriv-Ebene bietet sowohl Authentifizierung als auch Verschlüsselung. Bei der Authentifizierung wird überprüft, ob SNMP-Nachrichten von einem gültigen SNMPv3-Benutzer stammen. Die SNMP-Nutzlast wird verschlüsselt, sodass keine unverschlüsselten Verwaltungsdaten gesendet werden.
Eine SNMP-Ansicht schränkt den Zugriff auf bestimmte MIB-Substrukturen ein. Wenn eine Ansicht auf eine Community oder SNMPv3-Gruppe angewendet wird, ist nur auf die enthaltenen MIB-Objekte zugegriffen werden können. Nicht enthaltene MIB-Substrukturen werden implizit abgelehnt. Sie können bestimmte Unterstrukturen auch explizit aus einem breiter gefassten Unterbaum ausschließen.
Um einen SNMP-Anzeigeeintrag zu erstellen oder zu aktualisieren, verwenden Sie den globalen Konfigurationsbefehl snmp-server view. Um den angegebenen SNMP-Serveransichtseintrag zu entfernen, verwenden Sie die Form no dieses Befehls.
snmp-server viewno snmp-server view {included | excluded}
Syntaxbeschreibung:
myview-name - Beschriftung für den Ansichtsdatensatz, den Sie aktualisieren oder erstellen. Der Name wird für den Verweis auf den Datensatz verwendet.
oid-tree — Object Identifier (OID) des Unterbaums Abstract Syntax Notation One (ASN.1), der in die Ansicht eingeschlossen oder aus ihr ausgeschlossen werden soll. Um die Unterstruktur zu identifizieren, geben Sie eine Textzeichenfolge an, die aus Zahlen besteht, z. B. 1.3.6.2.4, oder ein Wort, z. B. system. Ersetzen Sie eine einzelne Unterkennung durch das Sternchen (*), um eine Unterbaumfamilie anzugeben. Beispiel: 1.3.*.4.
included or excluded — Ansichtstyp. Sie müssen entweder eingeschlossen oder ausgeschlossen angeben.
In der Legacy-SNMP-Dokumentation, einschließlich RFC 1447, wurde das Konzept der MIB-Ansichten eingeführt, um zu steuern, welche Teile des MIB-Trees in den SNMP-Zugriff eingeschlossen oder davon ausgeschlossen sind. Obwohl RFC 1447 und das parteibasierte SNMPv2-Sicherheitsmodell veraltet sind, bleibt das MIB-Ansichtskonzept im modernen SNMP durch das in RFC 3415 definierte View-based Access Control Model (VACM) relevant. Cisco SNMP-Ansichten verwenden dieses Konzept, um den Zugriff auf bestimmte MIB-Substrukturen zu beschränken. Eine SNMP-Ansicht kann auf SNMPv1/v2c-Communities oder SNMPv3-Gruppen angewendet werden.
In diesem Beispiel wird eine Ansicht erstellt, die alle Objekte in der MIB-II-Systemgruppe mit Ausnahme von sysServices (System 7) und alle Objekte für Schnittstelle 1 in der MIB-II-Schnittstellengruppe enthält:
snmp-server view agon system included snmp-server view agon system.7 excluded snmp-server view agon ifEntry.*.1 included
In diesem Beispiel ermöglicht die Ansicht den Zugriff auf MIB-II- und Cisco Private MIB-Objekte, jedoch ohne die ARP-Tabelle, die durch atEntry dargestellt wird:
snmp-server view myview mib-2 included snmp-server view myview atEntry excluded snmp-server view myview cisco included snmp-server community C1sc03xample view myview RO 11 snmp-server community C1sc03xample2 view myview RW 11 snmp-server contact ciscouser@cisco.com
Anmerkung: Einige dieser Beispiele können auf ältere MIB-Objekte aus Cisco IOS-Versionen verweisen, wie atTable oder atEntry. Auf neueren Cisco IOS XE-Plattformen können für gleichwertige Daten unterschiedliche MIB-Objekte oder OIDs verwendet werden.
Anmerkung: Überprüfen Sie vor der Bereitstellung einer SNMP-Ansicht, ob der MIB-Objektname oder die OID auf der Zielplattform und der Softwareversion vorhanden ist. Verwenden Sie SNMP Object Navigator für zusätzliche Informationen.
Wenn SNMPv1 oder SNMPv2c erforderlich ist, schränken Sie jeden Community-String auf vertrauenswürdige NMS-Adressen mit ACLs ein. Die mit der SNMP-Community verknüpfte ACL steuert, welche Quell-IP-Adressen diesen Community-String verwenden können, um SNMP-Anforderungen an das Gerät zu senden.
Die SNMP-Kommunikation umfasst in der Regel zwei verschiedene Datenverkehrstypen:
Verwenden Sie unterschiedliche Community-Strings für Polling-Anforderungen und Trap-Benachrichtigungen. Diese Trennung schränkt das Risiko ein, wenn ein Community-String entdeckt wird. Wenn ein Angreifer beispielsweise den Trap-Community-String aus einem Benachrichtigungspaket bezieht, darf dieser String nicht auch SNMP-Polling-Zugriff auf das Gerät zulassen.
access-list 10 permit
snmp-server community RO 10
snmp-server host version 2c
In diesem Beispiel:
Wenn ein Trap-Community-String konfiguriert ist, stellen Sie sicher, dass er nicht unbeabsichtigt SNMP-Polling-Zugriff erlaubt. In einigen Versionen der Cisco IOS-Software kann ein Community String, der für Traps verwendet wird, auch für den SNMP-Zugriff verwendet werden, sofern er nicht explizit eingeschränkt oder deaktiviert wird.
Um den Polling-Zugriff mit dem Trap-Community-String zu verhindern, verweigern Sie dessen Verwendung als SNMP-Community explizit:
access-list 99 deny any
snmp-server community RO 99
Vermeiden Sie die Konfiguration von Lese-/Schreibzugriff auf Communitys, es sei denn, es bestehen spezifische betriebliche Anforderungen. Wenn Lese- und Schreibzugriff erforderlich ist, beschränken Sie diesen auf eine dedizierte Management-Station, verwenden Sie einen separaten Community String, und wenden Sie eine restriktive ACL an. SNMPv3 mit Authentifizierung und Datenschutz wird für sichere Bereitstellungen bevorzugt.
Verwenden Sie SNMPv3 mit Authentifizierung und Datenschutz für sichere SNMP-Bereitstellungen. SNMPv3 bietet im Gegensatz zu SNMPv1 und SNMPv2c, die auf Community-Strings basieren, eine benutzerbasierte Authentifizierung und Verschlüsselung.
Verwenden Sie für sichere Bereitstellungen die Sicherheitsstufe SNMPv3 authPriv:
Anmerkung: Die unterstützten Algorithmen unterscheiden sich je nach Cisco Plattform- und Softwareversion. Verwenden Sie die stärksten vom Gerät unterstützten Authentifizierungs- und Datenschutzalgorithmen, z. B. SHA oder SHA-2 für die Authentifizierung und AES für die Privatsphäre.
SNMPv3-Konfigurationsschritte
Entscheiden Sie, welches Netzwerkmanagementsystem das Gerät abfragen darf.
Beispielwert:
Anmerkung: Nur vertrauenswürdige Managementstationen dürfen auf SNMP-Dienste zugreifen.
Erstellen Sie eine ACL, die den SNMP-Zugriff nur vom vertrauenswürdigen NMS zulässt.
Beispiel:
access-list 10 permit access-list 10 deny any log
Diese ACL schränkt ein, welche Quell-IP-Adressen die SNMPv3-Gruppe verwenden können. Der Eintrag "deny any log" (Alle Protokolleinträge verweigern) ermöglicht die Identifizierung nicht autorisierter SNMP-Zugriffsversuche in Syslog.
Erstellen Sie eine SNMP-Ansicht, um die MIB-Objekte einzuschränken, auf die der SNMPv3-Benutzer zugreifen kann.
Beispiel:
snmp-server view mib-2 included
snmp-server view cisco included
In diesem Beispiel wird der Zugriff auf den MIB-II-Unterbaum und private MIB-Objekte von Cisco ermöglicht. Wenn eine restriktivere Ansicht erforderlich ist, schließen Sie sensible oder unnötige MIB-Substrukturen explizit aus.
Beispiel:
snmp-server view excluded
Anmerkung: Eine SNMP-Ansicht verringert die Gefährdung, da das NMS nur auf die für die Überwachung erforderlichen MIB-Objekte zugreifen kann.
Erstellen Sie eine SNMPv3-Gruppe, die die private Sicherheitsstufe verwendet und auf die SNMP-Ansicht und die ACL verweist.
Beispiel:
snmp-server group v3 priv read access 10
Dieser Befehl führt drei wichtige Schritte aus:
Anmerkung: In den meisten Anwendungsfällen der Überwachung ist der schreibgeschützte Zugriff in der Regel ausreichend. Konfigurieren Sie den Schreibzugriff nur, wenn eine bestimmte Betriebsanforderung vorliegt.
Erstellen Sie einen SNMPv3-Benutzer, und weisen Sie ihn der SNMPv3-Gruppe zu.
Beispiel:
snmp-server user v3 auth sha priv aes 256
Dieser Befehl erstellt einen Benutzer mit:
Anmerkung: Verwenden Sie starke, eindeutige Kennwörter für die Authentifizierung und den Datenschutz. Verwenden Sie nicht dasselbe Kennwort für beide Werte erneut.
Anmerkung: Wenn neuere Plattformen stärkere Optionen unterstützen, z. B. SHA-2- oder stärkere AES-Varianten, verwenden Sie die stärkste Option, die vom Gerät und NMS unterstützt wird.
Wenn das Gerät Benachrichtigungen an das NMS senden muss, konfigurieren Sie den SNMP-Host mit SNMPv3.
Beispiel:
snmp-server host version 3 priv
Traps und Informationen sind Benachrichtigungen, die vom Gerät an das NMS gesendet werden. Sie unterscheiden sich von Polling-Anforderungen, bei denen das NMS SNMP-Abfragen an das Gerät sendet. Verwenden Sie SNMPv3-Benachrichtigungen, damit Trap- oder Informier-Datenverkehr auch Vorteile durch Authentifizierung und Datenschutz bietet.
Konfigurieren Sie ggf. auch die Schnittstelle für die Trap-Quelle:
snmp-server trap-source
Anmerkung: Mithilfe einer konsistenten Trap-Quelle kann das NMS das Gerät identifizieren, und Firewalls oder ACLs können vorhersagbare Quelladressen zuordnen.
Wenn SNMPv1 oder SNMPv2c nicht erforderlich ist, dürfen Sie keine Community-Strings konfigurieren oder nicht verwendete Community-Strings entfernen.
Beispiel:
no snmp-server community
Anmerkung: Dadurch wird das Risiko eines nicht autorisierten SNMP-Zugriffs durch Klartext-Community-Strings reduziert.
Der nächste Konfigurationsausschnitt zeigt ein Beispiel, das SNMPv3-Polling nur von NMS 10.189.5.161 zulässt, lesbare MIB-Objekte mit einer SNMP-Ansicht begrenzt und Authentifizierung und Verschlüsselung erfordert.
Router#configure terminal
Router(config)#access-list 10 permit 10.189.5.161
Router(config)#access-list 10 deny any log
Router(config)#!
Router(config)#snmp-server view ciscoview mib-2 included
Router(config)#snmp-server view ciscoview cisco included
Router(config)#snmp-server view ciscoview ipNetToMediaEntry.2 excluded
Router(config)#snmp-server group myciscogroup v3 priv read ciscoview access 10
Router(config)#snmp-server user ciscouser myciscogroup v3 auth sha C1sc03xampl3 priv aes 256 C1sc03xampl32
Verwenden Sie die folgenden Befehle, um die lokale SNMP-Konfiguration zu überprüfen:
show snmp-benutzer
show snmp-gruppe
SNMP-Ansicht anzeigen
Show-SNMP
IP-Zugriffslisten anzeigen
show running-config | Abschnittssnmp
ISP-C#show snmp user
User name: ciscouser
Engine ID: 80000009030000A38EB6F800
storage-type: nonvolatile active
Authentication Protocol: SHA
Privacy Protocol: AES256
Group-name: myciscogroup
ISP-C#show snmp group
groupname: ILMI security model:v1
contextname: storage-type: permanent
readview : *ilmi writeview: *ilmi
notifyview:
row status: active
groupname: ILMI security model:v2c
contextname: storage-type: permanent
readview : *ilmi writeview: *ilmi
notifyview:
row status: active
groupname: myciscogroup security model:v3 priv
contextname: storage-type: nonvolatile
readview : ciscoview writeview:
notifyview:
row status: active access-list: 10
ISP-C#show snmp view
*ilmi system - included permanent active
*ilmi atmForumUni - included permanent active
cac_view pimMIB - included read-only active
cac_view msdpMIB - included read-only active
cac_view system - included read-only active
cac_view interfaces - included read-only active
cac_view ip - included read-only active
cac_view ospf - included read-only active
cac_view bgp - included read-only active
cac_view ifMIB - included read-only active
cac_view nhrpMIB - included read-only active
cac_view ipMRouteStdMIB - included read-only active
cac_view igmpStdMIB - included read-only active
cac_view pimStdMIB - included read-only active
cac_view mgmdStdMIB - included read-only active
cac_view ospfv3MIB - included read-only active
cac_view ipForward - included read-only active
cac_view ipTrafficStats - included read-only active
cac_view ospfTrap - included read-only active
cac_view sysUpTime.0 - included read-only active
cac_view ciscoPingMIB - included read-only active
cac_view ciscoPimMIB - included read-only active
cac_view ciscoBgp4MIB - included read-only active
cac_view ciscoIfExtensionMIB - included read-only active
cac_view ciscoEigrpMIB - included read-only active
cac_view ciscoCefMIB - included read-only active
cac_view ciscoNhrpExtMIB - included read-only active
cac_view ciscoIpMRouteMIB - included read-only active
cac_view ciscoDlcSwitchMIB - included read-only active
cac_view ciscoExperiment.101 - included read-only active
cac_view ciscoIetfIsisMIB - included read-only active
cac_view ifIndex - included read-only active
cac_view ifDescr - included read-only active
cac_view ifType - included read-only active
cac_view ifAdminStatus - included read-only active
cac_view ifOperStatus - included read-only active
cac_view snmpTraps.3 - included read-only active
cac_view snmpTraps.4 - included read-only active
cac_view snmpTrapOID.0 - included read-only active
cac_view snmpMIB.1.4.3.0 - included read-only active
cac_view lifEntry.20 - included read-only active
cac_view cciDescriptionEntry.1 - included read-only active
ciscoview mib-2 - included nonvolatile active
ciscoview cisco - included nonvolatile active
ciscoview ipNetToMediaEntry.2 - excluded nonvolatile active
v1default iso - included permanent active
v1default internet - included permanent active
v1default snmpUsmMIB - excluded permanent active
v1default snmpVacmMIB - excluded permanent active
v1default snmpCommunityMIB - excluded permanent active
ISP-C#show ip access-lists
Standard IP access list 10
10 permit 10.189.5.161 (26 matches)
20 deny any log (6 matches)
Extended IP access list meraki-fqdn-dns
ISP-C#show running-config | section snmp
snmp-server group myciscogroup v3 priv read ciscoview access 10
snmp-server view ciscoview mib-2 included
snmp-server view ciscoview cisco included
snmp-server view ciscoview ipNetToMediaEntry.2 excluded
Sie können auch einen SNMP-Durchlauf für den MIB-II-Systembaum durchführen:
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 system
SNMPv2-MIB::sysDescr.0 = STRING: Cisco IOS Software [Cupertino], ASR1000 Software (X86_64_LINUX_IOSD-UNIVERSALK9-M), Version 17.9.4, RELEASE SOFTWARE (fc5)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2023 by Cisco Systems, Inc.
Compiled Wed 26-Jul-23 10:29 b
SNMPv2-MIB::sysObjectID.0 = OID: SNMPv2-SMI::enterprises.9.1.2348
DISMAN-EVENT-MIB::sysUpTimeInstance = Timeticks: (107487239) 12 days, 10:34:32.39
SNMPv2-MIB::sysContact.0 = STRING:
SNMPv2-MIB::sysName.0 = STRING: ISP-C
SNMPv2-MIB::sysLocation.0 = STRING:
SNMPv2-MIB::sysServices.0 = INTEGER: 78
SNMPv2-MIB::sysORLastChange.0 = Timeticks: (0) 0:00:00.00
Der nächste Befehl und die nächste Ausgabe zeigen, dass Sie die Gruppe ipNetToMediaEntry.2 nicht abrufen können:
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 ipNetToMediaEntry.2
IP-MIB::ipNetToMediaPhysAddress = No Such Object available on this agent at this OID
Das nächste Befehl- und Ausgabeergebnis gilt für die Cisco Local System-Gruppe:
ciscouser@Desktop % snmpwalk -v3 -l authPriv -u ciscouser -a SHA -A 'C1sc03xampl3' -x AES -X 'C1sc03xampl32' 10.207.214.25 .1.3.6.1.4.1.9.2.1
SNMPv2-SMI::enterprises.9.2.1.1.0 = STRING: "
17.15(4r)
"
SNMPv2-SMI::enterprises.9.2.1.2.0 = STRING: "LocalSoft"
SNMPv2-SMI::enterprises.9.2.1.3.0 = STRING: "ISP-C"
SNMPv2-SMI::enterprises.9.2.1.4.0 = ""
SNMPv2-SMI::enterprises.9.2.1.5.0 = IpAddress: 10.189.5.161
SNMPv2-SMI::enterprises.9.2.1.6.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.8.0 = INTEGER: -796648892
SNMPv2-SMI::enterprises.9.2.1.9.0 = INTEGER: 1646
SNMPv2-SMI::enterprises.9.2.1.10.0 = INTEGER: 1000
SNMPv2-SMI::enterprises.9.2.1.11.0 = INTEGER: 1557645
SNMPv2-SMI::enterprises.9.2.1.12.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.13.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.14.0 = INTEGER: 104
SNMPv2-SMI::enterprises.9.2.1.15.0 = INTEGER: 1200
SNMPv2-SMI::enterprises.9.2.1.16.0 = INTEGER: 1200
SNMPv2-SMI::enterprises.9.2.1.17.0 = INTEGER: 2500
SNMPv2-SMI::enterprises.9.2.1.18.0 = INTEGER: 2684018
SNMPv2-SMI::enterprises.9.2.1.19.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.20.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.21.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.22.0 = INTEGER: 600
SNMPv2-SMI::enterprises.9.2.1.23.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.24.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.25.0 = INTEGER: 2000
SNMPv2-SMI::enterprises.9.2.1.26.0 = INTEGER: 26757370
SNMPv2-SMI::enterprises.9.2.1.27.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.28.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.29.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.30.0 = INTEGER: 1536
SNMPv2-SMI::enterprises.9.2.1.31.0 = INTEGER: 900
SNMPv2-SMI::enterprises.9.2.1.32.0 = INTEGER: 899
SNMPv2-SMI::enterprises.9.2.1.33.0 = INTEGER: 1800
SNMPv2-SMI::enterprises.9.2.1.34.0 = INTEGER: 8891131
SNMPv2-SMI::enterprises.9.2.1.35.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.36.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.37.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.38.0 = INTEGER: 5024
SNMPv2-SMI::enterprises.9.2.1.39.0 = INTEGER: 100
SNMPv2-SMI::enterprises.9.2.1.40.0 = INTEGER: 100
SNMPv2-SMI::enterprises.9.2.1.41.0 = INTEGER: 300
SNMPv2-SMI::enterprises.9.2.1.42.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.43.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.44.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.45.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.46.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.47.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.48.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.49.0 = ""
SNMPv2-SMI::enterprises.9.2.1.51.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.52.0 = ""
SNMPv2-SMI::enterprises.9.2.1.56.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.57.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.58.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.59.0 = INTEGER: 4972
SNMPv2-SMI::enterprises.9.2.1.60.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.61.0 = STRING: "cisco Systems, Inc.
170 West Tasman Dr.
San Jose, CA 95134-1706
U.S.A.
Ph +1-408-526-4000
Customer service 1-800-553-6387 or +1-408-526-7208
24HR Emergency 1-800-553-2447 or +1-408-526-7209
Email Address tac@cisco.com
World Wide Web http://www.cisco.com"
SNMPv2-SMI::enterprises.9.2.1.62.0 = INTEGER: 18024
SNMPv2-SMI::enterprises.9.2.1.63.0 = INTEGER: 20
SNMPv2-SMI::enterprises.9.2.1.64.0 = INTEGER: 20
SNMPv2-SMI::enterprises.9.2.1.65.0 = INTEGER: 33
SNMPv2-SMI::enterprises.9.2.1.66.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.67.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.68.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.69.0 = INTEGER: 1
SNMPv2-SMI::enterprises.9.2.1.70.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.71.0 = INTEGER: 0
SNMPv2-SMI::enterprises.9.2.1.72.0 = IpAddress: 0.0.0.0
SNMPv2-SMI::enterprises.9.2.1.73.0 = STRING: "bootflash:asr1000-universalk9.17.09.04.SPA.bin"
SNMPv2-SMI::enterprises.9.2.1.74.0 = INTEGER: 3
Schnittstellen-ACLs können als zusätzliche Schutzebene nützlich sein, um zu begrenzen, welche Hosts SNMP-Datenverkehr an eine Geräteschnittstelle senden können. Sie eignen sich insbesondere für Plattformen, die keine gezielteren Funktionen zum Schutz der Kontrollebene unterstützen, wie z. B. Control Plane Policing (CoPP) oder ACLs auf Verwaltungsebene.
Eine Schnittstellen-ACL kann nicht autorisierte SNMP-Pakete blockieren, bevor sie vom Gerät verarbeitet werden, und so das Risiko unerwünschter Abfragen, Brute-Force-Community-Stringversuche oder übermäßigem SNMP-Datenverkehr von nicht vertrauenswürdigen Quellen reduzieren.
Vorsicht: Seien Sie vorsichtig, wenn Sie Schnittstellen-ACLs anwenden. Eine ACL mit IP-Zugriffsgruppe filtert den Datenverkehr in der ausgewählten Richtung und kann sich sowohl auf den Datenverkehr zum Router als auch auf den Transitdatenverkehr auswirken. Schließen Sie immer alle erforderlichen Zulassungsanweisungen ein, und überprüfen Sie die ACL vor der Bereitstellung in der Produktionsumgebung in einem Wartungsfenster oder Labor.
ip access-list extended SNMP-MGMT-IN permit udp host host eq snmp deny udp any host eq snmp log permit ip any any
Die ACL muss dann mit den folgenden Konfigurationsbefehlen auf alle Schnittstellen angewendet werden:
interface ip access-group SNMP-MGMT-IN in
In diesem Beispiel:
Anmerkung: Sie können dieses Beispiel an Ihr Netzwerkdesign anpassen. Wenn die Plattform CoPP, iACLs oder ACLs auf der Verwaltungsebene unterstützt, können diese Optionen einen gezielteren Schutz auf der Kontrollebene bieten. Bei Geräten mit vielen konfigurierten IP-Adressen oder vielen Hosts, die mit dem Router kommunizieren müssen, ist dies nicht immer eine skalierbare Lösung. Der Schutz Ihres Kerns: Das Dokument Infrastructure Protection Access Control Lists enthält Richtlinien und empfohlene Bereitstellungstechniken für ACLs.
Konfigurieren Sie die SNMP-Community-ACLs mit dem log-Schlüsselwort. Überwachen Sie Syslog wie dargestellt auf fehlgeschlagene Versuche.
access-list 10 deny any log snmp-server communityRO 10
Wenn jemand versucht, über die Community auf den Router zuzugreifen, wird eine syslog ähnliche Meldung angezeigt:
%SEC-6-IPACCESSLOGS: list 10 denied 172.16.1.15 packet
Diese Ausgabe bedeutet, dass Zugriffsliste 10 fünf SNMP-Pakete vom Host 172.16.1.15 verweigert hat.
Überprüfen Sie SNMP mithilfe des Befehls show snmp regelmäßig auf Fehler, wie hier gezeigt:
ISP-C#show snmp
Chassis: TKM21110169
186 SNMP packets input
0 Bad SNMP version errors 58 Unknown community name
0 Illegal operation for community name supplied
0 Encoding errors 115 Number of requested variables
0 Number of altered variables
2 Get-request PDUs
113 Get-next PDUs
0 Set-request PDUs
0 Input queue packet drops (Maximum queue size 1000)
126 SNMP packets output
0 Too big errors (Maximum packet size 1500)
0 No such name errors
0 Bad values errors
0 General errors
0 Response PDUs
0 Trap PDUs
Packets currently in SNMP process input queue: 0
SNMP global trap: disabled
SNMP logging: disabled
Achten Sie auf die hervorgehobenen Zähler, um unerwartete Erhöhungen der Fehlerquoten anzuzeigen, die auf eine versuchte Ausnutzung dieser Schwachstellen hinweisen können. Informationen zum Melden von Sicherheitsproblemen finden Sie unter Cisco Product Security Incident Response.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
14-Jul-2026
|
Rezertifizierung: Aktualisierte technische Inhalte und Formatierungen |
3.0 |
14-Mar-2024
|
Rezertifizierung |
2.0 |
16-Jan-2023
|
Richtige Nutzung. Korrigieren Sie CCW-Warnungen. Rezertifizierung. |
1.0 |
22-Feb-2002
|
Erstveröffentlichung |