Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configurar SNMPv3

El conmutador QFX3500 admite SNMP versión 3 (SNMPv3). SNMPv3 mejora la funcionalidad de SNMPv1 y SNMPv2c al admitir la autenticación de usuarios y el cifrado de datos. SNMPv3 usa el modelo de seguridad basado en el usuario (USM) para proporcionar seguridad a los mensajes SNMP y el modelo de control de acceso basado en la vista (VACM) para el control de acceso de los usuarios.

Las características de SNMPv3 incluyen:

  • Con USM, los mensajes SNMP entre el administrador SNMP y el agente pueden tener el origen del mensaje autenticado y la integridad de los datos comprobada. USM reduce los retrasos de mensajería y las repeticiones de mensajes mediante la aplicación de límites de tiempo de espera y la comprobación de ID de solicitud de mensajes duplicados.

  • VACM complementa USM proporcionando control de acceso de usuario para consultas SNMP al agente. Defina los privilegios de acceso que desea extender a un grupo de uno o más usuarios. Los privilegios de acceso vienen determinados por los parámetros del modelo de seguridad (usm, , o v2) y los parámetros de nivel de seguridad (authentication, privacy, o nonev1). Para cada nivel de seguridad, debe asociar una vista MIB para el grupo. La asociación de una vista MIB con un grupo concede permiso de lectura, escritura o notificación a un conjunto de objetos MIB para el grupo.

  • Los parámetros de seguridad se configuran para cada usuario, incluidos el nombre de usuario, el tipo de autenticación y la contraseña de autenticación, así como el tipo de privacidad y la contraseña de privacidad. El nombre de usuario asignado a cada usuario está en un formato que depende del modelo de seguridad configurado para ese usuario.

  • Para garantizar la seguridad de la mensajería, se incluye otro tipo de nombre de usuario, denominado nombre de seguridad, en los datos de mensajería que se envían entre el servidor SNMP local y el servidor SNMP de destino. Cada nombre de usuario se asigna a un nombre de seguridad, pero el nombre de seguridad tiene un formato que es independiente del modelo de seguridad.

  • Las entradas de captura en SNMPv3 se crean configurando los parámetros notify, notify filter, target address y target. La notify instrucción especifica el tipo de notificación (interrupción) y contiene una sola etiqueta que define un conjunto de direcciones de destino para recibir una interrupción. El filtro de notificación define el acceso a una colección de identificadores de objetos de captura (OID). La dirección de destino define la dirección de una aplicación de administración SNMP y otros atributos utilizados en el envío de notificaciones. Los parámetros de destino definen el procesamiento de mensajes y los parámetros de seguridad utilizados para enviar notificaciones a un destino determinado.

Para configurar SNMPv3, realice las siguientes tareas:

Nota:

SNMPv3 garantiza una seguridad mejorada para los mensajes SNMP mediante el uso de USM con claves de autenticación y cifrado. Como resultado, no es necesario restringir las máquinas externas cuando utiliza SNMPv3 para consultar un enrutador o conmutador. Por lo tanto, la configuración de SNMPv3 en Junos OS o Junos OS evolucionado no admite la lista de clientes para la restricción de acceso.

Sin embargo, SNMPv2 requiere el uso de lista de clientes para permitir que equipos cliente específicos envíen consultas SNMP, ya que depende del acceso basado en cadenas de comunidad.

Crear usuarios de SNMPv3

Para cada usuario SNMPv3, puede especificar el nombre de usuario, el tipo de autenticación, la contraseña de autenticación, el tipo de privacidad y la contraseña de privacidad. Después de que un usuario introduce una contraseña, se genera una clave basada en el ID del motor y la contraseña y se escribe en el archivo de configuración. Después de generar la clave, puede eliminar la contraseña de este archivo de configuración.

Solo puede configurar un tipo de cifrado para cada usuario SNMPv3.

Para crear usuarios, incluya la user instrucción en el nivel jerárquico [edit snmp v3 usm local-engine] .

Para configurar la autenticación y el cifrado de usuarios, incluya las siguientes instrucciones en el nivel de [edit snmp v3 usm local-engine user username] jerarquía.

Configuración mínima de SNMPv3 en un dispositivo que ejecuta Junos OS

Para configurar los requisitos mínimos para SNMPv3, incluya las siguientes instrucciones en los niveles de [edit snmp v3] jerarquía y [edit snmp] .

Debe configurar al menos una vista (notificar, leer o escribir) en el nivel jerárquico [edit snmp view-name] .

  1. Crear usuarios y configurar la autenticación.
    user@host# set snmp v3 usm local-engine user superuser authentication-md5 authentication-password 12345678
    user@host#set snmp v3 usm local-engine user superuser privacy-aes128 privacy-password 12345678
  2. Configurar privilegios de acceso a un grupo.
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication context-match exact
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication read-view readview
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication write-view writeview
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication notify-view notifyview
    user@host# set snmp v3 vacm security-to-group security-model usm security-name superuser group supergroup
  3. (Opcional) Configure las propiedades de la dirección de destino a las que se envía la notificación de interrupción.
    user@host# set snmp v3 target-address TA address <nms-ipaddress> tag-list trap_recv target-parameters tp1
    user@host# set snmp v3 target-parameters tp1 parameters message-processing-model v3 security-model usm security-level authentication security-name superuser
    user@host# set snmp v3 target-parameters tp1 notify-filter nfilter1
    user@host# set snmp v3 notify-filter nfilter1 oid .1 include
    user@host# set snmp v3 notify notify1 type trap tag trap_recv
  4. Configure la vista SNMP para leer, escribir y notificar el acceso a la MIB.
    user@host# set snmp view readview oid .1 include
    user@host# set snmp view writeview oid .1 include
    user@host# set snmp view notifyview oid .1 include

Ejemplo: Configuración de SNMPv3

Defina una configuración de SNMPv3: