Configurar SNMPv3

SNMP versión 3 (SNMPv3) mejora la funcionalidad de SNMPv1 y SNMPv2c al admitir la autenticación de usuario y el cifrado de datos. SNMPv3 utiliza el modelo de seguridad basado en usuarios (USM) para garantizar una comunicación segura para los mensajes SNMP y el modelo de control de acceso basado en vistas (VACM) para administrar el control de acceso de los usuarios.

Las características de SNMPv3 incluyen:

  • Con USM, se puede autenticar el origen del mensaje y comprobar la integridad de los datos de los mensajes SNMP entre el gestor SNMP y el agente. USM reduce los retrasos de mensajería y las reproducciones de mensajes mediante la aplicación de límites de tiempo de espera y la comprobación de ID de solicitud de mensajes duplicados.

  • VACM complementa a USM proporcionando control de acceso del usuario para consultas SNMP al agente. Usted define los privilegios de acceso que desea extender a un grupo de uno o más usuarios. Los privilegios de acceso están determinados por los parámetros del modelo de seguridad (usm, , v1o v2) y los parámetros de nivel de seguridad (authentication, privacy, o none). Para cada nivel de seguridad, debe asociar una vista MIB para el grupo. La asociación de una vista MIB con un grupo concede el permiso de lectura, escritura o notificación a un conjunto de objetos MIB para el grupo.

  • Los parámetros de seguridad se configuran para cada usuario, incluidos el nombre de usuario, el tipo de autenticación y la contraseña de autenticación, así como el tipo de privacidad y la contraseña de privacidad. El nombre de usuario proporcionado a cada usuario está en un formato que depende del modelo de seguridad configurado para ese usuario.

  • Para garantizar la seguridad de la mensajería, se incluye otro tipo de nombre de usuario, denominado nombre de seguridad, en los datos de mensajería que se envían entre el servidor SNMP local y el servidor SNMP de destino. Cada nombre de usuario se asigna a un nombre de seguridad, pero el nombre de seguridad tiene un formato independiente del modelo de seguridad.

  • Las entradas de trampa en SNMPv3 se crean mediante la configuración de los parámetros notificar, notificar, filtro, dirección de destino y destino. La notify instrucción especifica el tipo de notificación (captura) y contiene una única etiqueta que define un conjunto de direcciones de destino para recibir una captura. El filtro de notificación define el acceso a una colección de identificadores de objetos de captura (OID). La dirección de destino define la dirección de una aplicación de administración SNMP y otros atributos utilizados en el envío de notificaciones. Los parámetros de destino definen el procesamiento de mensajes y los parámetros de seguridad utilizados en el envío de notificaciones a un destino determinado.

Para configurar SNMPv3, realice las siguientes tareas:

Nota:

SNMPv3 garantiza una seguridad mejorada para los mensajes SNMP mediante el uso de USM con claves de autenticación y cifrado. Como resultado, no es necesario restringir las máquinas externas cuando se utiliza SNMPv3 para consultar un enrutador o conmutador. Por lo tanto, la configuración SNMPv3 en Junos OS o Junos OS evolucionado no admite la lista de clientes para la restricción de acceso.

Sin embargo, SNMPv2 requiere el uso de una lista de clientes para permitir que máquinas cliente específicas envíen consultas SNMP, ya que se basa en el acceso basado en cadenas de la comunidad.

Crear usuarios SNMPv3

Para cada usuario SNMPv3, puede especificar el nombre de usuario, el tipo de autenticación, la contraseña de autenticación, el tipo de privacidad y la contraseña de privacidad. Después de que un usuario escribe una contraseña, se genera una clave basada en el ID del motor y la contraseña que se escribe en el archivo de configuración. Después de generar la clave, puede eliminar la contraseña de este archivo de configuración.

Solo puede configurar un tipo de cifrado para cada usuario SNMPv3.

Nota: Asegúrese de configurar el ID del motor SNMP local antes de crear usuarios USM SNMPv3. El sistema utiliza el ID del motor local para generar claves de autenticación de usuario y privacidad SNMPv3.

Para crear usuarios, incluya la user instrucción en el [edit snmp v3 usm local-engine] nivel de jerarquía.

Para configurar la autenticación y el cifrado de usuarios, incluya las siguientes instrucciones en el nivel jerárquico [edit snmp v3 usm local-engine user username] .

Configuración mínima de SNMPv3 en un dispositivo que ejecuta Junos OS

Para configurar los requisitos mínimos para SNMPv3, incluya las siguientes instrucciones en los niveles y [edit snmp v3] [edit snmp] jerarquía.

Debe configurar al menos una vista (notificar, leer o escribir) en el nivel de [edit snmp view-name] jerarquía.

  1. Cree usuarios y configure la autenticación.
    user@host# set snmp v3 usm local-engine user superuser authentication-md5 authentication-password 12345678
    user@host#set snmp v3 usm local-engine user superuser privacy-aes128 privacy-password 12345678
  2. Configure los privilegios de acceso a un grupo.
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication context-match exact
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication read-view readview
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication write-view writeview
    user@host# set snmp v3 vacm access group supergroup default-context-prefix security-model usm security-level authentication notify-view notifyview
    user@host# set snmp v3 vacm security-to-group security-model usm security-name superuser group supergroup
  3. (Opcional) Configure las propiedades de dirección de destino a las que se envía la notificación de captura.
    user@host# set snmp v3 target-address TA address <nms-ipaddress> tag-list trap_recv target-parameters tp1
    user@host# set snmp v3 target-parameters tp1 parameters message-processing-model v3 security-model usm security-level authentication security-name superuser
    user@host# set snmp v3 target-parameters tp1 notify-filter nfilter1
    user@host# set snmp v3 notify-filter nfilter1 oid .1 include
    user@host# set snmp v3 notify notify1 type trap tag trap_recv
  4. Configure la vista snmp para leer, escribir y notificar acceso a la MIB.
    user@host# set snmp view readview oid .1 include
    user@host# set snmp view writeview oid .1 include
    user@host# set snmp view notifyview oid .1 include

Ejemplo: Configuración SNMPv3

Defina una configuración de SNMPv3: