Vraag over SNMP GET

Pagina: 1
Acties:

  • KLK
  • Registratie: Mei 2004
  • Laatst online: 19-03 13:21
Beste mensen,

Ik zit met de volgende situatie :

Wij monitoren netwerken van klanten. Hieronder valt ook netwerkapparatuur, die via SNMP meldingen via internet bezorgen bij onze management server.

Maar als er bijvoorbeeld een stekker van een switch word uitgetrokken, krijgen wij geen melding dat het apparaat down is. Daarvoor is SNMP GET. Dit verkeer gaat over poortje 161, vanaf onze management server naar de klant toe.

Echter, als er bijvoorbeeld 2 cisco switches staan, moeten er 2 poorten open. Ik kan niet een enkele poort forwarden naar 2 devices.

De gewenste situatie is dat er slechts 1 poort open hoeft voor al het SNMP verkeer van ons naar de klant.

Zelf zat ik te denken aan een soort van collect server, die het verkeer verzamelt, en doorstuurt naar de switches.

Heeft hier toevallig iemand ervaring met zo'n setup ?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

sowieso zit je hele netwerkbeheer bijzonder onbetrouwbaar in elkaar. Je moet namelijk nooit vertrouwen op SNMP meldingen die de apparatuur zelf verstuurt over het internet nog wel. SNMP is UDP verkeer dus je weet nooit of je bericht is aangekomen.
Het feit je maar een extern ip adres ter beschikking hebt doet vemoeden dat je niet eens een eigen management netwerk, wat prima over internet kan, naar de locatie toe. Ik vermoed ook niet dat je SNMPv3 gebruikt dus het gaan ook nog unecrypted over het internet heen.
Kortom de hele basis van je management zou moeten bestaan over SNMPGETS en nooit vertrouwen op de fire and forget SNMPTRAPS

Hoe leuk zal je klant het vinden als de SNMP read write string onderschept wordt en de config van zijn switches gewijzigd word dmv SNMP.

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 20:27
Hmm,

Je moet natuurlijk wel een beetje weten waar je naartoe wilt.
Ik ben werkzaam als architect bij een NSOC (network/security operations centre) en wij hebben uiteraard onze connection-layer naar de verschillende klanten toe (met volledige vpn architectuur)
Ook werken wij bij klanten met een collector waar inderdaad allerhande software op draait om dit naar onze centraal platform door te sluizen. We spreken hier dan over netwerkmanagement op basis van snmp, maar ook security events (vb security platform doet 60 miljoen events/dag) of in principe elk soort info dat onze "probes" kunnen parsen.

De architectuur is erg complex en volledig niet-bespreekbaar hier 8)

Ik wil maar zeggen ... neem toch maar eens de tijd om GOED na te denken wat je wilt bereiken, hoe veilig het moet zijn, en hoe "schaalbaar" en "beheersbaar" het moet zijn ... en wat het mag kosten ;-)

Portforwarding op routertjes liggen doen is *echt* wel een no-no ... 8)7

succes!