Lee switches, impresoras, NAS y routers mediante SNMP
Activa SNMP en tus dispositivos de red, registra credenciales v2c o v3 en NetBlade y lee modelo, firmware, puertos, VLAN, PoE, tóner y más, con seguridad.
Los switches, las impresoras, los NAS, los SAI y los routers no aceptan un inicio de sesión de Windows, pero casi todos hablan SNMP, el protocolo estándar para preguntar a los equipos de red por sí mismos. Con SNMP activado y una credencial registrada, NetBlade lee su modelo, número de serie y firmware, cada puerto con sus VLAN y su PoE, las direcciones MAC aprendidas en cada puerto, los consumibles de las impresoras y los contadores de páginas. Es también la base sobre la que se construye el mapa de red. Este artículo te guía para hacerlo sin abrir un nuevo agujero.
Antes de empezar
- Los dispositivos en Dispositivos después de un escaneo (Primeros pasos).
- Acceso de administrador a la interfaz web o a la consola de cada dispositivo, para activar SNMP.
- La dirección IP del PC que ejecuta NetBlade, para restringir a ella el acceso SNMP donde el dispositivo lo permita.
1. Elige la versión de SNMP
NetBlade admite SNMP v1, v2c y v3.
- v1 y v2c se autentican con una comunidad, una única cadena compartida que funciona como una contraseña. Viaja en claro: cualquier dispositivo por el camino puede leerla. Si tienes que elegir entre las dos, usa v2c.
- v3 tiene un usuario, una contraseña de autenticación y una contraseña de cifrado. Es la única versión que protege el intercambio.
Usa v3 donde el dispositivo lo admita; deja v2c para los equipos antiguos que no lo admiten. En NetBlade, v3 ofrece MD5 o SHA para la autenticación y DES o AES para el cifrado. El SHA de NetBlade es SHA-1 y su AES es AES-128, así que elige esos en el dispositivo cuando ofrezca varias variantes.
Atención: Con v3 tienes que elegir los algoritmos con los que el dispositivo está realmente configurado. Un dispositivo que espera SHA no rechaza una solicitud MD5, la ignora, así que una elección equivocada se ve exactamente igual que un dispositivo apagado.
2. Activa SNMP en cada dispositivo
Cada marca lo pone en un sitio distinto, pero los pasos son casi siempre los mismos (es un consejo general, no específico de NetBlade):
- Abre la interfaz web del dispositivo y busca la página de SNMP, normalmente en Administración, Sistema o Servicios de red.
- Habilita el agente SNMP.
- Para v2c, sustituye la comunidad de fábrica por una cadena aleatoria larga y hazla de solo lectura. Para v3, crea un usuario con acceso de solo lectura, autenticación SHA y cifrado AES, cada uno con su propia contraseña.
- Si el dispositivo te deja restringir qué direcciones pueden consultarlo, permite solo el PC que ejecuta NetBlade.
- Rellena contacto y ubicación (sysContact, sysLocation). NetBlade los lee y los muestra en la ficha, lo que convierte “un switch” en “el switch del rack de la segunda planta, que administras tú”.
- En los switches, activa también LLDP si piensas construir el mapa de red.
- Guarda y, en los switches que lo necesiten, guarda la configuración en ejecución.
Atención: Nunca habilites para NetBlade una comunidad o un usuario v3 de escritura (lectura y escritura). NetBlade solo lee, así que el acceso de escritura no le daría nada a NetBlade y lo daría todo a quien encuentre la cadena. Y nunca dejes que el puerto UDP 161 sea accesible desde internet.
3. Registra la credencial SNMP
- Abre Credenciales y pulsa Agregar….
- Pon Protocolo en SNMP y elige la Versión de SNMP.
- Para v1 o v2c, escribe la Comunidad. Para v3, rellena Usuario, Autenticación y Contraseña de autenticación, Cifrado y Contraseña de cifrado.
- Elige Dónde se aplica. Un sitio es la opción habitual. Si tus equipos de red están en un rango de administración que guardaste con Guardar este ámbito en la página Escaneo, Estos ámbitos de escaneo limita la credencial exactamente a esos dispositivos.
- Etiquétala, por ejemplo “Oficina A - switches v3”, y pulsa Registrar.
- Escribe la dirección de un switch en Máquina en la que probar y pulsa Probar. ÚLTIMA PRUEBA debería decir «Funciona».
Si distintos dispositivos usan comunidades distintas, registra una credencial para cada una y ordénalas con Probar antes y Probar después: NetBlade las prueba en orden y se detiene en la primera que responde. Un dispositivo con su propia cadena puede recibir una Excepción para este dispositivo desde la pestaña Credenciales de su ficha.
4. Lee los dispositivos
- Abre Dispositivos, filtra por Tipo si solo quieres los equipos de red y pulsa Inventario a fondo. O bien, en Sitios, pulsa Leer todos los dispositivos.
- Abre la ficha de un switch. El estado de lectura dice «Leído el … mediante …».
Lo que devuelve SNMP:
- Resumen y Hardware: modelo, número de serie, firmware y revisión de hardware, cómo se llama el dispositivo a sí mismo y cómo se describe, tiempo en funcionamiento, contacto y ubicación.
- Pestaña Interfaces: cada puerto con su estado (activo, inactivo, deshabilitado por un administrador), velocidad, VLAN (etiquetadas y sin etiquetar), Alimentación por Ethernet (PoE) por puerto, y Visto en cada puerto: las direcciones MAC que el switch ha aprendido detrás de cada puerto, asociadas a los dispositivos de tu catálogo cuando es posible.
- Impresoras: consumibles (tóner, tambor, fusor, tóner residual, etc., con su nivel), estado y Páginas impresas.
- NAS y servidores que lo publican: memoria y almacenamiento.
Un dispositivo responde con lo que publica su agente SNMP, y no hay nada más que preguntar. La ficha lo dice claramente: «Leído mediante SNMP. El dispositivo responde con lo que publica su agente (modelo, número de serie, interfaces, consumibles) y aquí no hay nada más que preguntar.»
5. Pídele todo a un dispositivo
El inventario hace una lista fija de preguntas. Cuando necesitas otra cosa, la autonomía de un SAI, la temperatura de un disco de un NAS, la cadena exacta del firmware de un switch, usa la pestaña Publicado de la ficha:
- Abre la ficha del dispositivo y la pestaña Publicado.
- Pulsa Pedir todo. NetBlade recorre todo el árbol SNMP del dispositivo, la parte estándar y el subárbol propio del fabricante.
- Escribe en filtrar por nombre, OID o valor para encontrar lo que necesitas.
Es lento, una ida y vuelta por valor, y no se guarda: la mayoría de los valores son contadores que fueron ciertos durante un segundo.
6. Comprueba un dispositivo rápidamente sin registrar nada
La página Herramientas tiene una herramienta SNMP que pregunta por el grupo de sistema de cualquier dirección (nombre, descripción, modelo, número de serie, tiempo en funcionamiento, contacto, ubicación) con una comunidad que escribes tú. Es práctica al teléfono con alguien que tiene el aparato delante. Si el dispositivo responde a la comunidad de fábrica, la herramienta lo dice: «Responde a la comunidad de fábrica. Cualquiera que pueda llegar a esta dirección puede leer todo lo que publica.»
7. Cierra las comunidades de fábrica
La identificación (Identificar en una ficha, o Identificar todos los dispositivos en Sitios) prueba el SNMP público. Cualquier dispositivo que todavía responda a su comunidad de fábrica recibe un hallazgo en Por corregir, «SNMP responde a la contraseña de fábrica», e incumple la regla de cumplimiento «SNMP sin la comunidad de fábrica».
Para cada uno:
- Abre la interfaz web del dispositivo.
- Cambia la comunidad por una cadena larga o, mejor aún, pasa a v3. Si nada necesita SNMP en ese dispositivo, desactívalo.
- En NetBlade, actualiza tu credencial (consulta la rotación) y vuelve a leer el dispositivo.
- En Por corregir, pulsa Comprobar ahora.
Comprueba que ha funcionado
- La ficha del switch dice «Leído el … mediante …» y la pestaña Interfaces enumera puertos, VLAN y direcciones MAC aprendidas.
- La ficha de la impresora muestra los consumibles y las Páginas impresas.
- Por corregir ya no muestra «SNMP responde a la contraseña de fábrica» para los dispositivos que has cambiado.
Si algo sale mal
- «sin respuesta a una solicitud SNMP …: el agente está desactivado, configurado para otra versión o espera otra comunidad». Comprueba, en este orden: que SNMP esté habilitado en el dispositivo, que la versión en NetBlade coincida, que la comunidad o el usuario v3 sean correctos y que el dispositivo permita consultas desde la dirección del PC de NetBlade.
- v3 no responde, pero v2c sí. Casi siempre son los algoritmos. Haz que Autenticación y Cifrado coincidan exactamente con la configuración del dispositivo (SHA-1 y AES-128 para el SHA y el AES de NetBlade).
- La pestaña Publicado dice que solo un dispositivo SNMP publica un árbol. Registra una credencial SNMP que se aplique a ese dispositivo.
- Falta una dirección MAC detrás de un router. Un escaneo solo ve las direcciones MAC del segmento local. Más allá de un router, las direcciones MAC solo son visibles mediante SNMP, desde el equipo que las ha aprendido.
Siguiente
Con tus switches respondiendo a SNMP, puedes dibujar cómo está todo conectado: Construye el mapa de red. Si también tienes servidores Linux, consulta Máquinas Linux mediante SSH.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →