Leggere switch, stampanti, NAS e router via SNMP
Attiva SNMP sugli apparati di rete, registra credenziali v2c o v3 in NetBlade e leggi modello, firmware, porte, VLAN, PoE, toner e altro, in sicurezza.
Switch, stampanti, NAS, UPS e router non accettano un accesso Windows, ma quasi tutti parlano SNMP, il protocollo standard per chiedere agli apparati di rete informazioni su sé stessi. Con SNMP attivo e una credenziale registrata, NetBlade legge modello, numero di serie e firmware, ogni porta con le sue VLAN e il PoE, gli indirizzi MAC appresi su ogni porta, i materiali di consumo delle stampanti e il conteggio delle pagine. È anche la base su cui si costruisce la mappa della rete. Questo articolo ti accompagna nel farlo senza aprire un nuovo buco.
Prima di cominciare
- I dispositivi in Dispositivi dopo una scansione (Primi passi).
- Accesso da amministratore all’interfaccia web o alla console di ogni dispositivo, per attivare SNMP.
- L’indirizzo IP del PC su cui gira NetBlade, per limitare a lui l’accesso SNMP dove il dispositivo lo consente.
1. Scegli la versione di SNMP
NetBlade supporta SNMP v1, v2c e v3.
- v1 e v2c si autenticano con una community, un’unica stringa condivisa che fa da password. Viaggia in chiaro: ogni dispositivo lungo il percorso la può leggere. Se devi scegliere tra le due, usa la v2c.
- v3 ha un utente, una password di autenticazione e una password di cifratura. È l’unica versione che protegge lo scambio.
Usa la v3 ovunque il dispositivo la supporti; tieni la v2c per gli apparati più vecchi che non la supportano. In NetBlade, la v3 offre MD5 o SHA per l’autenticazione e DES o AES per la cifratura. Lo SHA di NetBlade è SHA-1 e il suo AES è AES-128, quindi scegli questi sul dispositivo quando offre più varianti.
Attenzione: con la v3 devi scegliere gli algoritmi su cui il dispositivo è davvero impostato. Un dispositivo che si aspetta SHA non rifiuta una richiesta MD5, la ignora, quindi una scelta sbagliata sembra tale e quale a un dispositivo spento.
2. Attiva SNMP su ogni dispositivo
Ogni marca lo mette in un posto diverso, ma i passaggi sono quasi sempre gli stessi (è un consiglio generale, non specifico di NetBlade):
- Apri l’interfaccia web del dispositivo e trova la pagina SNMP, di solito sotto Gestione, Sistema o Servizi di rete.
- Abilita l’agente SNMP.
- Per la v2c, sostituisci la community di fabbrica con una stringa lunga e casuale e rendila in sola lettura. Per la v3, crea un utente con accesso in sola lettura, autenticazione SHA e cifratura AES, ciascuna con la sua password.
- Se il dispositivo permette di limitare quali indirizzi possono interrogarlo, consenti solo il PC su cui gira NetBlade.
- Compila contatto e posizione (sysContact, sysLocation). NetBlade li legge e li mostra nella scheda, e così “uno switch” diventa “lo switch nel rack del secondo piano, gestito da te”.
- Sugli switch attiva anche LLDP se pensi di costruire la mappa della rete.
- Salva e, sugli switch che lo richiedono, salva la configurazione in esecuzione.
Attenzione: non abilitare mai per NetBlade una community o un utente v3 in scrittura (lettura-scrittura). NetBlade legge soltanto, quindi l’accesso in scrittura non darebbe niente a NetBlade e tutto a chi trova la stringa. E non lasciare mai la porta UDP 161 raggiungibile da internet.
3. Registra la credenziale SNMP
- Apri Credenziali e premi Aggiungi….
- Imposta Protocollo su SNMP e scegli la Versione SNMP.
- Per v1 o v2c, scrivi la Community. Per la v3, compila Utente, Autenticazione e Password di autenticazione, Cifratura e Password di cifratura.
- Scegli Dove vale. Di solito si sceglie Un sito. Se i tuoi apparati di rete stanno in un intervallo di gestione che hai salvato con Tieni questo ambito nella pagina Scansione, Questi ambiti di scansione limita la credenziale esattamente a quei dispositivi.
- Dalle un’etichetta, per esempio “Ufficio A - switch v3”, e premi Registra.
- Scrivi l’indirizzo di uno switch in Macchina su cui provare e premi Prova. ULTIMA PROVA dovrebbe dire «Funziona».
Se dispositivi diversi usano community diverse, registra una credenziale per ciascuna e ordinale con Prova prima e Prova dopo: NetBlade le prova nell’ordine e si ferma alla prima che risponde. A un dispositivo con una stringa tutta sua puoi dare un Override per questo dispositivo dalla scheda Credenziali del dispositivo.
4. Leggi i dispositivi
- Apri Dispositivi, filtra per Tipo se vuoi solo gli apparati di rete, e premi Inventario approfondito. Oppure, in Siti, premi Leggi tutti i dispositivi.
- Apri la scheda di uno switch. Lo stato di lettura dice «Letto il … via …».
Cosa torna via SNMP:
- Riepilogo e Hardware: modello, numero di serie, firmware e revisione hardware, come il dispositivo si chiama e come si descrive, tempo di attività, contatto e posizione.
- Scheda Interfacce: ogni porta con il suo stato (su, giù, disattivata da un amministratore), velocità, VLAN (con e senza tag), Alimentazione sul cavo (PoE) per porta, e Cosa si vede su ogni porta: gli indirizzi MAC che lo switch ha appreso dietro ogni porta, abbinati ai dispositivi del catalogo dove possibile.
- Stampanti: materiali di consumo (toner, tamburo, fusore, toner di scarto e così via, con il loro livello), stato e Pagine stampate.
- NAS e server che li pubblicano: memoria e spazio di archiviazione.
Un dispositivo risponde con quello che il suo agente SNMP pubblica, e non c’è altro da chiedere. La scheda lo dice chiaramente: «Letto via SNMP. Il dispositivo risponde con quello che il suo agente pubblica — modello, numero di serie, interfacce, materiali di consumo — e oltre non c’è altro da chiedere.»
5. Chiedi tutto a un dispositivo
L’inventario fa un elenco fisso di domande. Quando ti serve altro, l’autonomia di un UPS, la temperatura di un disco del NAS, la stringa esatta del firmware di uno switch, usa la scheda Pubblicato del dispositivo:
- Apri la scheda del dispositivo e la scheda Pubblicato.
- Premi Chiedi tutto. NetBlade percorre l’intero albero SNMP del dispositivo, la parte standard e il sottoalbero del produttore.
- Scrivi in filtra per nome, OID o valore per trovare quello che ti serve.
È lento, un giro di andata e ritorno per ogni valore, e non viene salvato: la maggior parte dei valori sono contatori veri per un secondo.
6. Controlla al volo un dispositivo senza registrare niente
La pagina Strumenti ha uno strumento SNMP che interroga il gruppo system di qualsiasi indirizzo (nome, descrizione, modello, numero di serie, tempo di attività, contatto, posizione) con una community che scrivi tu. È comodo al telefono con qualcuno che ha l’apparato davanti. Se il dispositivo risponde alla community di fabbrica, lo strumento lo dice: «Risponde alla community di fabbrica. Chiunque raggiunga questo indirizzo legge tutto quello che pubblica.»
7. Chiudi le community di fabbrica
L’identificazione (Identifica in una scheda, o Identifica i dispositivi in Siti) prova l’SNMP pubblico. Ogni dispositivo che risponde ancora alla sua community di fabbrica riceve un problema in Da sistemare, «SNMP risponde alla password di fabbrica», e viola la regola di conformità «SNMP senza community di fabbrica».
Per ciascuno:
- Apri l’interfaccia web del dispositivo.
- Cambia la community con una stringa lunga o, meglio, passa alla v3. Se su quel dispositivo nessuno ha bisogno di SNMP, spegnilo.
- In NetBlade aggiorna la credenziale (vedi rotazione) e rileggi il dispositivo.
- In Da sistemare, premi Controlla adesso.
Verifica che abbia funzionato
- La scheda dello switch dice «Letto il … via …» e la scheda Interfacce elenca porte, VLAN e indirizzi MAC appresi.
- La scheda della stampante mostra i materiali di consumo e le Pagine stampate.
- Da sistemare non elenca più «SNMP risponde alla password di fabbrica» per i dispositivi che hai cambiato.
Se qualcosa va storto
- «nessuna risposta a una richiesta SNMP …: l’agente è spento, è impostato su un’altra versione, o si aspetta un’altra community». Controlla, in quest’ordine: SNMP abilitato sul dispositivo, versione in NetBlade corrispondente, community o utente v3 giusti, e che il dispositivo accetti interrogazioni dall’indirizzo del PC di NetBlade.
- La v3 non risponde, la v2c sì. Quasi sempre sono gli algoritmi. Fai corrispondere esattamente Autenticazione e Cifratura alle impostazioni del dispositivo (SHA-1 e AES-128 per lo SHA e l’AES di NetBlade).
- La scheda Pubblicato dice che solo un dispositivo SNMP pubblica un albero. Registra una credenziale SNMP che valga per quel dispositivo.
- Manca un indirizzo MAC dietro un router. Una scansione vede solo gli indirizzi MAC del segmento locale. Oltre un router, gli indirizzi MAC si vedono solo via SNMP, dagli apparati che li hanno appresi.
Prossimi passi
Con gli switch che rispondono in SNMP, puoi disegnare come è cablato tutto: Costruisci la mappa della rete. Se hai anche server Linux, vedi Macchine Linux via SSH.
← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →