SNMP でスイッチ、プリンター、NAS、ルーターを読み取る
機器で SNMP をオンにし、v2c または v3 の資格情報を登録して、モデル、ファームウェア、ポート、VLAN、PoE、トナーなどを安全に読み取ります。
スイッチ、プリンター、NAS、UPS、ルーターは Windows のログインを受け付けませんが、そのほとんどが SNMP を話します。SNMP は、ネットワーク機器に自分自身のことを尋ねるための標準プロトコルです。SNMP をオンにして資格情報を 1 つ登録すれば、NetBlade はモデル、シリアル番号、ファームウェア、VLAN と PoE を含む各ポート、各ポートで学習された MAC アドレス、プリンターの消耗品と印刷枚数を読み取ります。ネットワーク マップの元になるのもこの情報です。この記事では、新たな穴を開けずにこれを行う手順を説明します。
始める前に
- スキャン後に「デバイス」に表示されている機器 (はじめに)。
- SNMP をオンにするための、各機器の Web インターフェイスまたはコンソールへの管理者アクセス。
- 機器が許す場合に SNMP アクセスを限定するための、NetBlade を実行している PC の IP アドレス。
1. SNMP のバージョンを選ぶ
NetBlade は SNMP v1、v2c、v3 に対応しています。
- v1 と v2c は コミュニティ で認証します。パスワードのように働く、共有された単一の文字列です。これは 平文で 送られるため、経路上のどのデバイスでも読み取れます。2 つのうちどちらかを選ぶなら v2c です。
- v3 には ユーザー、認証 パスワード、暗号化 パスワードがあります。やり取りを保護する唯一のバージョンです。
機器が対応していれば v3 を使い、対応していない古い機器には v2c を使います。NetBlade の v3 では、認証に「MD5」または「SHA」、暗号化に「DES」または「AES」を選べます。NetBlade の「SHA」は SHA-1、「AES」は AES-128 なので、機器側で複数のバリエーションがある場合はそれを選んでください。
警告: v3 では、機器に実際に設定されているアルゴリズムを選ぶ必要があります。SHA を想定している機器は MD5 の要求を拒否するのではなく無視するため、選択を誤ると電源の切れた機器とまったく同じに見えます。
2. 各機器で SNMP をオンにする
メーカーによって場所は異なりますが、手順はほぼ共通です (これは一般的な助言であり、NetBlade 固有のものではありません):
- 機器の Web インターフェイスを開き、SNMP のページを探します。たいていは「管理」「システム」「ネットワーク サービス」の下にあります。
- SNMP エージェントを有効にします。
- v2c の場合は、工場出荷時のコミュニティを長いランダムな文字列に置き換え、読み取り専用 にします。v3 の場合は、読み取り専用アクセス、SHA 認証、AES 暗号化のユーザーを作成し、それぞれに別のパスワードを設定します。
- 問い合わせ元のアドレスを制限できる場合は、NetBlade を実行している PC だけを許可します。
- 連絡先 と 場所 (sysContact、sysLocation) を入力します。NetBlade はこれを読み取ってカードに表示し、「あるスイッチ」を「2 階のラックにある、あなたが管理するスイッチ」に変えてくれます。
- ネットワーク マップ を作る予定なら、スイッチで LLDP もオンにします。
- 保存します。必要なスイッチでは、実行中の構成も保存します。
警告: NetBlade のために 書き込み (読み書き) コミュニティや v3 ユーザーを有効にしてはいけません。NetBlade は読み取るだけなので、書き込みアクセスは NetBlade には何ももたらさず、その文字列を見つけた人にはすべてを与えます。また、UDP ポート 161 がインターネットから到達できる状態には決してしないでください。
3. SNMP の資格情報を登録する
- 「資格情報」を開き、「追加…」を押します。
- 「プロトコル」を「SNMP」にし、「SNMP バージョン」を選びます。
- v1 または v2c なら「コミュニティ」を入力します。v3 なら「ユーザー」、「認証」と「認証パスワード」、「暗号化」と「暗号化パスワード」を入力します。
- 「適用範囲」を選びます。通常は「1 つのサイト」です。ネットワーク機器が、スキャン ページの「この範囲を保存」で保存した管理用の範囲にある場合は、「これらのスキャン範囲」で資格情報をちょうどそれらの機器に限定できます。
- 「オフィス A - スイッチ v3」のようなラベルを付け、「登録」を押します。
- 「試すマシン」にスイッチのアドレスを入力し、「テスト」を押します。「最終テスト」に「成功」と表示されるはずです。
機器ごとにコミュニティが違う場合は、それぞれ資格情報を登録し、「先に試す」と「後で試す」で並べます。NetBlade は順番に試し、最初に応答したところで止まります。独自の文字列を持つ機器には、カードの「資格情報」タブから「このデバイス専用の上書き」を設定できます。
4. 機器を読み取る
- 「デバイス」を開き、ネットワーク機器だけにしたければ「種類」で絞り込み、「詳細インベントリ」を押します。または「サイト」で「すべてのデバイスを読み取る」を押します。
- スイッチのカードを開きます。読み取り状態に「… に … で読み取り」と表示されます。
SNMP で得られるもの:
- 「概要」と「ハードウェア」: モデル、シリアル番号、ファームウェアとハードウェア リビジョン、機器の自称名と自己説明、稼働時間、連絡先と場所。
- 「インターフェース」タブ: 各ポートの状態 (アップ、ダウン、管理者により無効化)、速度、VLAN (タグ付きとタグなし)、ポートごとの「Power over Ethernet」、そして「各ポートで見えるもの」。これは、スイッチが各ポートの先で学習した MAC アドレスで、可能な場合はカタログ内のデバイスと照合されます。
- プリンター: 消耗品 (トナー、ドラム、定着器、廃トナーなどとその残量)、状態、「印刷枚数」。
- それを公開している NAS とサーバー: メモリとストレージ。
機器は SNMP エージェントが公開しているものを返し、それ以上に問い合わせるものはありません。カードにもはっきりそう書かれています:「SNMP で読み取りました。デバイスはエージェントが公開しているもの (モデル、シリアル番号、インターフェース、消耗品) を返し、これ以上問い合わせられるものはありません。」
5. 機器にすべてを問い合わせる
インベントリは決まった質問の一覧を尋ねます。UPS の稼働可能時間、NAS のディスク温度、スイッチの正確なファームウェア文字列など、それ以外のものが必要なときは、カードの「公開情報」タブを使います:
- 機器のカードを開き、「公開情報」タブを開きます。
- 「すべて問い合わせる」を押します。NetBlade は、標準部分とベンダー独自のサブツリーを含め、機器の SNMP ツリー全体をたどります。
- 「名前、OID、値でフィルター」に入力して、必要なものを探します。
これは値ごとに 1 往復するため遅く、保存もされません。ほとんどの値は、その 1 秒間だけ正しかったカウンターだからです。
6. 何も登録せずに機器をすばやく確認する
「ツール」ページには「SNMP」ツールがあり、入力したコミュニティで任意のアドレスの system グループ (名前、説明、モデル、シリアル番号、稼働時間、連絡先、場所) を問い合わせます。機器を手にしている人と電話で話しながら確認するときに便利です。機器が工場出荷時のコミュニティに応答する場合、ツールはそう知らせます:「工場出荷時のコミュニティに応答します。このアドレスに到達できる誰もが、公開されているすべてを読み取れます。」
7. 工場出荷時のコミュニティを閉じる
識別 (カードの「識別」、または「サイト」の「すべてのデバイスを識別」) では公開 SNMP を試します。まだ工場出荷時のコミュニティに応答する機器には、「要対応」に「SNMP が工場出荷時のパスワードで応答します」という検出事項が付き、コンプライアンス ルール「工場出荷時のコミュニティを使わない SNMP」に違反します。
それぞれについて:
- 機器の Web インターフェイスを開きます。
- コミュニティを長い文字列に変更するか、できれば v3 に移行します。その機器で SNMP を必要とするものがなければ、オフにします。
- NetBlade で資格情報を更新し (ローテーション を参照)、機器をもう一度読み取ります。
- 「要対応」で「今すぐチェック」を押します。
うまくいったか確認する
- スイッチのカードに「… に … で読み取り」と表示され、「インターフェース」タブにポート、VLAN、学習された MAC アドレスが一覧表示されています。
- プリンターのカードに消耗品と「印刷枚数」が表示されています。
- 変更した機器について、「要対応」に「SNMP が工場出荷時のパスワードで応答します」が表示されなくなっています。
うまくいかないときは
- 「SNMP … 要求への応答がありません: エージェントがオフか、別のバージョンに設定されているか、別のコミュニティを想定しています」。 次の順に確認してください。機器で SNMP が有効になっているか、NetBlade のバージョンが一致しているか、コミュニティまたは v3 ユーザーが正しいか、機器が NetBlade の PC のアドレスからの問い合わせを許可しているか。
- v3 は応答しないが、v2c は応答する。 ほぼ必ずアルゴリズムの問題です。「認証」と「暗号化」を機器の設定に正確に合わせてください (NetBlade の SHA と AES は SHA-1 と AES-128 です)。
- 「公開情報」タブに、ツリーを公開するのは SNMP デバイスだけだと表示される。 そのデバイスに適用される SNMP の資格情報を登録してください。
- ルーターの向こうの MAC アドレスが表示されない。 スキャンで見えるのはローカル セグメント上の MAC アドレスだけです。ルーターの向こう側の MAC アドレスは、それを学習した機器から SNMP 経由でしか見えません。
次へ
スイッチが SNMP に応答するようになったら、すべての配線を描き出せます: ネットワーク マップを作成する。Linux サーバーも運用しているなら、SSH 経由の Linux マシン を参照してください。