NetBlade
Windows Pasul 4 din 12 ~30 min Intermediar

Citește switch-uri, imprimante, NAS și routere prin SNMP

Activează SNMP pe dispozitivele tale de rețea, depune credențiale v2c sau v3 în NetBlade, și citește model, firmware, porturi, VLAN-uri, PoE, toner și multe altele, în siguranță.

Switch-urile, imprimantele, unitățile NAS, UPS-urile și routerele nu acceptă o autentificare Windows, dar aproape toate vorbesc SNMP, protocolul standard pentru a interoga echipamentele de rețea despre ele însele. Cu SNMP activat și o credențială depusă, NetBlade le citește modelul, seria și firmware-ul, fiecare port cu VLAN-urile și PoE-ul său, adresele MAC învățate pe fiecare port, consumabilele imprimantei și numărul de pagini. Este și baza din care se construiește harta rețelei. Acest articol te ghidează prin a face asta fără a deschide o gaură nouă.

Înainte de a începe

  • Dispozitivele în Dispozitive după o scanare (Primii pași).
  • Acces de administrator la interfața web sau consola fiecărui dispozitiv, pentru a activa SNMP.
  • Adresa IP a PC-ului pe care rulează NetBlade, pentru a restricționa accesul SNMP la el acolo unde dispozitivul permite.

1. Alege versiunea SNMP

NetBlade acceptă SNMP v1, v2c și v3.

  • v1 și v2c se autentifică cu o community, un singur șir partajat care funcționează ca o parolă. Ea circulă în clar: fiecare dispozitiv de pe traseu o poate citi. v2c este cea de folosit dacă trebuie să alegi între cele două.
  • v3 are un user, o parolă de authentication și o parolă de encryption. Este singura versiune care protejează schimbul.

Folosește v3 oriunde dispozitivul o acceptă; păstrează v2c pentru echipamentele mai vechi care nu o acceptă. În NetBlade, v3 oferă MD5 sau SHA pentru autentificare și DES sau AES pentru criptare. SHA al NetBlade este SHA-1, iar AES al său este AES-128, așa că alege-le pe acelea pe dispozitiv acolo unde oferă mai multe variante.

Avertisment: Cu v3 trebuie să alegi algoritmii la care este chiar setat dispozitivul. Un dispozitiv care așteaptă SHA nu refuză o cerere MD5, o ignoră, așa că o alegere greșită arată exact ca un dispozitiv care este oprit.

2. Activează SNMP, pe fiecare dispozitiv

Fiecare marcă îl plasează diferit, dar pașii sunt aproape întotdeauna aceiași (acesta este un sfat general, nu specific NetBlade):

  1. Deschide interfața web a dispozitivului și găsește pagina SNMP, de obicei sub Management, System sau Network services.
  2. Activează agentul SNMP.
  3. Pentru v2c, înlocuiește community-ul din fabrică cu un șir lung și aleatoriu și fă-l read-only. Pentru v3, creează un utilizator cu acces read-only, autentificare SHA și criptare AES, fiecare cu propria parolă.
  4. Dacă dispozitivul îți permite să restricționezi ce adrese îl pot interoga, permite doar PC-ul pe care rulează NetBlade.
  5. Completează contact și location (sysContact, sysLocation). NetBlade le citește și le arată pe card, ceea ce transformă „un switch” în „switch-ul din rack-ul de la etajul doi, gestionat de tine”.
  6. Pe switch-uri, activează și LLDP dacă intenționezi să construiești harta rețelei.
  7. Salvează, și pe switch-urile care au nevoie, salvează configurația în funcțiune.

Avertisment: Nu activa niciodată o community de write (read-write) sau un utilizator v3 pentru NetBlade. El doar citește, așa că accesul de scriere nu i-ar da nimic NetBlade și totul celui care găsește șirul. Și nu lăsa niciodată portul UDP 161 să fie accesibil de pe internet.

3. Depune credențiala SNMP

  1. Deschide Credențiale și apasă Add….
  2. Setează Protocol la SNMP și alege SNMP version.
  3. Pentru v1 sau v2c, scrie Community. Pentru v3, completează User, Authentication și Authentication password, Encryption și Encryption password.
  4. Alege Where it applies. One site este alegerea obișnuită. Dacă echipamentul tău de rețea locuiește într-un interval de administrare pe care l-ai salvat cu Keep this scope pe pagina Scan, These scan scopes limitează credențiala exact la acele dispozitive.
  5. Etichetează-o, de exemplu „Biroul A - switch-uri v3”, și apasă File.
  6. Scrie adresa unui switch în Machine to try și apasă Test. LAST TEST ar trebui să spună «Works».

Dacă dispozitive diferite folosesc community-uri diferite, depune câte o credențială pentru fiecare și ordonează-le cu Try earlier și Try later: NetBlade le încearcă în ordine și se oprește la prima care răspunde. Un dispozitiv cu propriul șir poate primi un Override for this device din fila Credențiale a cardului său.

4. Citește dispozitivele

  1. Deschide Dispozitive, filtrează după Type dacă vrei doar echipamente de rețea, și apasă Deep inventory. Sau, în Sites, apasă Read every device.
  2. Deschide cardul unui switch. Starea citirii spune «Read … via …».

Ce se întoarce prin SNMP:

  • Summary și Hardware: model, serie, firmware și revizie hardware, cum se numește dispozitivul și cum se descrie, uptime, contact și locație.
  • Fila Interfaces: fiecare port cu starea sa (up, down, dezactivat de un administrator), viteza, VLAN-urile (etichetate și neetichetate), Power over Ethernet per port, și Seen on each port: adresele MAC pe care switch-ul le-a învățat în spatele fiecărui port, potrivite cu dispozitive din catalogul tău acolo unde e posibil.
  • Imprimante: consumabile (toner, cilindru, cuptor, toner rezidual și așa mai departe, cu nivelul lor), stare și Pages printed.
  • NAS și servere care o publică: memorie și stocare.

Un dispozitiv răspunde cu ce publică agentul său SNMP, și nu mai este nimic altceva de cerut. Cardul o spune clar: «Read over SNMP. The device answers with what its agent publishes — model, serial, interfaces, consumables — and there is no more to ask for here.»

5. Cere unui dispozitiv totul

Inventarul pune o listă fixă de întrebări. Când ai nevoie de altceva, timpul de funcționare al unui UPS, temperatura discului unui NAS, șirul exact de firmware al unui switch, folosește fila Published a cardului:

  1. Deschide cardul dispozitivului și fila Published.
  2. Apasă Ask for everything. NetBlade parcurge întregul arbore SNMP al dispozitivului, partea standard și subarborele propriu al producătorului.
  3. Scrie în filter by name, OID or value pentru a găsi ce ai nevoie.

Este lent, o cerere-răspuns per valoare, și nu este stocat: majoritatea valorilor sunt contoare care au fost adevărate pentru o secundă.

6. Verifică rapid un dispozitiv fără a depune nimic

Pagina Tools are un instrument SNMP care interoghează grupul de sistem al oricărei adrese (nume, descriere, model, serie, uptime, contact, locație) cu un community pe care îl scrii. Este util pe telefon cu cineva care ține cutia în mână. Dacă dispozitivul răspunde community-ului din fabrică, instrumentul o spune: «It answers to the factory community. Anyone who can reach this address can read everything it publishes.»

7. Închide community-urile din fabrică

Identificarea (Identify pe un card, sau Identify every device în Sites) încearcă SNMP public. Orice dispozitiv care încă răspunde community-ului său din fabrică primește o constatare pe To fix, «SNMP answers the factory password», și încalcă regula de conformitate «SNMP without the factory community».

Pentru fiecare:

  1. Deschide interfața web a dispozitivului.
  2. Schimbă community-ul cu un șir lung, sau mai bine, treci la v3. Dacă nimic nu are nevoie de SNMP pe acel dispozitiv, oprește-l.
  3. În NetBlade, actualizează-ți credențiala (vezi rotația) și citește din nou dispozitivul.
  4. Pe To fix, apasă Check now.

Verifică dacă a funcționat

  • Cardul switch-ului spune «Read … via …», iar fila Interfaces listează porturile, VLAN-urile și adresele MAC învățate.
  • Cardul imprimantei arată consumabilele și Pages printed.
  • To fix nu mai listează «SNMP answers the factory password» pentru dispozitivele pe care le-ai schimbat.

Dacă ceva nu merge

  • «no answer to an SNMP … request: the agent is off, set to a different version, or expecting another community». Verifică, în această ordine: SNMP activat pe dispozitiv, versiunea din NetBlade se potrivește, community-ul sau utilizatorul v3 este corect, și dispozitivul permite interogări de la adresa PC-ului NetBlade.
  • v3 nu răspunde, dar v2c da. Aproape întotdeauna algoritmii. Potrivește Authentication și Encryption exact la setările dispozitivului (SHA-1 și AES-128 pentru SHA și AES ale NetBlade).
  • Fila Published spune că doar un dispozitiv SNMP publică un arbore. Depune o credențială SNMP care se aplică acelui dispozitiv.
  • Lipsește o adresă MAC din spatele unui router. O scanare vede doar adresele MAC de pe segmentul local. Dincolo de un router, adresele MAC sunt vizibile doar prin SNMP, de la echipamentul care le-a învățat.

Continuare

Cu switch-urile tale răspunzând la SNMP, poți desena cum este cablat totul: Construiește harta rețelei. Dacă rulezi și servere Linux, vezi Mașini Linux prin SSH.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →