欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 文旅 > 明星 > CLI举例:配置设备使用SNMPv3与eSight对接

CLI举例:配置设备使用SNMPv3与eSight对接

2024/10/24 23:30:39 来源:https://blog.csdn.net/2301_76769041/article/details/140389239  浏览:    关键词:CLI举例:配置设备使用SNMPv3与eSight对接

组网需求

如图1所示,某企业在网络边界处部署了DeviceA,并部署了eSight网管系统对网络设备进行集中管理。现需要使eSight能够监控和管理DeviceA,接收DeviceA的告警。

图1 通过eSight管理DeviceA

本例中interface1、interface2、interface3分别代表10GE0/0/1、10GE0/0/2、10GE0/0/3。

数据规划

项目

数据

说明

DeviceA

接口

接口号:10GE0/0/1

IP地址:1.1.1.1/24

安全区域:Untrust

连接外网的接口。

假设此接口连接Internet的下一跳地址为1.1.1.2。

接口号:10GE0/0/2

IP地址:10.2.0.1/24

安全区域:DMZ

与eSight服务器通信的接口。

接口号:10GE0/0/3

IP地址:10.3.0.1/24

安全区域:Trust

连接企业内部网络的接口。

SNMP参数

用户名:V3user

SNMP协议版本:v3

认证协议:HMAC-SHA2-256

认证密码:Admin@123

加密协议:AES128

加密密码:Admin@1234

DeviceA和eSight的SNMP参数保持一致。

eSight

IP地址

10.2.0.10/24

集中式部署在DMZ区域。

SNMP参数

用户名:V3user

参数类型:v3

鉴权协议:HMAC-SHA2-256

认证密码:Admin@123

私有协议:AES128

加密密码:Admin@1234

eSight的SNMP参数和DeviceA保持一致。

配置思路
  1. 使DeviceA与eSight之间能够互通,配置DeviceA接口的IP地址、将接口加入安全区域、并配置接口访问管理功能允许SNMP协议通过。

    如果不使用接口访问管理功能,需要配置相关安全策略。关闭接口访问管理前需要为远程管理协议配置相关安全策略,以免出现无法远程管理DeviceA的情况。

  2. 使eSight能够管理DeviceA并接收DeviceA的告警,配置DeviceA的SNMP参数和Trap告警功能,在eSight上配置与DeviceA一致的SNMP参数并添加DeviceA。 DeviceA向eSight发送告警时,还需要配置相关安全策略。

本举例主要关注DeviceA与eSight对接部分的配置,其余配置略。请注意在实际环境中配置相应的路由以保证设备之间的路由可达。eSight网管侧其他的配置请参见对应的手册。

DeviceA和eSight的系统时间和时区请确认保持一致。

操作步骤
配置脚本
<span style="color:#333333"><span style="background-color:#dddddd">#                                                                               
sysname DeviceA                                                                  
#                                                                               
interface 10GE0/0/1                                                  undo shutdown                                                               ip address 1.1.1.1 255.255.255.0                                             
#                                                                               
interface 10GE0/0/2                                                  undo shutdown                                                               ip address 10.2.0.1 255.255.255.0                                             service-manage enableservice-manage snmp permit
#                                                                               
interface 10GE0/0/3                                                 undo shutdown                                                               ip address 10.3.0.1 255.255.255.0                                             
#                                                                               
firewall zone untrust                                                             set priority 5add interface 10GE0/0/1                                             
#                                                                               
firewall zone dmz                                                           set priority 50add interface 10GE0/0/2                                             
#                                                                               
firewall zone trust                                                               set priority 85add interface 10GE0/0/3                                            
#
security-policyrule name trust_untrust_outboundsource-zone trustdestination-zone Untrustsource-address 10.3.0.0 mask 255.255.255.0action permit  rule name local_dmzsource-zone localdestination-zone dmzsource-address 10.2.0.1action permit                                             
#                                                                                ip route-static 0.0.0.0 0.0.0.0 1.1.1.2                                                                                            #                                                                               snmp-agent                                                                     snmp-agent local-engineid 000007DB7FFFFFFF000077D0                             snmp-agent sys-info version v3                                                 snmp-agent mib-view include iso isosnmp-agent group v3 v3group privacy                                            snmp-agent group v3 v3group privacy write-view iso notify-view iso
snmp-agent target-host trap  address udp-domain 10.2.0.10 params securityname %$%$Lch*5Z>Q0:BIj9Nv<&^W(>5,%$%$ v3  privacy  private-netmanager                 snmp-agent usm-user v3 V3user authentication-mode sha2-256 cipher %+%#]lck/kEvSA'=g^WsIwEI~rf&=qHpDEhhB\3Dmt1(%+%#snmp-agent usm-user v3 V3user privacy-mode aes128 cipher %+%#Ow4n$dQvbD:^-Asnmp-agent usm-user v3 V3user group v3groupsnmp-agent trap enable 
#snmp-agent protocol source-interface 10GE0/0/2snmp-agent trap source 10GE0/0/2
#                                                                                 
return</span></span>