لب عملی: پیکربندی SNMP

این لب عملی SNMPv2c را روی یک روتر با یک community string فقط-خواندنی پیکربندی می‌کند، تأیید می‌کند یک ایستگاه مدیریتی می‌تواند با موفقیت اطلاعات دستگاه را پرس‌وجو کند، و پوشش می‌دهد چرا SNMPv3 برای محیط‌های تولیدی که نیازمند احراز هویت و رمزگذاری هستند ترجیح داده می‌شود.

Community String در SNMPپیکربندی SNMPv2cامنیت SNMPv3

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی SNMPv2c روی یک روتر با یک community string فقط-خواندنی، تأیید اینکه یک ایستگاه مدیریتی SNMP می‌تواند با موفقیت اطلاعات دستگاه را بازیابی کند، و درک اینکه چرا SNMPv3 جایگزین امن‌تری برای استفاده تولیدی است.

هدف لب (چرا مهم است)

SNMP اجازه می‌دهد یک پلتفرم مدیریتی متمرکز وضعیت دستگاه (شمارنده‌های اینترفیس، استفاده CPU، حافظه) را بدون نیاز به یک مدیر که دستی به هر دستگاه جداگانه وارد شود پرس‌وجو کند. SNMPv2c به‌دلیل سادگی‌اش رایج باقی می‌ماند، اما community string آن به‌صورت متن-ساده منتقل می‌شود، که SNMPv3 را به انتخاب مناسب هرجا امنیت واقعی اهمیت دارد تبدیل می‌کند.

توپولوژی لب

R1 ---- Gi0/0: 192.168.95.1/24

ایستگاه مدیریتی SNMP: 192.168.95.50/24

وظیفه ۱: پیکربندی آدرس‌دهی پایه

اینترفیس R1 که به سگمنت مدیریتی متصل می‌شود را پیکربندی کن.

وظیفه ۲: پیکربندی یک Community String SNMP فقط-خواندنی

SNMPv2c را با یک community string فقط-خواندنی پیکربندی کن.

وظیفه ۳: محدودکردن دسترسی SNMP به ایستگاه مدیریتی

یک ACL روی پیکربندی community SNMP اعمال کن طوری‌که فقط ایستگاه مدیریتی تعیین‌شده بتواند دستگاه را پرس‌وجو کند.

وظیفه ۴: تأیید موفقیت پرس‌وجوی SNMP

از ایستگاه مدیریتی، توصیف سیستم R1 را با استفاده از community string پیکربندی‌شده پرس‌وجو کن.

وظیفه ۵: تأیید شکست پرس‌وجوی غیرمجاز

تلاش کن R1 را از یک هاست غیرمجاز پرس‌وجو کنی و تأیید کن رد می‌شود.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.95.1 255.255.255.0
R1(config-if)# no shutdown

R1(config)# access-list 30 permit 192.168.95.50

R1(config)# snmp-server community ReadOnlyStr123 RO 30

-- "RO" دسترسی فقط-خواندنی را مشخص می‌کند --
-- این community string می‌تواند اطلاعات را
-- بازیابی کند اما نمی‌تواند هیچ پیکربندی
-- دستگاه‌ای را تغییر دهد

ManagementStation> snmpget -v2c -c ReadOnlyStr123 192.168.95.1 sysDescr.0

SNMPv2-MIB::sysDescr.0 = STRING: Cisco IOS Software, ...
-- پرس‌وجوی موفق از ایستگاه مجاز

UnauthorizedHost (192.168.95.99)> snmpget -v2c -c ReadOnlyStr123 192.168.95.1 sysDescr.0

Timeout: No Response from 192.168.95.1
-- ACL این هاست را از پرس‌وجوکردن R1 کاملاً
-- مسدود می‌کند، حتی با community string
-- درست -- محدودیت ACL مستقل از خود community
-- string اعمال می‌شود

نکته کلیدی

community string در SNMPv2c اساساً به‌عنوان یک رمز عبور مشترک عمل می‌کند که کاملاً به‌صورت متن-ساده در سراسر شبکه منتقل می‌شود، که آن را در برابر رهگیری آسیب‌پذیر می‌کند — در حالی که یک محدودیت ACL مانند اینکه اینجا پیکربندی شد یک لایه محافظتی معنادار با محدودکردن اینکه کدام هاست‌ها حتی می‌توانند تلاش کنند دستگاه را پرس‌وجو کنند اضافه می‌کند، SNMPv3 همچنان انتخاب توصیه‌شده است هرجا احراز هویت و رمزگذاری واقعی مورد نیاز باشد، چون این افشای متن-ساده را کاملاً حذف می‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی OSPF چندناحیه‌ای با خلاصه‌سازی مسیر

این لب عملی یک توپولوژی OSPF چندناحیه‌ای سه‌روتری با یک ناحیه ستون‌فقرات اختصاصی و یک ناحیه برگ حاوی چند زیرشبکه پیکربندی می‌کند، سپس خلاصه‌سازی مسیر را روی ABR پیکربندی می‌کند طوری‌که فقط یک مسیر تجمیع‌شده واحد به ستون‌فقرات تبلیغ شود، و مفاهیم طراحی ناحیه و خلاصه‌سازی پوشش‌داده‌شده پیش‌تر در این مجموعه را به هم پیوند می‌دهد.

ادامه

لب عملی: پیکربندی EIGRP برای IPv6

این لب عملی EIGRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و آن را مستقیماً روی اینترفیس‌های مرتبط مشابه رویکرد OSPFv3 فعال می‌کند، و نیازمندی اجباری router ID منحصربه‌فرد EIGRPv6 را برجسته می‌کند.

ادامه

لب عملی: پیکربندی OSPFv3 برای IPv6

این لب عملی OSPFv3 را بین دو روتر برای مسیریابی پویای ترافیک IPv6 پیکربندی می‌کند، و نحو پیکربندی‌اش را با لب‌های OSPFv2 پوشش‌داده‌شده پیش‌تر در این مجموعه مقایسه می‌کند در حالی که رویکرد فعال‌سازی سطح-اینترفیس که OSPFv3 استفاده می‌کند را برجسته می‌کند.

ادامه

لب عملی: پیکربندی یک لیست کنترل دسترسی IPv6

این لب عملی یک ACL نام‌دار IPv6 پیکربندی می‌کند که فقط ترافیک ICMPv6 و HTTPS را بین دو شبکه مجاز می‌کند، آن را روی یک اینترفیس اعمال می‌کند، و تأیید می‌کند هم ترافیک IPv6 مجاز و هم مسدودشده آن‌طور که انتظار می‌رود رفتار می‌کنند.

ادامه

لب عملی: پیکربندی NetFlow

این لب عملی NetFlow را روی یک اینترفیس روتر برای جمع‌آوری آمار جریان ترافیک فعال می‌کند، داده را به یک collector صادر می‌کند، و تأیید می‌کند رکوردهای جریان به‌درستی ترافیک واقعی عبورکننده از اینترفیس تحت‌نظارت را منعکس می‌کنند.

ادامه

لب عملی: پیکربندی SPAN (Switched Port Analyzer)

این لب عملی یک جلسه SPAN محلی پیکربندی می‌کند که ترافیک را از یک پورت سوئیچ خاص به یک پورت نظارتی مقصد آینه می‌کند، و اجازه می‌دهد یک ابزار گرفتن-بسته ترافیک را بدون اینکه مستقیماً درون‌خطی با آن باشد بازرسی کند.

ادامه