Konfigurieren von SNMPv3 Benutzern in einem ONTAP Cluster
SNMPv3 ist im Vergleich zu SNMPv1 und SNMPv2c ein sicheres Protokoll. Für die Verwendung von SNMPv3 ist die Konfiguration eines SNMPv3-Benutzers erforderlich, um die SNMP-Dienstprogramme vom SNMP-Manager aus auszuführen.
Mit dem security login create Befehl wird ein SNMPv3-Benutzer erstellt.
Sie werden aufgefordert, folgende Informationen anzugeben:
-
Engine ID: Standardwert und empfohlener Wert ist die lokale Engine ID
-
Authentifizierungsprotokoll
-
Authentifizierungspasswort
-
Datenschutzprotokoll
-
Passwort für Datenschutzprotokoll
Der SNMPv3-Benutzer kann sich vom SNMP-Manager aus mit Benutzername und Passwort anmelden und die SNMP-Dienstprogrammbefehle ausführen.
SNMPv3 Sicherheitsparameter
SNMPv3 beinhaltet eine Authentifizierungsfunktion, die, wenn sie ausgewählt ist, von den Benutzern verlangt, ihren Namen, ein Authentifizierungsprotokoll, einen Authentifizierungsschlüssel und das gewünschte Sicherheitsniveau beim Aufruf eines Befehls einzugeben.
Die folgende Tabelle listet die SNMPv3 Sicherheitsparameter auf:
Parameter |
Befehlszeilenoption |
Beschreibung |
engineID |
-e EngineID |
Engine ID des SNMP-Agenten. Standardwert ist die lokale Engine ID (empfohlen). |
securityName |
-u Name |
Der Benutzername darf maximal 32 Zeichen lang sein. |
authProtocol |
-a {none |
MD5 |
SHA |
SHA-256} |
Der Authentifizierungstyp kann keine, MD5, SHA oder SHA-256 sein. |
authKey |
-EINE PASSPHRASE |
Passphrase mit mindestens acht Zeichen. |
securityLevel |
-l {authNoPriv |
AuthPriv |
noAuthNoPriv} |
Die Sicherheitsstufe kann Authentifizierung, keine Privatsphäre; Authentifizierung, Privatsphäre; oder keine Authentifizierung, keine Privatsphäre sein. |
privProtocol |
-x { none |
des |
aes128} |
Das Datenschutzprotokoll kann none, des oder aes128 sein. |
privPassword |
-X Passwort |
Beispiele für verschiedene Sicherheitsstufen
Dieses Beispiel zeigt, wie ein SNMPv3-Benutzer, der mit unterschiedlichen Sicherheitsstufen erstellt wurde, die SNMP Client-seitig Befehle wie snmpwalk verwenden kann, um die Clusterobjekte abzufragen.
Für eine bessere Performance empfiehlt es sich, alle Objekte in einer Tabelle abzurufen, statt nur ein einzelnes Objekt oder einige wenige Objekte aus der Tabelle.
|
|
Sie müssen snmpwalk 5.3.1 oder höher verwenden, wenn das Authentifizierungsprotokoll SHA ist.
|
Sicherheitsstufe: authPriv
Die folgende Ausgabe zeigt die Erstellung eines SNMPv3-Benutzers mit der authPriv Sicherheitsstufe.
security login create -user-or-group-name snmpv3user -application snmp -authentication-method usm Enter the authoritative entity's EngineID [local EngineID]: Which authentication protocol do you want to choose (none, md5, sha, sha2-256) [none]: md5 Enter the authentication protocol password (minimum 8 characters long): Enter the authentication protocol password again: Which privacy protocol do you want to choose (none, des, aes128) [none]: des Enter privacy protocol password (minimum 8 characters long): Enter privacy protocol password again:
FIPS-Modus
security login create -user-or-group-name snmpv3user -application snmp -authmethod usm Enter the authoritative entity's EngineID [local EngineID]: Which authentication protocol do you want to choose (sha, sha2-256) [sha] Enter authentication protocol password (minimum 8 characters long): Enter authentication protocol password again: Which privacy protocol do you want to choose (aes128) [aes128]: Enter privacy protocol password (minimum 8 characters long): Enter privacy protocol password again:
snmpwalk-Test
Die folgende Ausgabe zeigt den SNMPv3 Benutzer, der den Befehl snmpwalk ausführt:
Für eine bessere Performance empfiehlt es sich, alle Objekte in einer Tabelle abzurufen, statt nur ein einzelnes Objekt oder einige wenige Objekte aus der Tabelle.
$ snmpwalk -v 3 -u snmpv3user -a SHA -A password1! -x DES -X password1! -l authPriv 192.0.2.62 .1.3.6.1.4.1.789.1.5.8.1.2 Enterprises.789.1.5.8.1.2.1028 = "vol0" Enterprises.789.1.5.8.1.2.1032 = "vol0" Enterprises.789.1.5.8.1.2.1038 = "root_vs0" Enterprises.789.1.5.8.1.2.1042 = "root_vstrap" Enterprises.789.1.5.8.1.2.1064 = "vol1"
Sicherheitsstufe: authNoPriv
Die folgende Ausgabe zeigt die Erstellung eines SNMPv3-Benutzers mit der authNoPriv Sicherheitsstufe.
security login create -user-or-group-name snmpv3user -application snmp -authmethod usm -role readonly Enter the authoritative entity's EngineID [local EngineID]: Which authentication protocol do you want to choose (none, md5, sha) [none]: md5
FIPS Modus
FIPS erlaubt die Auswahl von kein Datenschutzprotokoll für das Privacy-Protokoll nicht. Daher ist es nicht möglich, einen authNoPriv SNMPv3-Benutzer im FIPS-Modus zu konfigurieren.
snmpwalk-Test
Die folgende Ausgabe zeigt den SNMPv3 Benutzer, der den Befehl snmpwalk ausführt:
Für eine bessere Performance empfiehlt es sich, alle Objekte in einer Tabelle abzurufen, statt nur ein einzelnes Objekt oder einige wenige Objekte aus der Tabelle.
$ snmpwalk -v 3 -u snmpv3user1 -a MD5 -A password1! -l authNoPriv 192.0.2.62 .1.3.6.1.4.1.789.1.5.8.1.2 Enterprises.789.1.5.8.1.2.1028 = "vol0" Enterprises.789.1.5.8.1.2.1032 = "vol0" Enterprises.789.1.5.8.1.2.1038 = "root_vs0" Enterprises.789.1.5.8.1.2.1042 = "root_vstrap" Enterprises.789.1.5.8.1.2.1064 = "vol1"
Sicherheitsstufe: noAuthNoPriv
Die folgende Ausgabe zeigt die Erstellung eines SNMPv3 Benutzers mit der noAuthNoPriv Sicherheitsstufe.
security login create -user-or-group-name snmpv3user -application snmp -authmethod usm -role readonly Enter the authoritative entity's EngineID [local EngineID]: Which authentication protocol do you want to choose (none, md5, sha) [none]: none
FIPS Modus
FIPS erlaubt die Auswahl von kein Datenschutzprotokoll für das Privacy-Protokoll nicht.
snmpwalk-Test
Die folgende Ausgabe zeigt den SNMPv3 Benutzer, der den Befehl snmpwalk ausführt:
Für eine bessere Performance empfiehlt es sich, alle Objekte in einer Tabelle abzurufen, statt nur ein einzelnes Objekt oder einige wenige Objekte aus der Tabelle.
$ snmpwalk -v 3 -u snmpv3user2 -l noAuthNoPriv 192.0.2.62 .1.3.6.1.4.1.789.1.5.8.1.2 Enterprises.789.1.5.8.1.2.1028 = "vol0" Enterprises.789.1.5.8.1.2.1032 = "vol0" Enterprises.789.1.5.8.1.2.1038 = "root_vs0" Enterprises.789.1.5.8.1.2.1042 = "root_vstrap" Enterprises.789.1.5.8.1.2.1064 = "vol1"
Weitere Informationen zu security login create finden sich in der "ONTAP-Befehlsreferenz".