Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

SNMP-Communities für das ONTAP Netzwerk erstellen

Beitragende netapp-barbe netapp-aherbin netapp-pcarriga netapp-aaron-holt
Änderungen vorschlagen

Es kann eine SNMP-Community erstellt werden, die als Authentifizierungsmechanismus zwischen der Management-Station und der Storage Virtual Machine (SVM) bei Verwendung von SNMPv1 und SNMPv2c dient.

Durch das Erstellen von SNMP-Communities in einer Daten-SVM lassen sich Befehle wie snmpwalk und snmpget auf den Daten-LIFs ausführen.

Über diese Aufgabe
  • Bei Neuinstallationen von ONTAP sind SNMPv1 und SNMPv2c standardmäßig deaktiviert.

    SNMPv1 und SNMPv2c sind aktiviert, nachdem eine SNMP-Community erstellt wurde.

  • ONTAP unterstützt schreibgeschützte Communities.

  • Standardmäßig ist die Firewall-Richtlinie "data", die Daten-LIFs zugewiesen ist, so eingestellt, dass der SNMP-Dienst auf deny gesetzt ist.

    Sie müssen eine neue Firewall-Richtlinie erstellen, bei der der SNMP-Dienst auf allow gesetzt ist, wenn ein SNMP-Benutzer für eine Daten-SVM erstellt wird.

    Hinweis Ab ONTAP 9.10.1 sind Firewall-Richtlinien veraltet und vollständig durch LIF-Dienstrichtlinien ersetzt. Weitere Informationen finden sich unter "Firewall-Richtlinien für LIFs konfigurieren".
  • Sie können SNMP-Communities für SNMPv1- und SNMPv2c-Benutzer sowohl für die Admin SVM als auch für die Daten SVM erstellen.

  • Da eine SVM nicht Teil des SNMP-Standards ist, müssen Abfragen von Daten-LIFs die NetApp Root-OID (1.3.6.1.4.1.789) enthalten, zum Beispiel snmpwalk -v 2c -c snmpNFS 10.238.19.14 1.3.6.1.4.1.789.

Schritte
  1. Eine SNMP-Community wird mit dem system snmp community add Befehl erstellt. Der folgende Befehl zeigt, wie eine SNMP-Community im Admin-SVM Cluster-1 erstellt wird:

    system snmp community add -type ro -community-name comty1 -vserver cluster-1

    Der folgende Befehl zeigt, wie eine SNMP-Community in der Daten-SVM vs1 erstellt wird:

    system snmp community add -type ro -community-name comty2 -vserver vs1
  2. Es kann mit dem Befehl system snmp community show überprüft werden, ob die Communities erstellt wurden.

    Der folgende Befehl zeigt die beiden für SNMPv1 und SNMPv2c erstellten Communities an:

    system snmp community show
    cluster-1
    rocomty1
    vs1
    rocomty2
  3. Es kann mit dem system services firewall policy show Befehl überprüft werden, ob SNMP als Dienst in der „data“ Firewall-Richtlinie erlaubt ist.

    Der folgende Befehl zeigt, dass der SNMP-Dienst in der Standard-„data“-Firewallrichtlinie nicht zugelassen ist (der SNMP-Dienst ist nur in der „mgmt“-Firewallrichtlinie zugelassen):

    system services firewall policy show
    Vserver Policy       Service    Allowed
    ------- ------------ ---------- -------------------
    cluster-1
            data
                         dns        0.0.0.0/0
                         ndmp       0.0.0.0/0
                         ndmps      0.0.0.0/0
    cluster-1
            intercluster
                         https      0.0.0.0/0
                         ndmp       0.0.0.0/0
                         ndmps      0.0.0.0/0
    cluster-1
            mgmt
                         dns        0.0.0.0/0
                         http       0.0.0.0/0
                         https      0.0.0.0/0
                         ndmp       0.0.0.0/0
                         ndmps      0.0.0.0/0
                         ntp        0.0.0.0/0
                         snmp       0.0.0.0/0
                         ssh        0.0.0.0/0
  4. Eine neue Firewall-Richtlinie wird erstellt, die den Zugriff mit dem snmp Service unter Verwendung des system services firewall policy create Befehls erlaubt.

    Die folgenden Befehle erstellen eine neue Datenfirewall-Richtlinie mit dem Namen „data1“, die das snmp

    system services firewall policy create -policy data1 -service snmp -vserver  vs1 -allow-list 0.0.0.0/0
    
    cluster-1::> system services firewall policy show -service snmp
    Vserver  Policy       Service    Allowed
    -------  ------------ ---------- -------------------
    cluster-1
             mgmt
                          snmp       0.0.0.0/0
    vs1
             data1
                          snmp       0.0.0.0/0
  5. Die Firewall-Richtlinie wird auf eine Daten-LIF angewendet, indem der network interface modify Befehl mit dem Parameter -firewall-policy verwendet wird.

    Der folgende Befehl weist die neue Firewall-Richtlinie "data1" dem LIF "datalif1" zu:

    network interface modify -vserver vs1 -lif datalif1 -firewall-policy data1

    Weitere Informationen zu network interface modify finden sich in der "ONTAP-Befehlsreferenz".