SNMP-Communities für das ONTAP Netzwerk erstellen
Es kann eine SNMP-Community erstellt werden, die als Authentifizierungsmechanismus zwischen der Management-Station und der Storage Virtual Machine (SVM) bei Verwendung von SNMPv1 und SNMPv2c dient.
Durch das Erstellen von SNMP-Communities in einer Daten-SVM lassen sich Befehle wie snmpwalk und snmpget auf den Daten-LIFs ausführen.
-
Bei Neuinstallationen von ONTAP sind SNMPv1 und SNMPv2c standardmäßig deaktiviert.
SNMPv1 und SNMPv2c sind aktiviert, nachdem eine SNMP-Community erstellt wurde.
-
ONTAP unterstützt schreibgeschützte Communities.
-
Standardmäßig ist die Firewall-Richtlinie "data", die Daten-LIFs zugewiesen ist, so eingestellt, dass der SNMP-Dienst auf
denygesetzt ist.Sie müssen eine neue Firewall-Richtlinie erstellen, bei der der SNMP-Dienst auf
allowgesetzt ist, wenn ein SNMP-Benutzer für eine Daten-SVM erstellt wird.Ab ONTAP 9.10.1 sind Firewall-Richtlinien veraltet und vollständig durch LIF-Dienstrichtlinien ersetzt. Weitere Informationen finden sich unter "Firewall-Richtlinien für LIFs konfigurieren". -
Sie können SNMP-Communities für SNMPv1- und SNMPv2c-Benutzer sowohl für die Admin SVM als auch für die Daten SVM erstellen.
-
Da eine SVM nicht Teil des SNMP-Standards ist, müssen Abfragen von Daten-LIFs die NetApp Root-OID (1.3.6.1.4.1.789) enthalten, zum Beispiel
snmpwalk -v 2c -c snmpNFS 10.238.19.14 1.3.6.1.4.1.789.
-
Eine SNMP-Community wird mit dem
system snmp community addBefehl erstellt. Der folgende Befehl zeigt, wie eine SNMP-Community im Admin-SVM Cluster-1 erstellt wird:system snmp community add -type ro -community-name comty1 -vserver cluster-1
Der folgende Befehl zeigt, wie eine SNMP-Community in der Daten-SVM vs1 erstellt wird:
system snmp community add -type ro -community-name comty2 -vserver vs1
-
Es kann mit dem Befehl system snmp community show überprüft werden, ob die Communities erstellt wurden.
Der folgende Befehl zeigt die beiden für SNMPv1 und SNMPv2c erstellten Communities an:
system snmp community show cluster-1 rocomty1 vs1 rocomty2
-
Es kann mit dem
system services firewall policyshowBefehl überprüft werden, ob SNMP als Dienst in der „data“ Firewall-Richtlinie erlaubt ist.Der folgende Befehl zeigt, dass der SNMP-Dienst in der Standard-„data“-Firewallrichtlinie nicht zugelassen ist (der SNMP-Dienst ist nur in der „mgmt“-Firewallrichtlinie zugelassen):
system services firewall policy show Vserver Policy Service Allowed ------- ------------ ---------- ------------------- cluster-1 data dns 0.0.0.0/0 ndmp 0.0.0.0/0 ndmps 0.0.0.0/0 cluster-1 intercluster https 0.0.0.0/0 ndmp 0.0.0.0/0 ndmps 0.0.0.0/0 cluster-1 mgmt dns 0.0.0.0/0 http 0.0.0.0/0 https 0.0.0.0/0 ndmp 0.0.0.0/0 ndmps 0.0.0.0/0 ntp 0.0.0.0/0 snmp 0.0.0.0/0 ssh 0.0.0.0/0 -
Eine neue Firewall-Richtlinie wird erstellt, die den Zugriff mit dem
snmpService unter Verwendung dessystem services firewall policy createBefehls erlaubt.Die folgenden Befehle erstellen eine neue Datenfirewall-Richtlinie mit dem Namen „data1“, die das
snmpsystem services firewall policy create -policy data1 -service snmp -vserver vs1 -allow-list 0.0.0.0/0 cluster-1::> system services firewall policy show -service snmp Vserver Policy Service Allowed ------- ------------ ---------- ------------------- cluster-1 mgmt snmp 0.0.0.0/0 vs1 data1 snmp 0.0.0.0/0 -
Die Firewall-Richtlinie wird auf eine Daten-LIF angewendet, indem der
network interface modifyBefehl mit dem Parameter -firewall-policy verwendet wird.Der folgende Befehl weist die neue Firewall-Richtlinie "data1" dem LIF "datalif1" zu:
network interface modify -vserver vs1 -lif datalif1 -firewall-policy data1
Weitere Informationen zu
network interface modifyfinden sich in der "ONTAP-Befehlsreferenz".