Zum Hauptinhalt springen

5. Identification of Management Targets in Notification Originators

Eine Notification Originator-Anwendung verwendet die snmpTargetAddrTable und die snmpTargetParamsTable zur Identifizierung der Management Targets, an die Benachrichtigungen gesendet werden sollen, und zur Bestimmung, welche SNMP-Version und Sicherheitsparameter beim Senden von Benachrichtigungen verwendet werden sollen.

Wenn ein Ereignis eintritt, das die Erzeugung einer Benachrichtigung auslöst, führt der Notification Originator Folgendes aus:

  1. Konsultiert die snmpNotifyTable, um zu bestimmen, welche Benachrichtigungs-Tags für diese Benachrichtigung verwendet werden sollen. Jeder Eintrag in der snmpNotifyTable verknüpft einen Tag-Wert mit einem Benachrichtigungstyp (Trap oder Inform).

  2. Wählt Zieladressen aus der snmpTargetAddrTable durch Abgleich der Benachrichtigungs-Tags aus. Für jeden Eintrag in der snmpTargetAddrTable:

    a. Das snmpTargetAddrTagList-Objekt enthält eine Liste von Tag-Werten.

    b. Falls einer der Tag-Werte in snmpTargetAddrTagList mit einem in der snmpNotifyTable angegebenen Tag übereinstimmt, wird diese Zieladresse ausgewählt.

  3. Ruft Transportparameter für jede ausgewählte Zieladresse ab:

    a. Die snmpTargetAddrTDomain gibt die Transport-Domain an (z.B. snmpUDPDomain, snmpTCPDomain).

    b. Die snmpTargetAddrTAddress gibt die Transportadresse an (z.B. IP-Adresse und Port).

  4. Ruft SNMP-Parameter für jede ausgewählte Zieladresse ab:

    a. Das snmpTargetAddrParams-Objekt referenziert einen Eintrag in der snmpTargetParamsTable.

    b. Aus dem referenzierten snmpTargetParamsTable-Eintrag ruft der Notification Originator ab:

    • snmpTargetParamsMPModel (Message Processing Model)
    • snmpTargetParamsSecurityModel (Security Model)
    • snmpTargetParamsSecurityName (Security Name)
    • snmpTargetParamsSecurityLevel (Security Level)
  5. Erzeugt und sendet die Benachrichtigung für jedes ausgewählte Management Target unter Verwendung der abgerufenen Parameter.

Beispielkonfiguration

Betrachten Sie einen Notification Originator, der eine linkDown-Benachrichtigung senden muss. Die Konfiguration könnte Folgendes umfassen:

snmpNotifyTable-Eintrag:

  • snmpNotifyName: "linkDownNotify"
  • snmpNotifyTag: "criticalDevices"
  • snmpNotifyType: trap(1)

snmpTargetAddrTable-Einträge:

Eintrag 1:

  • snmpTargetAddrName: "mgmtStation1"
  • snmpTargetAddrTDomain: snmpUDPDomain
  • snmpTargetAddrTAddress: 192.0.2.1:162
  • snmpTargetAddrTagList: "criticalDevices monitoring"
  • snmpTargetAddrParams: "snmpv3Params"

Eintrag 2:

  • snmpTargetAddrName: "mgmtStation2"
  • snmpTargetAddrTDomain: snmpUDPDomain
  • snmpTargetAddrTAddress: 192.0.2.2:162
  • snmpTargetAddrTagList: "criticalDevices"
  • snmpTargetAddrParams: "snmpv2cParams"

snmpTargetParamsTable-Einträge:

Eintrag snmpv3Params:

  • snmpTargetParamsMPModel: 3 (SNMPv3)
  • snmpTargetParamsSecurityModel: 3 (USM)
  • snmpTargetParamsSecurityName: "operator"
  • snmpTargetParamsSecurityLevel: authPriv(3)

Eintrag snmpv2cParams:

  • snmpTargetParamsMPModel: 1 (SNMPv2c)
  • snmpTargetParamsSecurityModel: 2 (SNMPv2c)
  • snmpTargetParamsSecurityName: "public"
  • snmpTargetParamsSecurityLevel: noAuthNoPriv(1)

Wenn ein linkDown-Ereignis auftritt:

  1. Der Notification Originator konsultiert die snmpNotifyTable und findet, dass Benachrichtigungen mit dem Tag "criticalDevices" als Traps gesendet werden sollen.

  2. Er durchsucht die snmpTargetAddrTable und findet zwei Einträge mit "criticalDevices" in ihren Tag-Listen: "mgmtStation1" und "mgmtStation2".

  3. Für mgmtStation1 sendet er einen SNMPv3-Trap an 192.0.2.1:162 unter Verwendung von USM-Sicherheit mit authPriv-Level und Security Name "operator".

  4. Für mgmtStation2 sendet er einen SNMPv2c-Trap an 192.0.2.2:162 mit Community-String "public".

Timeout und Wiederholung für Inform-Requests

Wenn der Benachrichtigungstyp Inform (InformRequest-PDU) ist, bietet die snmpTargetAddrTable auch Timeout- und Wiederholungsparameter:

  • snmpTargetAddrTimeout: Gibt die Zeit (in Hundertstelsekunden) an, die auf eine Antwort gewartet werden soll, bevor die Anfrage als Timeout betrachtet wird.

  • snmpTargetAddrRetryCount: Gibt die Anzahl der Wiederholungsversuche für das Senden der Inform-Anfrage an, falls keine Antwort empfangen wird.

Der Notification Originator verwendet diese Parameter zur Implementierung zuverlässiger Benachrichtigungszustellung für Inform-Requests.

Wenn beispielsweise snmpTargetAddrTimeout 1500 (15 Sekunden) und snmpTargetAddrRetryCount 3 ist, wird der Notification Originator:

  1. Die Inform-Anfrage senden.
  2. Bis zu 15 Sekunden auf eine Antwort warten.
  3. Falls keine Antwort empfangen wird, bis zu 3 weitere Male wiederholen.
  4. Nach 4 Gesamtversuchen (initial + 3 Wiederholungen) oder 60 Sekunden (4 × 15 Sekunden) aufgeben, je nachdem, was zuerst eintritt.

Sicherheitsüberlegungen für Management-Target-Identifizierung

Bei der Identifizierung von Management Targets für Benachrichtigungen:

  1. Authentifizierung der Konfiguration: Die Konfiguration von Management Targets (snmpTargetAddrTable, snmpTargetParamsTable und snmpNotifyTable) sollte durch Zugriffskontrolle geschützt werden, um nicht autorisierte Modifikation zu verhindern.

  2. Sensible Informationen: Security Names, insbesondere bei Verwendung mit SNMPv1 oder SNMPv2c (Community-Strings), sollten vor Offenlegung geschützt werden. Die snmpTargetParamsTable sollte nur für autorisierte Benutzer zugänglich sein.

  3. Benachrichtigungsfilterung: Ohne ordnungsgemäße Benachrichtigungsfilterung (im nächsten Abschnitt beschrieben) erhalten alle konfigurierten Management Targets alle Benachrichtigungen, was möglicherweise sensible Informationen nicht autorisierten Empfängern offenlegt.

  4. Tag-Auswahl: Die Verwendung von Tags ermöglicht flexible Gruppierung von Management Targets, aber es sollte darauf geachtet werden, dass Tags korrekt angewendet werden, um fehlgeleitete Benachrichtigungen zu verhindern.