5. Identification of Management Targets in Notification Originators
Eine Notification Originator-Anwendung verwendet die snmpTargetAddrTable und die snmpTargetParamsTable zur Identifizierung der Management Targets, an die Benachrichtigungen gesendet werden sollen, und zur Bestimmung, welche SNMP-Version und Sicherheitsparameter beim Senden von Benachrichtigungen verwendet werden sollen.
Wenn ein Ereignis eintritt, das die Erzeugung einer Benachrichtigung auslöst, führt der Notification Originator Folgendes aus:
-
Konsultiert die snmpNotifyTable, um zu bestimmen, welche Benachrichtigungs-Tags für diese Benachrichtigung verwendet werden sollen. Jeder Eintrag in der snmpNotifyTable verknüpft einen Tag-Wert mit einem Benachrichtigungstyp (Trap oder Inform).
-
Wählt Zieladressen aus der snmpTargetAddrTable durch Abgleich der Benachrichtigungs-Tags aus. Für jeden Eintrag in der snmpTargetAddrTable:
a. Das snmpTargetAddrTagList-Objekt enthält eine Liste von Tag-Werten.
b. Falls einer der Tag-Werte in snmpTargetAddrTagList mit einem in der snmpNotifyTable angegebenen Tag übereinstimmt, wird diese Zieladresse ausgewählt.
-
Ruft Transportparameter für jede ausgewählte Zieladresse ab:
a. Die snmpTargetAddrTDomain gibt die Transport-Domain an (z.B. snmpUDPDomain, snmpTCPDomain).
b. Die snmpTargetAddrTAddress gibt die Transportadresse an (z.B. IP-Adresse und Port).
-
Ruft SNMP-Parameter für jede ausgewählte Zieladresse ab:
a. Das snmpTargetAddrParams-Objekt referenziert einen Eintrag in der snmpTargetParamsTable.
b. Aus dem referenzierten snmpTargetParamsTable-Eintrag ruft der Notification Originator ab:
- snmpTargetParamsMPModel (Message Processing Model)
- snmpTargetParamsSecurityModel (Security Model)
- snmpTargetParamsSecurityName (Security Name)
- snmpTargetParamsSecurityLevel (Security Level)
-
Erzeugt und sendet die Benachrichtigung für jedes ausgewählte Management Target unter Verwendung der abgerufenen Parameter.
Beispielkonfiguration
Betrachten Sie einen Notification Originator, der eine linkDown-Benachrichtigung senden muss. Die Konfiguration könnte Folgendes umfassen:
snmpNotifyTable-Eintrag:
- snmpNotifyName: "linkDownNotify"
- snmpNotifyTag: "criticalDevices"
- snmpNotifyType: trap(1)
snmpTargetAddrTable-Einträge:
Eintrag 1:
- snmpTargetAddrName: "mgmtStation1"
- snmpTargetAddrTDomain: snmpUDPDomain
- snmpTargetAddrTAddress: 192.0.2.1:162
- snmpTargetAddrTagList: "criticalDevices monitoring"
- snmpTargetAddrParams: "snmpv3Params"
Eintrag 2:
- snmpTargetAddrName: "mgmtStation2"
- snmpTargetAddrTDomain: snmpUDPDomain
- snmpTargetAddrTAddress: 192.0.2.2:162
- snmpTargetAddrTagList: "criticalDevices"
- snmpTargetAddrParams: "snmpv2cParams"
snmpTargetParamsTable-Einträge:
Eintrag snmpv3Params:
- snmpTargetParamsMPModel: 3 (SNMPv3)
- snmpTargetParamsSecurityModel: 3 (USM)
- snmpTargetParamsSecurityName: "operator"
- snmpTargetParamsSecurityLevel: authPriv(3)
Eintrag snmpv2cParams:
- snmpTargetParamsMPModel: 1 (SNMPv2c)
- snmpTargetParamsSecurityModel: 2 (SNMPv2c)
- snmpTargetParamsSecurityName: "public"
- snmpTargetParamsSecurityLevel: noAuthNoPriv(1)
Wenn ein linkDown-Ereignis auftritt:
-
Der Notification Originator konsultiert die snmpNotifyTable und findet, dass Benachrichtigungen mit dem Tag "criticalDevices" als Traps gesendet werden sollen.
-
Er durchsucht die snmpTargetAddrTable und findet zwei Einträge mit "criticalDevices" in ihren Tag-Listen: "mgmtStation1" und "mgmtStation2".
-
Für mgmtStation1 sendet er einen SNMPv3-Trap an 192.0.2.1:162 unter Verwendung von USM-Sicherheit mit authPriv-Level und Security Name "operator".
-
Für mgmtStation2 sendet er einen SNMPv2c-Trap an 192.0.2.2:162 mit Community-String "public".
Timeout und Wiederholung für Inform-Requests
Wenn der Benachrichtigungstyp Inform (InformRequest-PDU) ist, bietet die snmpTargetAddrTable auch Timeout- und Wiederholungsparameter:
-
snmpTargetAddrTimeout: Gibt die Zeit (in Hundertstelsekunden) an, die auf eine Antwort gewartet werden soll, bevor die Anfrage als Timeout betrachtet wird.
-
snmpTargetAddrRetryCount: Gibt die Anzahl der Wiederholungsversuche für das Senden der Inform-Anfrage an, falls keine Antwort empfangen wird.
Der Notification Originator verwendet diese Parameter zur Implementierung zuverlässiger Benachrichtigungszustellung für Inform-Requests.
Wenn beispielsweise snmpTargetAddrTimeout 1500 (15 Sekunden) und snmpTargetAddrRetryCount 3 ist, wird der Notification Originator:
- Die Inform-Anfrage senden.
- Bis zu 15 Sekunden auf eine Antwort warten.
- Falls keine Antwort empfangen wird, bis zu 3 weitere Male wiederholen.
- Nach 4 Gesamtversuchen (initial + 3 Wiederholungen) oder 60 Sekunden (4 × 15 Sekunden) aufgeben, je nachdem, was zuerst eintritt.
Sicherheitsüberlegungen für Management-Target-Identifizierung
Bei der Identifizierung von Management Targets für Benachrichtigungen:
-
Authentifizierung der Konfiguration: Die Konfiguration von Management Targets (snmpTargetAddrTable, snmpTargetParamsTable und snmpNotifyTable) sollte durch Zugriffskontrolle geschützt werden, um nicht autorisierte Modifikation zu verhindern.
-
Sensible Informationen: Security Names, insbesondere bei Verwendung mit SNMPv1 oder SNMPv2c (Community-Strings), sollten vor Offenlegung geschützt werden. Die snmpTargetParamsTable sollte nur für autorisierte Benutzer zugänglich sein.
-
Benachrichtigungsfilterung: Ohne ordnungsgemäße Benachrichtigungsfilterung (im nächsten Abschnitt beschrieben) erhalten alle konfigurierten Management Targets alle Benachrichtigungen, was möglicherweise sensible Informationen nicht autorisierten Empfängern offenlegt.
-
Tag-Auswahl: Die Verwendung von Tags ermöglicht flexible Gruppierung von Management Targets, aber es sollte darauf geachtet werden, dass Tags korrekt angewendet werden, um fehlgeleitete Benachrichtigungen zu verhindern.