几十台交换机挨个登进去巡检?华为SNMP对接网管告警主动上门

设备一多,运维方式就得换脑子。十台以内的交换机,挨个 Telnet 登上去敲 display 还忙得过来;到了几十台,等用户打电话来报障才知道哪台出了问题,就太被动了。正路是把设备接到网管上:网络管理工作站一屏看全网,故障发生时设备主动把告警推过来。华为官方文档说得很直白——SNMP 提供了通过运行网络管理软件的中心计算机来管理设备的方法,管理员可以在网络上的任意节点完成信息查询、信息修改和故障排查,还能屏蔽不同厂商设备的物理差异实现集中管理。SNMP 分三个版本:v1 基于团体名认证,安全性一般;v2c 增加了 GetBulk 和 Inform 操作;v3 提供了认证加密和访问控制。官方对 v1 的适用场景划得很清楚:小型网络,组网简单,安全性要求不高或者网络环境本身比较安全稳定,比如校园网、小型企业网。

华为官方配置指南给了 SNMPv1 与网管通信的完整示例:现有网络中网管服务器对设备进行监管,因为网络规模较小、安全性较高,规划时配置交换机使用 SNMPv1 版本与网管通信;现在新增一台交换机,要把它纳入监管,故障时能快速定位排除。举例中的网管以 V300R007C00 版本的 eSight 为例。

配置步骤

第一步,定版本。这条有个容易翻车的缺省值——设备缺省情况下仅支持 SNMPv3:

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] snmp-agent sys-info version v1   //缺省情况下仅支持SNMPv3版本。

第二步,配源接口。V200R020 及以后版本必须配这一步,否则交换机无法与网管正常连接——这是版本升级后「照老攻略配完连不上」的经典原因:

[Switch] snmp-agent protocol source-interface vlanif 10

第三步,访问控制。先用 ACL 把能来的网管圈死,只允许 10.1.1.1 这台网管访问:

[Switch] acl 2001
[Switch-acl-basic-2001] rule permit source 10.1.1.1 0
[Switch-acl-basic-2001] rule deny
[Switch-acl-basic-2001] quit

再用 MIB 视图把网管能看的数据范围圈死,只放行 system 和 interfaces 两棵子树:

[Switch] snmp-agent mib-view included isoview01 system   //配置MIB视图isoview01能够访问system子树。
[Switch] snmp-agent mib-view included isoview02 interfaces   //配置MIB视图isoview02能够访问interfaces子树。

第四步,团体名。网管添加设备时用它认证,读写分开、各挂各的视图和 ACL:

[Switch] snmp-agent community read adminnms01 mib-view isoview01 acl 2001   //配置adminnms01对system子树具有只读权限。
[Switch] snmp-agent community write adminnms02 mib-view isoview02 acl 2001   //配置adminnms02对interface子树具有读写权限。

第五步,告警上门。打开 Trap 开关并指定告警主机:

[Switch] snmp-agent trap enable
Warning: All switches of SNMP trap/notification will be open. Continue? [Y/N]:y   //打开交换机上所有的Trap开关。缺省情况下仅打开了部分告警开关,可通过display snmp-agent trap all命令查看。
[Switch] snmp-agent target-host trap address udp-domain 10.1.1.1 params securityname adminnms01 v1

验证

设备侧配完,到网管侧收口。登录 eSight,单击「资源 > 资源添加 > 单个添加」,按官方参数表填:发现协议选 SNMP 协议,IP 地址填 10.1.1.2,版本 V1,读团体字 adminnms01,写团体字 adminnms02,端口 161,点确定即完成添加。此后网管就能管理这台交换机,设备上有告警事件发生时主动向网管发送 Trap 告警。

有一条铁律官方反复强调:网管侧的参数配置必须和交换机上保持一致,否则网管添加交换机失败。版本、团体字、任何一个对不上,都体现在「添加失败」这四个字上,回来逐项核对即可。最后对照官方配置文件里的关键行收尾:acl number 2001 两条 rule、snmp-agent sys-info version v1 v3、两条 community 各带 mib-view 与 acl 2001、target-host 指向网管地址、mib-view 两行、trap enable、protocol source-interface Vlanif10——这些行都在,这台设备就算正式挂进网管体系了。配置文件里团体字显示为 cipher 密文,这是设备对敏感信息的正常加密呈现,不必惊讶。

设备规模一上来,靠人盯是盯不住的,让设备自己把状态报上来才是正解。贵州诚鑫致达科技在给客户做网络运维托管时,交换机统一接入网管、告警主动推送是第一项基础工作。你现在的网络出故障是用户先知道还是网管先知道?评论区聊聊。