Ad Widget

Collapse

Отслеживание изменения конфигурации Cisco Cat2960

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Dusty
    Member
    • Dec 2010
    • 70

    #1

    Отслеживание изменения конфигурации Cisco Cat2960

    Есть 24-портовый каталист 2960.

    Под него создан шаблон, меряет скорость, следит за подключением/отключением, рисует графики и т.п.

    Опрашивается по SNMP.

    Настроены trapы, срабатывают чётко на подключение/отключение, при изменении конфигурации так же приходит некоторая информация, однако она малочитаемая.

    Можно ли как-нибудь сделать так, что бы можно было с использованием zabbix чётко отслеживать изменение конфигурации каталиста как то:

    кто делал изменения
    какие изменения
    когда были произведены изменения.

    В какую сторону смотреть, чего читать?

    Вопрос к разрабам:

    Будут ли в будущих версиях предприняты какие-либо шаги для обработки трапов в самом заббиксе, а не сторонними скриптами?
  • dima_dm
    Senior Member
    • Dec 2009
    • 2697

    #2
    Проще всего это сделать так:
    1) Сделайте хранилище конфигураций (tftp-server)
    2) Напишите скрипт, который будет заходить на устройства (c заданной периодичностью) и сбрасывать конфигурацию на tftp-server и анализировать изменения, хранить историю изменений конфигурации ( это полезно и при решении проблем).
    3) Отсылать результаты с помощью zabbix_sender на Zabbix.
    http://www.zabbix.com/documentation/...abbix_sender?s[]=zabbix&s[]=sender

    Comment

    • Dusty
      Member
      • Dec 2010
      • 70

      #3
      Originally posted by dima_dm
      Проще всего это сделать так:
      1) Сделайте хранилище конфигураций (tftp-server)
      Вариант рассматривался, однако не сильно устраивает по причине открытости tftp (можно его конечно закрыть по MAC/IP, но хочется чего-то с логином/паролем).

      С помощью трапов можно что-нибудь соорудить?

      Comment

      • dima_dm
        Senior Member
        • Dec 2009
        • 2697

        #4
        Проблемы с безопасностью решаются очень просто:
        Поднимаете IPSEC туннель между доверенным роутером и сервером, а TFTP трафик от всех устройств в этом LAN ходит в этом туннеле.
        Для поднятия IPSec туненеля с Linux я использую:
        racoon http://ipsec-tools.sourceforge.net/
        или
        Openswan http://www.openswan.org/
        P.S. SNMP v2 и v1 не безопасней чем TFTP, пакеты не шифруются. Если только вы не используете SNMP v3.
        P.S.S. Если IPSEC туннель строиться с Zabbix сервером, то в по этому туннелю можно безопасно передавать SNMPv2 и трафик Zabbix_agent, который пока не имеет штатных функций шифрования трафика.
        Last edited by dima_dm; 17-03-2011, 12:01.

        Comment

        • Dusty
          Member
          • Dec 2010
          • 70

          #5
          Originally posted by dima_dm
          Проблемы с безопасностью решаются очень просто:
          Поднимаете IPSEC туннель между доверенным роутером и сервером, а TFTP трафик от всех устройств в этом LAN ходит в этом туннеле.
          Для поднятия IPSec туненеля с Linux я использую:
          racoon http://ipsec-tools.sourceforge.net/
          или
          Openswan http://www.openswan.org/
          Спасибо, поглядим. Просто устройств достаточно много, сколько на настройку каждого времени уйдёт - вопрос.

          Originally posted by dima_dm
          P.S. SNMP v2 и v1 не безопасней чем TFTP, пакеты не шифруются. Если только вы не используете SNMP v3.
          Как раз в бой пойдёт именно v3.

          Comment

          • dima_dm
            Senior Member
            • Dec 2009
            • 2697

            #6
            Originally posted by Dusty
            Спасибо, поглядим. Просто устройств достаточно много, сколько на настройку каждого времени уйдёт - вопрос.
            Не много. Создаёте одну рабочую конфигурацию, а дальше размножаете.
            P.S. Я обычно ещё syslog трафик в IPSec заворачиваю, мало в каких устройствах secure syslog реализован.

            Comment

            • Dusty
              Member
              • Dec 2010
              • 70

              #7
              Спасибо, будем пробовать.

              Comment

              • zalex_ua
                Senior Member
                Zabbix Certified Trainer
                Zabbix Certified SpecialistZabbix Certified Professional
                • Oct 2009
                • 1286

                #8
                Originally posted by Dusty
                Вопрос к разрабам:

                Будут ли в будущих версиях предприняты какие-либо шаги для обработки трапов в самом заббиксе, а не сторонними скриптами?
                Кто еще не знает о таком сайте www.zabbix.org ?

                Смотрите анонс
                Code:
                More convenient SNMP trap receiving that does not require custom scripts
                Last edited by zalex_ua; 18-03-2011, 00:02.

                Comment

                • Dusty
                  Member
                  • Dec 2010
                  • 70

                  #9
                  Originally posted by zalex_ua
                  Кто еще не знает о таком сайте www.zabbix.org ?
                  Видимо не только я. Большое спасибо.

                  Originally posted by zalex_ua
                  Смотрите анонс
                  Code:
                  more convenient snmp trap receiving that does not require custom scripts
                  Изучаю.

                  Comment

                  Working...