Networking

SNMP למנהלי רשת: גרסאות, MIB, OID, Traps מול Informs ותצורת SNMPv3 מאובטחת (CCNA)

10 דק׳ קריאהמכללת נטמי
SNMP למנהלי רשת: גרסאות, MIB, OID, Traps מול Informs ותצורת SNMPv3 מאובטחת (CCNA)

ההבדל בין ארגון שיודע שהיה אירוע לבין ארגון שהלקוחות שלו מספרים לו על האירוע נמדד כמעט תמיד באיכות הניטור. SNMP — Simple Network Management Protocol — הוא עדיין הפרוטוקול הנפוץ ביותר לאיסוף מדדים מציוד רשת, והוא נדרש במפורש בבלופרינט של CCNA 200-301 v1.1 תחת ניהול רשת.

רכיבי הארכיטקטורה

  • SNMP Manager — מערכת הניטור (NMS) שאוספת נתונים ומציגה גרפים והתראות.
  • SNMP Agent — התוכנה שרצה על הראוטר, המתג או השרת ועונה לשאילתות.
  • MIB — מסד נתונים היררכי שמתאר אילו משתנים ניתן לקרוא מהמכשיר.
  • OID — מזהה מספרי ייחודי למשתנה בתוך ה-MIB, למשל ifInOctets לספירת בתים נכנסים בממשק.
ארכיטקטורת SNMP — Manager, Agent, MIB ו-Traps
Polling יזום מהמנהל, Traps יזומות מהציוד. איור: מכללת נטמי.

Polling מול Traps ו-Informs

ב-Polling מערכת הניטור שואלת את הציוד בקצב קבוע — למשל כל חמש דקות — ומקבלת ערכים דרך פעולות Get ו-GetBulk על פורט UDP 161. ב-Traps הציוד יוזם הודעה למערכת הניטור בפורט UDP 162 ברגע שקורה אירוע, בלי לחכות לשאלה. החיסרון של Trap הוא שאין אישור קבלה — אם ההודעה אבדה, איש לא יידע. Inform פותר זאת: הוא Trap שדורש אישור ומשודר מחדש אם לא התקבל.

שלוש הגרסאות — וההבדל שחשוב באמת

  • SNMPv1 — הגרסה המקורית, אימות באמצעות Community String בטקסט גלוי. אין להשתמש בה היום.
  • SNMPv2c — מוסיף GetBulk ויעילות, אך נשאר עם Community String לא מוצפן. עדיין נפוץ מאוד, ועדיין חושף את הרשת.
  • SNMPv3 — מוסיף את שלוש התכונות שחסרו: אימות משתמש, שלמות הודעה והצפנה. זהו התקן היחיד שראוי להטמעה בפרודקשן.
Community String בשם public או private הוא לא סיסמה — הוא הזמנה. כל מי שמאזין לקו יכול לקרוא את מפת הרשת שלכם. SNMPv3 עם authPriv הוא ברירת המחדל היחידה שמקובלת ב-2026.
תצורת SNMPv3 מאובטחת על IOS
! הגבלת גישה למערכת הניטור בלבד
Router(config)# ip access-list standard NMS-ONLY
Router(config-std-nacl)# permit host 10.20.30.40

! תצוגה — מה מותר לקרוא
Router(config)# snmp-server view NETME-VIEW iso included

! קבוצה עם אימות והצפנה, לקריאה בלבד
Router(config)# snmp-server group NETME-GRP v3 priv read NETME-VIEW access NMS-ONLY

! משתמש עם SHA להצפנת אימות ו-AES 128 להצפנת נתונים
Router(config)# snmp-server user netme-mon NETME-GRP v3 auth sha Auth!Pass123 priv aes 128 Priv!Pass123

! שליחת Traps
Router(config)# snmp-server host 10.20.30.40 version 3 priv netme-mon
Router(config)# snmp-server enable traps snmp linkdown linkup coldstart
Router(config)# snmp-server enable traps config
Router(config)# snmp-server location NetMe-DC1-Rack12
Router(config)# snmp-server contact noc@netme.co.il

! אימות
Router# show snmp
Router# show snmp user
Router# show snmp group
שילוב של ACL, View וקבוצת priv הוא הרובד המקצועי — לא רק להחליף גרסה.

מה כדאי לנטר בפועל

  • ניצול ממשקים, שגיאות CRC ו-Discards — הסימנים המוקדמים לתקלת תשתית פיזית.
  • עומס מעבד וזיכרון על ציוד ליבה — קפיצה מתמשכת מרמזת על לולאה או התקפה.
  • טמפרטורה ומצב ספקי כוח — כשל ספק במתג ליבה הוא אירוע שקט עד שהשני נופל גם הוא.
  • שינויי תצורה — Trap על שינוי running-config הוא כלי ביקורת מצוין לצד AAA Accounting.
מבחנון קצר

מבחנון SNMP — רמת CCNA

1. באילו פורטים משתמש SNMP?

2. מה ההבדל העיקרי בין Trap ל-Inform?

3. איזו גרסה מספקת אימות והצפנה?

4. מהו OID?

5. איזו פעולה יעילה במיוחד לאיסוף כמות גדולה של משתנים ברצף?

ענית על 0 מתוך 5

מכאן לאן

בקורס CCNA של מכללת נטמי אנחנו בונים את הנושא הזה מעבדה אחר מעבדה — לא רק כדי לעבור את מבחן 200-301 v1.1, אלא כדי שתדעו לאבחן ולתקן אותו ברשת אמיתית ביום הראשון בעבודה.

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco CCNA — רשתות תקשורת ילמד אתכם הכל מא׳ עד ת׳.