提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:SNMP监控设备异常可能原因和排查思路概述

|

问题描述

配置完成AF的SNMP配置后,监控不到设备,或者监控到的设备参数不准确

原理:防火墙通过UDP的161、162端口外发数据给SNMP服务器来实现SNMP服务器监控防火墙的需求:snmp get一般用udp161,snmp trap一般用udp162

告警信息

一、环境问题
1、SNMP服务器未收到防火墙的数据包,中间设备拦截防火墙外发的udp161/162端口数据
//防火墙出接口及SNMP服务器同时抓包确认防火墙外发的数据包有到达SNMP服务器
2、SNMP服务器配置错了监控设置:配错防火墙ip,配置防火墙的oid
//抓包确认防火墙发送给snmp服务器的数据包源ip与snmp服务器配置监听的源ip是否一致(避免中中间存在snat环境),确认oid是否正确

二、配置问题
1、AF的SNMP配置不正确;
//常见为中间存在NAT环境,防火墙配置的SNMP服务器IP错误
2、接口的SNMP监控权限未开启;
//防火墙的snmp通过接口/区域权限控制,需检查对应被监控ip的接口/区域是否开启snmp权限
3、接口上配置了管理IP限制;
//防火墙的区域可配置管理ip限制,若开启snmp权限后,但是配置了ip限制,也会导致部分IP的snmp不生效
4、额外配置了本机访问控制拦截对设备的访问;
//本机访问控制策略可拦截snmp数据,建议您开启直通判断是否存在策略拦截snmp数据

三、产品问题
1、AF的SNMP进程异常

有效排查步骤

1、检查防火墙的snmp配置:接口/区域的snmp权限是否开启、是否存在管理ip限制,snmp服务器ip及团体名配置是否正确
2、检查防火墙去往snmp服务器的路由是否正确
3、正对snmp服务器ip开启直通,避免本机访问控制策略拦截
4、防火墙去往snmp的接口抓包,确定防火墙有收到snmp的请求,我们有正常回应
5、若收不到请求,则排查环境问题
6、若收到了不回复,请检查snmp服务器配置监控AF的ip和oid是否正确

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 222537
作者: admin
更新时间: 2023-05-15 10:22
适用版本: