|
|
|
Программный комплекс С-Терра Шлюз. Версия 4.1
Руководство администратора
Мониторинг
РЛКЕ.00009-01 90 03
03.06.2013
Мониторинг
Содержание
Мониторинг
3
Регистрация устройства в Performance Monitor
3
Выдача статистики
4
Настройка SNMP-агента для выдачи статистики
4
Трап-сообщения
17
Настройка SNMP-агента для отправления трапов
17
С-Терра Шлюз 4.1
2
Мониторинг
Мониторинг шлюза безопасности S-Terra Gate осуществляется по протоколу обмена SNMP.
SNMP-менеджер имеет возможность только запрашивать содержимое базы данных агента.
Настройка SNMP-агента для выдачи статистики и база данных MIB, которую он
поддерживает, описана в разделе «Выдача статистикиª.
SNMP-агент может посылать SNMP-менеджеру сообщение о возникшем событии в виде трап-
сообщения. Настройка SNMP-агента для посылки трап-сообщений и список этих сообщений
описаны в разделе «Трап-сообщенияª.
В качестве SNMP-менеджера для S-Terra Gate версии 4.1 может быть использована:
простейшим SNMP-менеджером. При работе с SNMP-агентом нужно указывать версию
SNMP -v 1 или - v 2c.
Регистрация устройства в Performance Monitor
1. Выбрать вкладку VPN/Security Management Solution.
2. Выбрать Monitoring Center -> Performance Monitor.
3. В окне Performance Monitor выбрать Devices -> Importing Devices, далее кнопка Import:
4. Существует четыре способа импорта устройства:
из Resource Manager Essentials
из CSV файла
из Management Center for VPN Routers
вручную.
Далее описана процедура импорта вручную.
5. Выбрать вариант Manually Add New Devices. Нажать Next >.
6. Выбрать тип устройства VPN Router и ввести IP-адрес устройства. Потом Next >.
7. Проверить и, при необходимости, отредактировать параметры SNMP: community,
timeout и retries. Нажать Next >.
8. Нажать Finish.
9. Проверить “Validation” лог.
С-Терра Шлюз 4.1
3
Выдача статистики
SNMP-менеджер инициирует запрос, который посылает SNMP-агенту для получения значений
одной или нескольких переменных. SNMP-агент, отвечая на запрос, возвращает значения
запрашиваемых переменных.
Настройка SNMP-агента для выдачи статистики
Cisco-like конфигурация
В интерфейсе командной строки для настройки SNMP-агента по выдаче информации по
протоколу SNMP используются команды:
snmp-server community - задает строку, которая играет роль пароля при аутентификации
сообщений SNMP и разрешает SNMP-менеджеру чтение статистики из базы управления
SNMP-агента
snmp-server location - содержит информацию о физическом расположении SNMP-агента
snmp-server contact - указывается лицо, ответственное за работу SNMP-агента.
Эти команды подробно описаны в документе «Cisco-like командыª
(Console_command_reference.pdf).
LSP (native) конфигурация
В конфигурационном файле задание настроек SNMP-агента осуществляется структурой
SNMPPollSettings. В этой структуре указывается IP-адрес и порт, на который можно получать
запросы от SNMP-менеджера, строку, играющую роль пароля при аутентификации
сообщений, размещение SNMP-агента и контактное лицо.
Подробно структура SNMPPollSettings описана в документе «Создание конфигурационного
файлаª (LSP_reference_guide.pdf).
База данных MIB, поддерживаемая SNMP-агентом, разделена на группы. В приведенной ниже
таблице (Таблица 1) перечислены переменные из стандартной группы system, глобальной
статистики IKE и IPsec и другие, которые могут быть запрошены SNMP-менеджером.
При принудительном перезапуске сервиса IKE-статистика
сбрасывается и начинает считаться со старта Агента. IPsec-статистика
считается со старта компьютера и при принудительном перезапуске
сервиса не сбрасывается.
В IKE-статистике при подсчете трафика учитывается только количество
байт в ISAKMP-пакете. У Cisco же в IKE-статистике учитываются
данные из IP-заголовка, UDP-заголовка и Ethernet-заголовка пакета.
С-Терра Шлюз 4.1
4
Таблица 1
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
Статистика по стандартной группе System и специфичным константным значениям
sysDescr
1.3.6.1.2.1.1.1.0
DisplayString
Текстовое описание сетевого
RFC1213-
объекта.
MIB
Строка вида "S-Terra Gate
4.1.<build>"
sysObjectID
1.3.6.1.2.1.1.2.0
OID
Идентификатор фирмы-
RFC1213-
производителя (внутри поддерева
MIB
1.3.6.1.4.1):
1.3.6.1.4.1.9.1.576(cisco2811 из
CISCO-PRODUCTS-MIB)
sysUpTime
1.3.6.1.2.1.1.3.0
TimeTicks
The time (in hundredths of a second)
RFC1213-
since the network management portion
MIB
of the system was last re-initialized.
Время в сотых долях секунды с
момента последней загрузки системы
sysContact
1.3.6.1.2.1.1.4.0
DisplayString
Имя контактной персоны и способ
RFC1213-
контакта.
MIB
sysName
1.3.6.1.2.1.1.5.0
DisplayString
Полное имя домена
RFC1213-
<hostname>.<domain-name>
MIB
sysLocation
1.3.6.1.2.1.1.6.0
DisplayString
Физическое местоположение агента
RFC1213-
MIB
sysServices
1.3.6.1.2.1.1.7.0
int32
Значение, которое характеризует
RFC1213-
сервисы, предоставляемые узлом.
MIB
Это значение есть сумма номеров
уровней модели OSI в зависимоти от
того, какие сервисы поддерживаются:
0х01 (физический), 0х02 (канальный),
0х04 (сетевой), 0х08 (точка-точка),
0х40 (прикладной). Например, если
поддерживается IP уровень
(маршрутизация) и транспортный
уровень (точка-точка), то значение
sysServices есть сумма 4 и 8.
78 (c2611XM)
chassisType
1.3.6.1.4.1.9.3.6.1.
int32
413 (c2811)
OLD-
0
CISCO-
CHASSIS-
MIB
cipSecMibLevel
1.3.6.1.4.1.9.9.171
int32
The level of the IPsec MIB
CISCO-
.1.1.1.0
IPSEC-
1
FLOW-
С-Терра Шлюз 4.1
5
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
MONITOR-
MIB
snmpSetSerialN
1.3.6.1.6.3.1.1.6.1.
int32
<An advisory lock used to allow several
SNMPv2-
o
0
cooperating SNMPv2 entities, all acting
MIB
in a manager role, to coordinate their
use of the SNMPv2 set operation.
Используется как значение, которое
ограничивает сверху Cisco-specific
значения. Фактически является
неформальным обозначением конца
MIB-а. Служит для предотвращения
возможных коллизий при отработке
GET-NEXT операций.
0
ciscoImageStrin
1.3.6.1.4.1.9.9.25.
DisplayString
<The string of this entry.> (описание
CISCO-
g
1.1.1.2.<i>
таблицы - <A table provides content
IMAGE-
information describing the executing
MIB
IOS image.>).
Выдаются данные для агента:
1: "CW_BEGIN$-csp-vpn$"
2: "CW_IMAGE$C2800NM-CSP-VPN$"
3: "CW_FAMILY$C2800NM$"
4:
"CW_FEATURE$IP|FIREWALL|PLUS|3
DES|VPN|SSH|IPSEC$"
5: "CW_VERSION$12.4(13a)$"
6: "CW_MEDIA$RAM$"
7: "CW_SYSDESCR$S-Terra
{Gate|Server|Client}
<major>.<minor>.<build>, Emulation of:
Cisco IOS Software, 2800 Software
(C2800NM-ADVIPSERVICESK9-M),
Version 12.4(13a), RELEASE
SOFTWARE (fc1)$"
8: "CW_MAGIC$$"
9: "CW_END$-csp-vpn$"
dot1dBaseBridg
1.3.6.1.2.1.17.1.1.
MacAddress
Используется при взаимодействии с
BRIDGE-
eAddress
0
устройствами Cisco.
MIB
00 00 00 00 00 00
dot1dBaseNum
1.3.6.1.2.1.17.1.2.
int32
The number of ports controlled by this
BRIDGE-
Ports
0
bridging entity. Используется при
MIB
взаимодействии с устройствами
Cisco.
0
С-Терра Шлюз 4.1
6
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
dot1dBaseType
1.3.6.1.2.1.17.1.3.
int32 {
Используется при взаимодействии с
BRIDGE-
0
unknown (1) ,
устройствами Cisco.
MIB
transparent-
srt (4)
only (2) ,
sourceroute-
only (3) , srt
(4) }
Глобальная IKE-статистика
cikeGlobalActiv
1.3.6.1.4.1.9.9.171
uint32
<The number of currently active IPsec
CISCO-
eTunnels
.1.2.1.1.0
Phase-1 IKE Tunnels>
IPSEC-
FLOW-
Все существующие на данный
MONITOR-
момент активные ISAKMP SA.
MIB
cikeGlobalPrevi
1.3.6.1.4.1.9.9.171
uint32
<The total number of previously active
CISCO-
ousTunnels
.1.2.1.2.0
IPsec Phase-1 IKE Tunnels>
IPSEC-
FLOW-
Количество ISAKMP SA с момента
MONITOR-
старта Агента, которые были
MIB
созданы, но уже не являются
активными, либо удалены.
cikeGlobalInOct
1.3.6.1.4.1.9.9.171
uint32
<The total number of octets received by
CISCO-
ets
.1.2.1.3.0
all currently and previously active IPsec
IPSEC-
Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Количество байт, принятых в течение
MIB
всех IKE-сессий с момента старта
Агента.
cikeGlobalInPkt
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets received
CISCO-
s
.1.2.1.4.0
by all currently and previously active
IPSEC-
IPsec Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Количество ISAKMP-пакетов,
MIB
принятых в течение всех IKE-сессий с
момента старта Агента.
cikeGlobalInDro
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets which
CISCO-
pPkts
.1.2.1.5.0
were dropped during receive processing
IPSEC-
by all currently and previously active
FLOW-
IPsec Phase-1 IKE Tunnels>
MONITOR-
MIB
Количество ISAKMP-пакетов,
отвергнутых в течение всех IKE-
сессий с момента старта Агента.
cikeGlobalInP2
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
Exchgs
.1.2.1.7.0
exchanges received by all currently and
IPSEC-
previously active IPsec Phase-1 IKE
FLOW-
Tunnels>
MONITOR-
MIB
Количество успешных Quick Modes в
качестве респондера.
cikeGlobalInP2
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
ExchgInvalids
.1.2.1.8.0
exchanges which were received and
IPSEC-
С-Терра Шлюз 4.1
7
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
found to be invalid by all currently and
FLOW-
previously active IPsec Phase-1 IKE
MONITOR-
Tunnels>
MIB
Общее количество IKE-сессий по
созданию IPsec соединений,
инициированных партнёрами, не
состоявшихся по причине ошибки
обмена.
cikeGlobalInP2
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
ExchgRejects
.1.2.1.9.0
exchanges which were received and
IPSEC-
rejected by all currently and previously
FLOW-
active IPsec Phase-1 IKE Tunnels>
MONITOR-
MIB
Общее количество IKE-сессий по
созданию IPsec соединений,
инициированных партнёрами,
которые не состоялись по причине
рассогласования политик
безопасности.
cikeGlobalOutO
1.3.6.1.4.1.9.9.171
uint32
<The total number of octets sent by all
CISCO-
ctets
.1.2.1.11.0
currently and previously active and
IPSEC-
IPsec Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Количество байт, высланных в
MIB
течение всех IKE-сессий с момента
старта Агента.
cikeGlobalOutP
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets sent by all
CISCO-
kts
.1.2.1.12.0
currently and previously active and
IPSEC-
IPsec Phase-1 Tunnels>
FLOW-
MONITOR-
Количество ISAKMP-пакетов,
MIB
высланных в течение всех IKE-сессий
с момента старта Агента.
cikeGlobalOutDr
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets which
CISCO-
opPkts
.1.2.1.13.0
were dropped during send processing
IPSEC-
by all currently and previously active
FLOW-
IPsec Phase-1 IKE Tunnels>
MONITOR-
MIB
Количество ISAKMP-пакетов в
течение всех IKE-сессий с момента
старта Агента, которые были готовы к
отсылке, но по каким-то причинам не
были отосланы.
cikeGlobalOutP
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
2Exchgs
.1.2.1.15.0
exchanges which were sent by all
IPSEC-
currently and previously active IPsec
FLOW-
Phase-1 IKE Tunnels>
MONITOR-
MIB
Количество успешных Quick Modes в
качестве инициатора.
cikeGlobalOutP
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
2ExchgInvalids
.1.2.1.16.0
exchanges which were sent and found
IPSEC-
to be invalid by all currently and
FLOW-
С-Терра Шлюз 4.1
8
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
previously active IPsec Phase-1
MONITOR-
Tunnels>
MIB
Общее количество инициированных
IKE-сессий по созданию IPsec
соединений, не состоявшихся по
причине ошибки обмена.
cikeGlobalOutP
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-2
CISCO-
2ExchgRejects
.1.2.1.17.0
exchanges which were sent and
IPSEC-
rejected by all currently and previously
FLOW-
active IPsec Phase-1 IKE Tunnels>
MONITOR-
MIB
Общее количество инициированных
IKE-сессий по созданию IPsec
соединений, не состоявшихся по
причине рассогласования политик
безопасности.
cikeGlobalInitTu
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-1
CISCO-
nnels
.1.2.1.19.0
IKE Tunnels which were locally
IPSEC-
initiated>
FLOW-
MONITOR-
Количество созданных ISAKMP SA в
MIB
качестве инициатора (т.е. по
инициативе локальной стороны).
cikeGlobalInitTu
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-1
CISCO-
nnelFails
.1.2.1.20.0
IKE Tunnels which were locally initiated
IPSEC-
and failed to activate>
FLOW-
MONITOR-
Количество инициированных сессий
MIB
по созданию ISAKMP SA,
завершившихся неудачей.
cikeGlobalResp
1.3.6.1.4.1.9.9.171
uint32
<The total number of IPsec Phase-1
CISCO-
TunnelFails
.1.2.1.21.0
IKE Tunnels which were remotely
IPSEC-
initiated and failed to activate>
FLOW-
MONITOR-
Количество сессий по созданию
MIB
ISAKMP SA, инициированных
партнёрами, которые завершились
неудачей.
cikeGlobalAuthF
1.3.6.1.4.1.9.9.171
uint32
<The total number of authentications
CISCO-
ails
.1.2.1.23.0
which ended in failure by all current and
IPSEC-
previous IPsec Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Количество неудачных сессий по
MIB
созданию ISAKMP SA, в которых не
прошла аутентификация.
cikeGlobalDecry
1.3.6.1.4.1.9.9.171
uint32
<The total number of decryptions which
CISCO-
ptFails
.1.2.1.24.0
ended in failure by all current and
IPSEC-
previous IPsec Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Общее количество IKE-сессий, не
MIB
состоявшихся по причине ошибки
расшифрования пакета.
С-Терра Шлюз 4.1
9
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
cikeGlobalHash
1.3.6.1.4.1.9.9.171
uint32
<The total number of hash validations
CISCO-
ValidFails
.1.2.1.25.0
which ended in failure by all current and
IPSEC-
previous IPsec Phase-1 IKE Tunnels>
FLOW-
MONITOR-
Количество неудачных операций по
MIB
проверке значения хэш-функции во
всех IKE сессиях.
cikeGlobalNoSa
1.3.6.1.4.1.9.9.171
uint32
<The total number of non-existent
CISCO-
Fails
.1.2.1.26.0
Security Association in failures which
IPSEC-
occurred during processing of all
FLOW-
current and previous IPsec Phase-1 IKE
MONITOR-
Tunnels>
MIB
Общее количество IKE-сессий, не
состоявшихся по причине отсутствия
ISAKMP соединения.
Глобальная IPsec-статистика
cipSecGlobalAct
1.3.6.1.4.1.9.9.171
uint32
<The total number of currently active
CISCO-
iveTunnels
.1.3.1.1.0
IPsec Phase-2 Tunnels>
IPSEC-
FLOW-
Количество существующих на
MONITOR-
данный момент IPsec соединений.
MIB
Период обновления всех переменных
этого раздела (Глобальная IPsec-
статистика) - 1 секунда. Поэтому,
после изменения значения
переменной в течение 1 секунды на
компьютере может выдаваться
устаревшее значение.
cipSecGlobalPr
1.3.6.1.4.1.9.9.171
uint32
<The total number of previously active
CISCO-
eviousTunnels
.1.3.1.2.0
IPsec Phase-2 Tunnels>
IPSEC-
FLOW-
Количество IPsec SA с момента
MONITOR-
старта Агента, которые были
MIB
созданы, но уже не являются
активными, либо удалены.
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of octets received by
CISCO-
Octets
.1.3.1.3.0
all current and previous IPsec Phase-2
IPSEC-
Tunnels.
FLOW-
This value is accumulated BEFORE
MONITOR-
determining whether or not the packet
MIB
should be decompressed. See also
cipSecGlobalInOctWraps for the
number of times this counter has
wrapped>
Количество байт, принятых под
защитой всех IPsec SA с момента
старта Агента.
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The number of times the global octets
CISCO-
OctWraps
.1.3.1.5.0
received counter
IPSEC-
(cipSecGlobalInOctets) has wrapped>
FLOW-
MONITOR-
Количество переполнений счетчика
С-Терра Шлюз 4.1
10
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
cipSecGlobalInOctets.
MIB
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets received
CISCO-
Pkts
.1.3.1.9.0
by all current and previous IPsec
IPSEC-
Phase-2 Tunnels>
FLOW-
MONITOR-
Количество пакетов, принятых под
MIB
защитой всех IPsec SA с момента
старта Агента.
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets dropped
CISCO-
Drops
.1.3.1.10.0
during receive processing by all current
IPSEC-
and previous IPsec Phase-2 Tunnels.
FLOW-
This count does NOT include packets
MONITOR-
dropped due to Anti-Replay
MIB
processing>
Общее количество всех входящих
пакетов, отвергнутых локальным
устройством, при задействовании
IPsec соединения (Кроме
проигнорированных по Anti-Replay).
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets dropped
CISCO-
ReplayDrops
.1.3.1.11.0
during receive processing due to Anti-
IPSEC-
Replay processing by all current and
FLOW-
previous IPsec Phase-2 Tunnels>
MONITOR-
MIB
Общее количество всех входящих
пакетов, отвергнутых локальным
устройством посредством механизма
Anti-Replay, при задействовании
IPsec соединения.
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of inbound
CISCO-
AuthFails
.1.3.1.13.0
authentication's which ended in failure
IPSEC-
by all current and previous IPsec
FLOW-
Phase-2 Tunnels>
MONITOR-
MIB
Общее количество всех неудачных
входящих аутентификаций по IPsec
соединениям.
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of inbound
CISCO-
Decrypts
.1.3.1.14.0
decryption's performed by all current
IPSEC-
and previous IPsec Phase-2 Tunnels>
FLOW-
MONITOR-
То же самое значение, что и
MIB
cipSecGlobalInPkts.
Общее количество входящих
пакетов, которые были
расшифрованы всеми IPsec
соединениями.
С-Терра Шлюз 4.1
11
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
cipSecGlobalIn
1.3.6.1.4.1.9.9.171
uint32
<The total number of inbound
CISCO-
DecryptFails
.1.3.1.15.0
decryption's which ended in failure by
IPSEC-
all current and previous IPsec Phase-2
FLOW-
Tunnels>
MONITOR-
MIB
Общее количество входящих
пакетов, которые были неудачно
расшифрованы IPsec соединениями.
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of octets sent by all
CISCO-
tOctets
.1.3.1.16.0
current and pre-vious IPsec Phase-2
IPSEC-
Tunnels. This value is accumulated
FLOW-
AFTER determining whether or not the
MONITOR-
packet should be compressed. See also
MIB
cipSecGlobalOutOctWraps for the
number of times this counter has
wrapped>
Количество байт, отосланных под
защитой всех IPsec SA с момента
старта Агента.
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The number of times the global octets
CISCO-
tOctWraps
.1.3.1.18.0
sent counter (cipSecGlobalOutOctets)
IPSEC-
has wrapped>
FLOW-
Количество переполнений счетчика
MONITOR-
cipSecGlobalOutOctets.
MIB
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets sent by all
CISCO-
tPkts
.1.3.1.22.0
current and previous IPsec Phase-2
IPSEC-
Tunnels>
FLOW-
MONITOR-
Количество пакетов, отосланных под
MIB
защитой всех IPsec SA с момента
старта Агента
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of packets dropped
CISCO-
tDrops
.1.3.1.23.0
during send processing by all current
IPSEC-
and previous IPsec Phase-2 Tunnels>
FLOW-
MONITOR-
Общее количество всех исходящих
MIB
пакетов, отвергнутых локальным
устройством, при задействовании
IPsec соединения.
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of outbound
CISCO-
tAuthFails
.1.3.1.25.0
authentication's which ended in failure
IPSEC-
by all current and previous IPsec
FLOW-
Phase-2 Tunnels>
MONITOR-
MIB
Общее количество всех неудачных
исходящих аутентификаций по IPsec
соединениям.
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of outbound
CISCO-
tEncrypts
.1.3.1.26.0
encryption's performed by all current
IPSEC-
and previous IPsec Phase-2 Tunnels>
FLOW-
MONITOR-
Тоже самое значение, что и
MIB
С-Терра Шлюз 4.1
12
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
cipSecGlobalOutPkts.
Общее количество исходящих
пакетов, которые были зашифрованы
всеми IPsec соединениями.
cipSecGlobalOu
1.3.6.1.4.1.9.9.171
uint32
<The total number of outbound
CISCO-
tEncryptFails
.1.3.1.27.0
encryption's which ended in failure by
IPSEC-
all current and previous IPsec Phase-2
FLOW-
Tunnels>
MONITOR-
MIB
Общее количество исходящих
пакетов, которые были неудачно
зашифрованы IPsec соединениями.
cipSecGlobalNo
1.3.6.1.4.1.9.9.171
uint32
<The total number of non-existent
CISCO-
SaFails
.1.3.1.29.0
Security Assocication in failures which
IPSEC-
occurred during processing of all
FLOW-
current and previous IPsec Phase-2
MONITOR-
Tunnels>
MIB
Общее количество обменов, не
состоявшихся по причине отсутствия
IPsec соединения.
Статистика по сетевым интерфейсам
ifPhysAddress
1.3.6.1.2.1.2.2.1.6.
Octet string
<The interface's address at the protocol
RFC1213-
<ifIndex>
layer immediately `below' the network
MIB
layer in the protocol stack. For
interfaces which do not have such an
address (e.g., a serial line), this object
should contain an octet string of zero
length.>
MAC-адрес данного интерфейса.
Индекс для данного значения
берется из ipAdEntIfIndex.<ip>
ifIndex
1.3.6.1.2.1.2.2.1.1.
int32
<A unique value for each interface. Its
RFC1213-
<ifIndex>
value ranges between 1 and the value
MIB
of ifNumber. The value for each
interface must remain constant at least
from one re-initialization of the entity's
network management system to the
next re-initialization>
ifIndex - индекс интерфейса,
значение лежит в диапазоне между 1
и ifNumber (ifNumber - число сетевых
интерфейсов).
ipAdEntAddr
1.3.6.1.2.1.4.20.1.
IpAddress
<The IP address to which this entry's
IP-MIB
1.<ip>
addressing information pertains.>
Собственно сам <ip> (совпадает с
индексом значения).
С-Терра Шлюз 4.1
13
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
ipAdEntNetMas
1.3.6.1.2.1.4.20.1.
IpAddress
<The subnet mask associated with the
IP-MIB
k
3.<ip>
IP address of this entry. The value of
the mask is an IP address with all the
network bits set to 1 and all the hosts
bits set to 0.>
Маска адреса.
ipAdEntIfIndex
1.3.6.1.2.1.4.20.1.
int32
<The index value which uniquely
IP-MIB
2.<ip>
identifies the interface to which this
entry is applicable. The interface
identified by a particular value of this
index is the same interface as identified
by the same value of RFC 1573's
ifIndex.>
Индексом переменной является IP-
адрес устройства. Значением -
индекс интерфейса (в таблице
ifTable), который содержит данный
адрес.
Период обновления всех переменных
этого раздела (Статистика по
сетевым интерфейсам) - 5 секунд.
Поэтому, после изменения значения
переменной в течение 5 секунд на
компьютере может выдаваться
устаревшее значение.
CPU (загрузка процессора), Memory - статистика
cpmCPUTotal5s
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
ec
.1.1.1.1.3.1
(1..100)
the last 5 second period. This object
PROCESS
obsoletes the busyPer object from the
-MIB
OLD-CISCO-SYSTEM-MIB. This object
is deprecated by cpmCPUTotal5secRev
which has the changed range of value
(0..100).>
Загрузка процессора за последние 5
секунд (в процентах).
cpmCPUTotal5s
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
ecRev
.1.1.1.1.6.1
(0..100)
the last 5 second period. This object
PROCESS
deprecates the object
-MIB
cpmCPUTotal5sec and increases the
value range to (0..100). This object is
deprecated by
cpmCPUTotalMonInterval>
Загрузка процессора за последние 5
секунд. Отличается от
cpmCPUTotal5sec допустимыми
пределами.
С-Терра Шлюз 4.1
14
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
cpmCPUTotal1
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
min
.1.1.1.1.4.1
(1..100)
the last 1 minute period. This object
PROCESS
obsoletes the avgBusy1 object from the
-MIB
OLD-CISCO-SYSTEM-MIB. This object
is deprecated by cpmCPUTotal1minRev
which has the changed range of value
(0..100).>
Загрузка процессора за последнюю
минуту. Отличается от
cpmCPUTotal1minRev допустимыми
пределами.
cpmCPUTotal1
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
minRev
.1.1.1.1.7.1
(0..100)
the last 1 minute period. This object
PROCESS
deprecates the object
-MIB
cpmCPUTotal1min and increases the
value range to (0..100).>
Загрузка процессора за последнюю
минуту. Отличается от
cpmCPUTotal1min допустимыми
пределами.
cpmCPUTotal5
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
min
.1.1.1.1.5.1
(1..100)
the last 5 minute period. This object
PROCESS
deprecates the avgBusy5 object from
-MIB
the OLD-CISCO-SYSTEM-MIB. This
object is deprecated by
cpmCPUTotal5minRev which has the
changed range of value (0..100).>
Средняя загрузка процессора за
последние 5 минут (в процентах).
cpmCPUTotal5
1.3.6.1.4.1.9.9.109
uint32
<The overall CPU busy percentage in
CISCO-
minRev
.1.1.1.1.8.1
(0..100)
the last 5 minute period. This object
PROCESS
deprecates the object
-MIB
cpmCPUTotal5min and increases the
value range to (0..100).>
Загрузка процессора за последние 5
минут. Отличается от
cpmCPUTotal5min допустимыми
пределами.
busyPer
1.3.6.1.4.1.9.2.1.5
int32
<CPU busy percentage in the last 5
OLD-
6.0
(0..100)
second period. Not the last 5 realtime
CISCO-
seconds but the last 5 second period in
CPU-MIB
the scheduler.>
Загрузка процессора за последние 5
секунд. Аналогично
cpmCPUTotal5secRev, за
исключением типа переменной.
Примечание: данное поведение
отличается от Cisco IOS - там
указанные значения могут
различаться. Значение, выдаваемое
С-Терра Шлюз 4.1
15
OID
Название
Тип
(идентификатор
Значение переменной
MIB
переменной
переменной
объекта)
агентом, зависит от ОС и немного
отличается по смыслу от обоих
значений Cisco IOS.
ciscoMemoryPo
1.3.6.1.4.1.9.9.48.
uint32
<Indicates the number of bytes from the
CISCO-
olUsed
1.1.1.5.1
memory pool that are currently in use
MEMORY-
by applications on the managed
POOL-MIB
device.>
Рассматривается как таблица из
одного элемента (с индексом 1),
которая задает общее количество
используемой физической памяти.
ciscoMemoryPo
1.3.6.1.4.1.9.9.48.
uint32
<Indicates the number of bytes from the
CISCO-
olFree
1.1.1.6.1
memory pool that are currently unused
MEMORY-
on the managed device.
POOL-MIB
Note that the sum of
ciscoMemoryPoolUsed and
ciscoMemoryPoolFree is the total
amount of memory in the pool>
Общее количество свободной
физической памяти.
С-Терра Шлюз 4.1
16
Трап-сообщения
SNMP-агент посылает трап-сообщения о произошедших событиях SNMP-менеджеру.
Настройка SNMP-агента для отправления трапов
Cisco-like конфигурация
В cisco-like конфигурации для отсылки трапов задаются команды:
snmp-server enable traps - для включения отсылки SNMP-трапов
snmp-server host - для задания параметров получателя SNMP-трапов
snmp-server trap-source - для указания интерфейса, с которого посылаются SNMP-трапы.
Эти команды подробно описаны в документе «Cisco-like командыª
(Console_command_reference.pdf).
LSP (native) конфигурация
В конфигурационном файле задание настроек SNMP-агента для посылки трап -сообщений
осуществляется в структурах SNMPTrapSettings и TrapReceiver. В этих структурах
указывается IP-адрес и порт, на который отсылаются сообщения SNMP-менеджеру,
идентификатор и IP-адрес отправителя трап-сообщения, версия SNMP, в которой создаются
трап-сообщения.
Подробно эти структуры описаны в документе «Создание конфигурационного файлаª
(LSP_reference_guide.pdf).
В приведенной ниже таблице (Таблица 2) перечислены реализованные трапы и переменные,
которые высылаются SNMP-менеджеру, и описание трапа.
Таблица 2
SNMPv1
Название
Enterprise and
Список
Значение переменной
MIB
трапа
Specific Type;
переменных
SNMPv2 OID
cikeSysFailure
1.3.6.1.4.1.9.9.1
cikePeerLocalAddr
<This notification is generated when the
CISCO-
71.2
- адрес local peer
processing for an IPsec Phase-1 IKE
IPSEC-
Tunnel experiences an internal or
FLOW-
system capacity error.>
MONIT
3
cikePeerRemoteAd
OR-MIB
dr - адрес remote
peer
Сигнализация о внутренней ошибке
1.3.6.1.4.1.9.9.1
или исчерпании ресурсов при
Оба значения -
71.2.0.3
обработке IKE.
табличные.
cikeCertCrlFai
1.3.6.1.4.1.9.9.1
cikePeerLocalAddr
<This notification is generated when the
CISCO-
lure
71.2
processing for an IPsec Phase-1 IKE
IPSEC-
cikePeerRemoteAd
Tunnel experiences a Certificate or a
FLOW-
dr
Certificate Revoke List (CRL) related
MONIT
4
error.>
OR-MIB
Ошибка, связанная с сертификатами
1.3.6.1.4.1.9.9.1
С-Терра Шлюз 4.1
17
SNMPv1
Название
Enterprise and
Список
Значение переменной
MIB
трапа
Specific Type;
переменных
SNMPv2 OID
71.2.0.4
или CRL.
cikeProtocolF
1.3.6.1.4.1.9.9.1
cikePeerLocalAddr
<This notification is generated when the
CISCO-
ailure
71.2
processing for an IPsec Phase-1 IKE
IPSEC-
cikePeerRemoteAd
Tunnel experiences a protocol related
FLOW-
dr
error.>
MONIT
5
OR-MIB
Ошибка, связанная с обработкой
протокола IKE:
1.3.6.1.4.1.9.9.1
Authentication error (в ситуациях, не
71.2.0.5
попадающих под cikeCertCrlFailure)
cikeNoSa
1.3.6.1.4.1.9.9.1
cikePeerLocalAddr
<This notification is generated when the
CISCO-
71.2
processing for an IPsec Phase-1 IKE
IPSEC-
cikePeerRemoteAd
Tunnel experiences a non-existent
FLOW-
6
dr
security association error.>
MONIT
1.3.6.1.4.1.9.9.1
OR-MIB
Приход IKE-пакетов на
71.2.0.6
несуществующий SA (Invalid cookie).
cipSecSetUpF
1.3.6.1.4.1.9.9.1
cikePeerLocalAddr
<This notification is generated when the
CISCO-
ailure
71.2
setup for an IPsec Phase-2 Tunnel
IPSEC-
cikePeerRemoteAd
fails.>
FLOW-
10
dr
MONIT
По тем или иным причинам не
1.3.6.1.4.1.9.9.1
OR-MIB
удалось создать IPsec SA (при
71.2.0.10
существующем IKE SA).
Примечание: этот трап отсылается
только при появлении ошибки во
время проведения IKE-сессии и тем
партнером, на котором случилась
ошибка. Если создание соединения
прекращено по другим причинам -
остановка сервиса, перезагрузка LSP,
delete payload, получение
нотификации о том, что партнер по
своей инициативе прекратил
создание соединения, timeout и др., то
локальное устройство трап не
отсылает. В этом состоит отличие
нашего агента от IOS, где трапы
отсылаются с обоих партнеров при
любой неуспешной сессии по
созданию IPsec соединения.
cipSecTunnel
1.3.6.1.4.1.9.9.1
cipSecTunLifeTime
<This notification is generated when an
CISCO-
Start
71.2
IPsec Phase-2 Tunnel becomes active.>
IPSEC-
cipSecTunLifeSize
FLOW-
7
Это трап-сообщение появляется при
Табличные
MONIT
успешном создании IPsec SA.
1.3.6.1.4.1.9.9.1
значения
OR-MIB
71.2.0.7
cipSecTunnel
1.3.6.1.4.1.9.9.1
cipSecTunActiveTi
<This notification is generated when an
CISCO-
Stop
71.2
me
IPsec Phase-2 Tunnel becomes
IPSEC-
inactive.>
FLOW-
8
Табличное
MONIT
значение
Это трап-сообщение появляется
1.3.6.1.4.1.9.9.1
С-Терра Шлюз 4.1
18
SNMPv1
Название
Enterprise and
Список
Значение переменной
MIB
трапа
Specific Type;
переменных
SNMPv2 OID
71.2.0.8
после удаления IPsec SA (по разным
OR-MIB
причинам).
cipsTooMany
1.3.6.1.4.1.9.10.
cipsMaxSAs -
<This trap is generated when a new SA
CISCO-
SAs
62.2
максимальное
is attempted to be setup while the
CONFI
количество IPsec
number of currently active SAs equals
G-MAN-
SAs. Если не
the maximum configurable. The
MIB
7
существует
variables are: cipsMaxSAs>
предела - 0.
Отказ от создания SA по причине
достигнутого максимального
1.3.6.1.4.1.9.10.
количества SA, указанного в
62.2.0.7
лицензии. В переменной
прописывается максимальное
количество SA из лицензии.
ciscoConfigM
1.3.6.1.4.1.9.9.4
ccmHistoryEventCo
<Notification of a configuration
CISCO-
anEvent
3.2
mmandSource = {
management event as recorded in
CONFI
commandLine(1),
ccmHistoryEventTable.>
G-MAN-
snmp(2) }
MIB
Всегда
1
ccmHistoryEventCo
ccmHistoryEventCommandSource=1
nfigSource = {
Несколько вариантов:
erase(1),
1.3.6.1.4.1.9.9.4
commandSource(2)
При вызове lsp_mgr show:
3.2.0.1
, running(3),
ccmHistoryEventConfigSource=2
startup(4), local(5),
networkTftp(6),
ccmHistoryEventConfigDestinatio
networkRcp(7) }
n=2
Примечание: аналогично
реакции Cisco на команду show
ccmHistoryEventCo
run
nfigDestination = {
erase(1),
При успешной загрузке LSP:
commandSource(2)
ccmHistoryEventConfigSource=2
, running(3),
startup(4), local(5),
ccmHistoryEventConfigDestinatio
networkTftp(6),
n=3
networkRcp(7) }
Примечание: аналогично
реакции Cisco на команду
configure terminal
Табличные
значения. Индекс
Для стартовой загрузки LSP
- целое число,
надо задать
начинающееся с
ccmHistoryEventConfigSource =
единицы.
4
Инкрементируется
При отгрузке LSP (по разным
при каждой
причинам):
посылке трапа
данного типа.
ccmHistoryEventConfigSource=1
ccmHistoryEventConfigDestinatio
n=3.
С-Терра Шлюз 4.1
19
|