• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SNMP团体字

1天前提问
  • 0关注
  • 0收藏,50浏览
粉丝:1人 关注:0人

问题描述:

snmp-agent target-host trap address udp-domain xxx params securityname xxx v2c snmp-agent community xxx

params securityname xxx 这个参数是用来干嘛的,是不是得和团体字配成一样的,随便配一个有什么影响吗,回不到导致NMS收不到snmp trap告警

2 个回答
粉丝:28人 关注:2人

snmp‑agent target‑host trap params securityname xxx v2c参数含义
疑问:securityname作用,是否必须和snmp‑agent community团体字一致,随便配置有什么影响,会不会 NMS 收不到 Trap。
核心概念区分
snmp‑agent community xxx:设备被动被 NMS 查询(GET/GET‑NEXT)使用的团体字。网管主动过来读设备 MIB,设备校验这个团体字,不匹配直接拒绝查询报文。
params securityname xxx(target‑host 下,v2c 模式):设备主动向外发送 Trap 告警报文时,填充在 Trap 报文中的团体字段,就是 Trap 报文中携带的 community 值。
✅v2c 场景:强烈建议 securityname 和 snmp‑agent community 配置成相同字符串;但二者在设备内部是两套独立配置,设备本身不会校验这两个值是否相等。
设备被查询:校验snmp‑agent community;
设备向外发 Trap:直接把securityname填进 Trap 报文,设备本地不做校验。
随便配置 securityname 会发生什么
设备侧:Trap 报文照样发送,设备不会报错,设备不会校验 securityname 和 community 是否一致。
NMS 网管侧行为分两类平台
场景 A(iMC、Zabbix 大部分通用网管):不校验 Trap 报文中的团体字,只要 UDP162 端口可达,版本 v2c 匹配,就能正常解析接收 Trap 告警。此时 securityname 随便写,NMS 照样收到告警。
场景 B(部分安全加固过的 NMS / 第三方监控):开启 Trap 团体字校验,NMS 收到 Trap 报文后,会校验报文中携带的团体字,必须和网管配置的团体字一致,才接收告警;不一致直接丢弃 Trap 报文,现象就是:设备已经发出 Trap 报文,但是 NMS 收不到告警。
⚠️关键点:Trap 是设备主动单向推送报文,不像查询有请求应答;Trap 报文没有设备侧校验,校验逻辑全部在 NMS 接收端。
容易踩坑点
target‑host 命令末尾必须带上v2c;如果漏写,默认是 SNMPv1 版本,版本不匹配,NMS 直接丢弃 Trap,很多现场故障来源于此。
shell
#正确示例
snmp‑agent target‑host trap address udp‑domain 10.1.1.1 params securityname test v2c
snmp‑agent trap enable必须全局开启,否则设备根本不会发送 Trap 报文。
安全策略 / ACL 放行 UDP162,设备出方向、NMS 入方向不能拦截 UDP‑162 端口。
SNMPv3 补充(拓展)
如果是 SNMPv3 模式,securityname必须是已经创建好的 snmp‑agent usm‑user 用户名,不能随便填写,填错设备直接发送 Trap 失败。

暂无评论

粉丝:15人 关注:9人

作用说明
params securityname xxx 是SNMPv2c版本Trap报文中的团体名标识字段,用于NMS侧校验Trap报文的合法性。
配置要求
1. 必须和SNMP团体字(snmp-agent community xxx)配置一致,否则NMS会因团体名校验不通过,丢弃该Trap报文,导致收不到告警。
2. 不能随便配置:若securityname与实际团体字不匹配,Trap报文会被NMS识别为非法报文直接丢弃,直接导致告警丢失。
关键命令参考
配置读团体字
snmp-agent community read public
配置Trap目标主机,securityname必须和团体字一致(此处为public)
snmp-agent target-host trap address udp-domain 192.168.1.1 params securityname public v2c
补充
SNMPv3版本中securityname是用户名,和v2c逻辑不同;v2c场景下该参数本质就是Trap携带的团体名,必须与NMS侧配置的接收团体字、设备本地团体字保持一致。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明