Snmpd.conf

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Supervision réseau (SNMP) — configuration de l'agent
Fichier /etc/snmp/snmpd.conf
Service snmpd
Voir aussi SNMP (hub) · Snmpd v3 (authentification forte)

Le fichier snmpd.conf pilote tout le comportement de l'agent : qui a le droit de lire/écrire quelles branches de la MIB, quelles ressources locales superviser, et quels scripts brancher en extension. Cette page couvre le modèle de contrôle d'accès v1/v2c ; voir Snmpd v3 pour l'authentification par utilisateur.

Modèle de contrôle d'accès (v1/v2c)

La chaîne complète associe quatre notions :

  1. com2sec : associe une community string (et une source réseau) à un nom de sécurité
  2. group : associe un nom de sécurité à un groupe, pour un modèle de sécurité donné (v1/v2c/usm)
  3. view : définit une sous-arborescence de la MIB (inclusion/exclusion d'un sous-arbre OID)
  4. access : accorde à un groupe un droit (lecture/écriture/notification) sur une vue
#       sec.name       source        community
com2sec notConfigUser  default       public

#       groupName      securityModel securityName
group   notConfigGroup v1            notConfigUser
group   notConfigGroup v2c           notConfigUser

#       name          incl/excl  subtree             mask(optional)
view    systemview    included   .1.3.6.1.2.1.1
view    systemview    included   .1.3.6.1.2.1.25.1.1

#       group          context sec.model sec.level prefix read       write notif
access  notConfigGroup ""      any       noauth    exact  systemview none  none

Les directives rocommunity (lecture seule) et rwcommunity (lecture/écriture) sont des raccourcis qui déclarent en une seule ligne l'équivalent de cette chaîne complète pour un accès simple :

# Lecture seule pour l'hôte de supervision, restreinte à la MIB système + branche bonding personnalisée
rocommunity supervision 192.0.2.10
view all included .1

Toujours restreindre le deuxième paramètre de rocommunity/rwcommunity à un hôte ou un sous-réseau précis (jamais default en production) : sans cette restriction, la community répond à n'importe quelle source qui la connaît.

Étendre via exec / pass

Voir SNMP pour le mécanisme complet (exemple de supervision de bonding réseau). Autres cas d'usage classiques, à adapter selon l'environnement :

# Statistiques d'une file d'attente mail (exemple générique, adapter le script)
exec .1.3.6.1.4.1.2021.51 mailqueue /usr/local/bin/mailqueue-stats.sh

# Délégation complète d'une sous-branche à un script (pass_persist recommandé : le script
# reste actif entre les requêtes plutôt que d'être relancé à chaque interrogation)
#pass_persist .1.3.6.1.4.1.8767.2.1 /etc/snmp/dns-stats.pl

Supervision disque / process / fichiers / services

Directives disk, proc, file, procfix : voir Snmp conf avancee pour le détail des tables exposées et des exemples de requêtes.

Informations système

syslocation "Salle serveur - baie 12"
syscontact  contact@example.fr

Ces deux valeurs peuvent aussi être modifiées à chaud via Snmpset si elles ne sont pas figées ici.

Voir aussi