Snmpd.conf
| Fiche express | |
|---|---|
| Domaine | Supervision réseau (SNMP) — configuration de l'agent |
| Fichier | /etc/snmp/snmpd.conf
|
| Service | snmpd
|
| Voir aussi | SNMP (hub) · Snmpd v3 (authentification forte) |
Le fichier snmpd.conf pilote tout le comportement de l'agent : qui a le droit de lire/écrire quelles branches de la MIB, quelles ressources locales superviser, et quels scripts brancher en extension. Cette page couvre le modèle de contrôle d'accès v1/v2c ; voir Snmpd v3 pour l'authentification par utilisateur.
Modèle de contrôle d'accès (v1/v2c)
La chaîne complète associe quatre notions :
- com2sec : associe une community string (et une source réseau) à un nom de sécurité
- group : associe un nom de sécurité à un groupe, pour un modèle de sécurité donné (v1/v2c/usm)
- view : définit une sous-arborescence de la MIB (inclusion/exclusion d'un sous-arbre OID)
- access : accorde à un groupe un droit (lecture/écriture/notification) sur une vue
# sec.name source community
com2sec notConfigUser default public
# groupName securityModel securityName
group notConfigGroup v1 notConfigUser
group notConfigGroup v2c notConfigUser
# name incl/excl subtree mask(optional)
view systemview included .1.3.6.1.2.1.1
view systemview included .1.3.6.1.2.1.25.1.1
# group context sec.model sec.level prefix read write notif
access notConfigGroup "" any noauth exact systemview none none
Les directives rocommunity (lecture seule) et rwcommunity (lecture/écriture) sont des raccourcis qui déclarent en une seule ligne l'équivalent de cette chaîne complète pour un accès simple :
# Lecture seule pour l'hôte de supervision, restreinte à la MIB système + branche bonding personnalisée
rocommunity supervision 192.0.2.10
view all included .1
Toujours restreindre le deuxième paramètre de rocommunity/rwcommunity à un hôte ou un sous-réseau précis (jamais default en production) : sans cette restriction, la community répond à n'importe quelle source qui la connaît.
Étendre via exec / pass
Voir SNMP pour le mécanisme complet (exemple de supervision de bonding réseau). Autres cas d'usage classiques, à adapter selon l'environnement :
# Statistiques d'une file d'attente mail (exemple générique, adapter le script)
exec .1.3.6.1.4.1.2021.51 mailqueue /usr/local/bin/mailqueue-stats.sh
# Délégation complète d'une sous-branche à un script (pass_persist recommandé : le script
# reste actif entre les requêtes plutôt que d'être relancé à chaque interrogation)
#pass_persist .1.3.6.1.4.1.8767.2.1 /etc/snmp/dns-stats.pl
Supervision disque / process / fichiers / services
Directives disk, proc, file, procfix : voir Snmp conf avancee pour le détail des tables exposées et des exemples de requêtes.
Informations système
syslocation "Salle serveur - baie 12"
syscontact contact@example.fr
Ces deux valeurs peuvent aussi être modifiées à chaud via Snmpset si elles ne sont pas figées ici.