Snmpd v3
| Fiche express | |
|---|---|
| Domaine | Supervision réseau (SNMP) — authentification et chiffrement |
| Commandes liées | createUser · snmpwalk -v3
|
| Voir aussi | Snmpd.conf · Snmptrap config |
SNMPv3 remplace les community strings en clair (v1/v2c) par une authentification par utilisateur (USM — User-based Security Model) : chaque utilisateur a un mot de passe d'authentification et, optionnellement, une clé de chiffrement des trames.
Principe
- Niveaux de sécurité :
noAuthNoPriv(identifiant seul),authNoPriv(authentifié, non chiffré),authPriv(authentifié et chiffré) — à privilégier en production. - Algorithme d'authentification : SHA (recommandé) ou MD5 (déprécié).
- Algorithme de chiffrement : AES (recommandé) ou DES (déprécié, clé trop courte).
Configuration de base (coexistant avec v1/v2c)
rocommunity macommunaute
rwcommunity macommunauteRW 192.0.2.10
syscontact contact@example.fr
syslocation "Datacenter - Salle A"
load 16 8 4
includeAllDisks 10%
Créer un utilisateur v3
L'agent doit être arrêté avant toute modification des utilisateurs v3 : sinon le processus réécrit et écrase les utilisateurs existants à son prochain démarrage.
systemctl stop snmpd
Deux fichiers à modifier :
# /etc/snmp/snmpd.conf — autoriser l'utilisateur en lecture
rouser monuser
# fichier d'état interne (chemin selon distribution : /var/lib/net-snmp/snmpd.conf sur les
# systèmes récents ; ne jamais éditer à la main sauf pour ce tout premier provisionnement,
# avant le 1er démarrage de l'agent)
createUser monuser SHA MonMotDePasse123! AES CleDeChiffrementAES456!
Paramètres de createUser : identifiant · algorithme d'authentification · mot de passe d'authentification · algorithme de chiffrement · clé de chiffrement.
systemctl start snmpd
La ligne createUser est automatiquement remplacée par sa forme chiffrée (clés dérivées) au premier démarrage : le mot de passe en clair ne reste donc pas dans le fichier ensuite.
Tester
snmpwalk -v3 -u monuser -a SHA -A 'MonMotDePasse123!' -x AES -X 'CleDeChiffrementAES456!' -l authPriv localhost
Désactiver v1/v2c
Commenter les directives rocommunity/rwcommunity pour ne laisser que l'accès v3 :
#rocommunity macommunaute
#rwcommunity macommunauteRW 192.0.2.10
syscontact contact@example.fr
syslocation "Datacenter - Salle A"
load 16 8 4
includeAllDisks 10%
rouser monuser
systemctl restart snmpd
Voir aussi
- Snmpd.conf
- Snmpwalk — détail des options -v3
- Snmptrap config
- SNMP