Snmpd v3

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Supervision réseau (SNMP) — authentification et chiffrement
Commandes liées createUser · snmpwalk -v3
Voir aussi Snmpd.conf · Snmptrap config

SNMPv3 remplace les community strings en clair (v1/v2c) par une authentification par utilisateur (USM — User-based Security Model) : chaque utilisateur a un mot de passe d'authentification et, optionnellement, une clé de chiffrement des trames.

Principe

  • Niveaux de sécurité : noAuthNoPriv (identifiant seul), authNoPriv (authentifié, non chiffré), authPriv (authentifié et chiffré) — à privilégier en production.
  • Algorithme d'authentification : SHA (recommandé) ou MD5 (déprécié).
  • Algorithme de chiffrement : AES (recommandé) ou DES (déprécié, clé trop courte).

Configuration de base (coexistant avec v1/v2c)

rocommunity macommunaute
rwcommunity macommunauteRW 192.0.2.10
syscontact  contact@example.fr
syslocation "Datacenter - Salle A"
load 16 8 4
includeAllDisks 10%

Créer un utilisateur v3

L'agent doit être arrêté avant toute modification des utilisateurs v3 : sinon le processus réécrit et écrase les utilisateurs existants à son prochain démarrage.

systemctl stop snmpd

Deux fichiers à modifier :

# /etc/snmp/snmpd.conf — autoriser l'utilisateur en lecture
rouser monuser

# fichier d'état interne (chemin selon distribution : /var/lib/net-snmp/snmpd.conf sur les
# systèmes récents ; ne jamais éditer à la main sauf pour ce tout premier provisionnement,
# avant le 1er démarrage de l'agent)
createUser monuser SHA MonMotDePasse123! AES CleDeChiffrementAES456!

Paramètres de createUser : identifiant · algorithme d'authentification · mot de passe d'authentification · algorithme de chiffrement · clé de chiffrement.

systemctl start snmpd

La ligne createUser est automatiquement remplacée par sa forme chiffrée (clés dérivées) au premier démarrage : le mot de passe en clair ne reste donc pas dans le fichier ensuite.

Tester

snmpwalk -v3 -u monuser -a SHA -A 'MonMotDePasse123!' -x AES -X 'CleDeChiffrementAES456!' -l authPriv localhost

Désactiver v1/v2c

Commenter les directives rocommunity/rwcommunity pour ne laisser que l'accès v3 :

#rocommunity macommunaute
#rwcommunity macommunauteRW 192.0.2.10
syscontact  contact@example.fr
syslocation "Datacenter - Salle A"
load 16 8 4
includeAllDisks 10%
rouser monuser
systemctl restart snmpd

Voir aussi