Zum Inhalt springen
UPSmonitor 247-IT

247-IT Ratgeber

USV-Netzwerkkarte mit SNMPv3 sicher einrichten

Viele USV-Netzwerkkarten laufen noch mit SNMP v1 oder v2c und der Community „public“. Damit kann jeder im Netz die USV auslesen, mit einer schreibenden Community sogar steuern. SNMPv3 ersetzt die Community durch Benutzer mit Passwort und verschlüsselt den Verkehr. Wie Sie es einrichten und testen.

01 Warum v3 Was v1 und v2c offenlassen.

Das Problem mit v1 und v2c

Bei SNMP v1 und v2c ist die Community das einzige Passwort, und sie geht im Klartext über das Netz. Werkseitig heißt sie oft public zum Lesen und private zum Schreiben. Wer die schreibende Community kennt, kann bei vielen Karten Einstellungen ändern, Ausgänge schalten oder die USV herunterfahren.

SNMPv3 (RFC 3414) führt Benutzer ein. Jede Anfrage wird mit dem Passwort des Benutzers signiert, und auf Wunsch wird der Inhalt verschlüsselt. Mitlesen oder Fälschen im Netz ist dann nicht mehr ohne Weiteres möglich.

02 Sicherheitsstufen Drei Stufen, zwei Passwörter.

Sicherheitsstufen und Algorithmen

SNMPv3-Sicherheitsstufen
Stufe Anmeldung Verschlüsselung Empfehlung
noAuthNoPrivnur Benutzernameneinnicht verwenden
authNoPrivPasswort, signiertneinnur, wenn die Karte nichts anderes kann
authPrivPasswort, signiertjaStandard

Für die Anmeldung (Authentication) bieten ältere Karten MD5 und SHA-1, neuere zusätzlich SHA-2 (SHA-256 bis SHA-512, RFC 7860). Für die Verschlüsselung (Privacy) gibt es DES und AES-128, manche Karten zusätzlich AES-192 oder AES-256. Wählen Sie das Stärkste, was beide Seiten beherrschen. In der Praxis ist SHA-1 oder SHA-256 mit AES-128 fast überall verfügbar. MD5 und DES nur, wenn die Karte nichts anderes kann.

Die Passwörter für Anmeldung und Verschlüsselung müssen nach RFC 3414 mindestens acht Zeichen lang sein. Verwenden Sie zwei verschiedene, lange Passwörter.

03 Einrichten Die Schritte sind bei allen Herstellern gleich, nur die Menüs heißen anders.

SNMPv3 auf der Netzwerkkarte einrichten

APC (Network Management Card 2 und 3), Eaton (Network-M2/M3), Vertiv, Socomec und andere bieten SNMPv3 in der Weboberfläche der Karte an. Die Menüs heißen je nach Firmware unterschiedlich, die Schritte sind dieselben:

  1. Firmware aktualisieren — ältere Firmware kennt oft nur MD5 und DES; neuere bringt SHA-2 und AES und schließt Sicherheitslücken der Karte.
  2. SNMPv3-Benutzer anlegen — Benutzername, Anmelde-Protokoll mit Passwort, Verschlüsselungs-Protokoll mit Passwort. Für die Überwachung genügt ein Benutzer mit Lesezugriff.
  3. Zugriff beschränken — in der Zugriffskontrolle nur die IP-Adresse des Überwachungsrechners (Network Management Station) zulassen.
  4. SNMPv3 aktivieren, v1/v2c abschalten — oder v1 zumindest auf Lesen und die Adresse des Überwachungsrechners beschränken und die Standard-Communitys ändern.
  5. Testen — bevor Sie v1 endgültig abschalten, die Abfrage per v3 prüfen (Abschnitt 04).
04 Testen Mit net-snmp von der Kommandozeile.

Die Verbindung prüfen

Mit den Kommandozeilen-Werkzeugen von net-snmp (unter Linux meist vorhanden, für Windows installierbar) fragen Sie die Akkuladung nach dem Standard RFC 1628 ab, die fast jede USV-Karte liefert:

snmpget -v3 -l authPriv -u monitor -a SHA -A "AnmeldePasswort" \
        -x AES -X "VerschluesselPasswort" 192.168.10.20 1.3.6.1.2.1.33.1.2.4.0

Kommt eine Zahl zurück, stimmt alles. Die häufigsten Fehlermeldungen:

Typische Fehler bei SNMPv3
MeldungUrsache
Unknown user nameBenutzer nicht angelegt, falsch geschrieben oder SNMPv3 auf der Karte nicht aktiviert.
Authentication failureAnmelde-Passwort oder Anmelde-Protokoll (MD5, SHA-1, SHA-256 …) passt nicht.
Decryption errorVerschlüsselungs-Passwort oder -Protokoll (DES, AES …) passt nicht.
TimeoutKarte nicht erreichbar, UDP-Port 161 blockiert, oder die Zugriffskontrolle lässt die IP-Adresse nicht zu.
05 Umsetzung SNMPv3 im UPS Hyper-V Shutdown Monitor.

SNMPv3 im UPS Hyper-V Shutdown Monitor

Im UPS Hyper-V Shutdown Monitor wählen Sie in den USV-Einstellungen SNMP v3 und tragen Benutzer, Anmelde- und Verschlüsselungsprotokoll sowie die beiden Passwörter ein. Der Test-Knopf prüft die Verbindung sofort.

  1. Anmeldung — SHA-1, SHA-256, SHA-384, SHA-512 und für Altgeräte MD5.
  2. Verschlüsselung — AES-128, AES-192, AES-256 und für Altgeräte DES und 3DES.
  3. Herstellerwerte und Standard — APC, Eaton, Socomec, Vertiv, Huawei und CyberPower werden über ihre eigenen Werte gelesen, alle anderen über den Standard RFC 1628.
  4. Passwörter geschützt gespeichert — verschlüsselt mit Windows DPAPI, an den Rechner gebunden.

SNMPv3 ist in jeder Edition enthalten. Wer mehrere Hersteller im Einsatz hat, findet mehr im Ratgeber Mehrere USV-Hersteller überwachen.

06 Checkliste Werkzeugunabhängig.

USV-Karte absichern

  1. Firmware aktuell — auch wegen bekannter Schwachstellen in älteren Kartengenerationen.
  2. authPriv mit SHA und AES — so stark, wie beide Seiten es unterstützen.
  3. Zwei lange, unterschiedliche Passwörter — mindestens acht Zeichen, besser deutlich mehr.
  4. v1/v2c abgeschaltet — oder auf Lesen und die Adresse des Überwachungsrechners beschränkt, Standard-Communitys geändert.
  5. Weboberfläche der Karte — Standard-Passwort geändert, HTTP abgeschaltet, nur HTTPS.
  6. Management-Netz — die Karte in ein eigenes Netz, nicht ins Büro- oder Gäste-Netz.
07 Fragen Kurze Antworten auf häufige Fragen.

Häufige Fragen

Was ist der Unterschied zwischen SNMP v2c und v3?

SNMP v2c schützt den Zugriff nur mit einer Community, die im Klartext übertragen wird. SNMPv3 verwendet Benutzer mit Passwort, signiert jede Anfrage und kann den Inhalt verschlüsseln. Für USV-Netzwerkkarten ist v3 mit der Stufe authPriv die sichere Wahl.

Welche Algorithmen sollte ich für SNMPv3 wählen?

Die stärksten, die Karte und Überwachungssoftware beide unterstützen: für die Anmeldung SHA-256 oder mindestens SHA-1, für die Verschlüsselung AES. MD5 und DES nur für Geräte, die nichts anderes können.

Warum meldet snmpget „Authentication failure“?

Das Anmelde-Passwort oder das Anmelde-Protokoll stimmt nicht mit der Einstellung auf der Karte überein, zum Beispiel SHA-1 statt SHA-256. Beide müssen auf Karte und Client identisch sein.

Kann ich SNMP v1 nach der Umstellung abschalten?

Ja, sobald alle Systeme, die die USV abfragen, per SNMPv3 funktionieren. Prüfen Sie vorher Monitoring-Systeme und andere Clients. Wo v1 bleiben muss, beschränken Sie es auf Lesen und die Adresse des abfragenden Rechners.

Geordnete Abschaltung selbst einrichten

30 Tage kostenlos, alle Funktionen inklusive. Mit Testmodus und Probelauf, damit der erste echte Stromausfall nicht der erste Test ist.