247-IT Ratgeber
USV-Netzwerkkarte mit SNMPv3 sicher einrichten
Viele USV-Netzwerkkarten laufen noch mit SNMP v1 oder v2c und der Community „public“. Damit kann jeder im Netz die USV auslesen, mit einer schreibenden Community sogar steuern. SNMPv3 ersetzt die Community durch Benutzer mit Passwort und verschlüsselt den Verkehr. Wie Sie es einrichten und testen.
Das Problem mit v1 und v2c
Bei SNMP v1 und v2c ist die Community das einzige Passwort, und sie geht im
Klartext über das Netz. Werkseitig heißt sie oft public zum
Lesen und private zum Schreiben. Wer die schreibende Community kennt, kann bei
vielen Karten Einstellungen ändern, Ausgänge schalten oder die USV herunterfahren.
SNMPv3 (RFC 3414) führt Benutzer ein. Jede Anfrage wird mit dem Passwort des Benutzers signiert, und auf Wunsch wird der Inhalt verschlüsselt. Mitlesen oder Fälschen im Netz ist dann nicht mehr ohne Weiteres möglich.
Sicherheitsstufen und Algorithmen
| Stufe | Anmeldung | Verschlüsselung | Empfehlung |
|---|---|---|---|
noAuthNoPriv | nur Benutzername | nein | nicht verwenden |
authNoPriv | Passwort, signiert | nein | nur, wenn die Karte nichts anderes kann |
authPriv | Passwort, signiert | ja | Standard |
Für die Anmeldung (Authentication) bieten ältere Karten MD5 und SHA-1, neuere zusätzlich SHA-2 (SHA-256 bis SHA-512, RFC 7860). Für die Verschlüsselung (Privacy) gibt es DES und AES-128, manche Karten zusätzlich AES-192 oder AES-256. Wählen Sie das Stärkste, was beide Seiten beherrschen. In der Praxis ist SHA-1 oder SHA-256 mit AES-128 fast überall verfügbar. MD5 und DES nur, wenn die Karte nichts anderes kann.
Die Passwörter für Anmeldung und Verschlüsselung müssen nach RFC 3414 mindestens acht Zeichen lang sein. Verwenden Sie zwei verschiedene, lange Passwörter.
SNMPv3 auf der Netzwerkkarte einrichten
APC (Network Management Card 2 und 3), Eaton (Network-M2/M3), Vertiv, Socomec und andere bieten SNMPv3 in der Weboberfläche der Karte an. Die Menüs heißen je nach Firmware unterschiedlich, die Schritte sind dieselben:
- Firmware aktualisieren — ältere Firmware kennt oft nur MD5 und DES; neuere bringt SHA-2 und AES und schließt Sicherheitslücken der Karte.
- SNMPv3-Benutzer anlegen — Benutzername, Anmelde-Protokoll mit Passwort, Verschlüsselungs-Protokoll mit Passwort. Für die Überwachung genügt ein Benutzer mit Lesezugriff.
- Zugriff beschränken — in der Zugriffskontrolle nur die IP-Adresse des Überwachungsrechners (Network Management Station) zulassen.
- SNMPv3 aktivieren, v1/v2c abschalten — oder v1 zumindest auf Lesen und die Adresse des Überwachungsrechners beschränken und die Standard-Communitys ändern.
- Testen — bevor Sie v1 endgültig abschalten, die Abfrage per v3 prüfen (Abschnitt 04).
Die Verbindung prüfen
Mit den Kommandozeilen-Werkzeugen von net-snmp (unter Linux meist vorhanden, für Windows installierbar) fragen Sie die Akkuladung nach dem Standard RFC 1628 ab, die fast jede USV-Karte liefert:
snmpget -v3 -l authPriv -u monitor -a SHA -A "AnmeldePasswort" \
-x AES -X "VerschluesselPasswort" 192.168.10.20 1.3.6.1.2.1.33.1.2.4.0
Kommt eine Zahl zurück, stimmt alles. Die häufigsten Fehlermeldungen:
| Meldung | Ursache |
|---|---|
| Unknown user name | Benutzer nicht angelegt, falsch geschrieben oder SNMPv3 auf der Karte nicht aktiviert. |
| Authentication failure | Anmelde-Passwort oder Anmelde-Protokoll (MD5, SHA-1, SHA-256 …) passt nicht. |
| Decryption error | Verschlüsselungs-Passwort oder -Protokoll (DES, AES …) passt nicht. |
| Timeout | Karte nicht erreichbar, UDP-Port 161 blockiert, oder die Zugriffskontrolle lässt die IP-Adresse nicht zu. |
SNMPv3 im UPS Hyper-V Shutdown Monitor
Im UPS Hyper-V Shutdown Monitor wählen Sie in den USV-Einstellungen SNMP v3 und tragen Benutzer, Anmelde- und Verschlüsselungsprotokoll sowie die beiden Passwörter ein. Der Test-Knopf prüft die Verbindung sofort.
- Anmeldung — SHA-1, SHA-256, SHA-384, SHA-512 und für Altgeräte MD5.
- Verschlüsselung — AES-128, AES-192, AES-256 und für Altgeräte DES und 3DES.
- Herstellerwerte und Standard — APC, Eaton, Socomec, Vertiv, Huawei und CyberPower werden über ihre eigenen Werte gelesen, alle anderen über den Standard RFC 1628.
- Passwörter geschützt gespeichert — verschlüsselt mit Windows DPAPI, an den Rechner gebunden.
SNMPv3 ist in jeder Edition enthalten. Wer mehrere Hersteller im Einsatz hat, findet mehr im Ratgeber Mehrere USV-Hersteller überwachen.
USV-Karte absichern
- Firmware aktuell — auch wegen bekannter Schwachstellen in älteren Kartengenerationen.
- authPriv mit SHA und AES — so stark, wie beide Seiten es unterstützen.
- Zwei lange, unterschiedliche Passwörter — mindestens acht Zeichen, besser deutlich mehr.
- v1/v2c abgeschaltet — oder auf Lesen und die Adresse des Überwachungsrechners beschränkt, Standard-Communitys geändert.
- Weboberfläche der Karte — Standard-Passwort geändert, HTTP abgeschaltet, nur HTTPS.
- Management-Netz — die Karte in ein eigenes Netz, nicht ins Büro- oder Gäste-Netz.
Häufige Fragen
Was ist der Unterschied zwischen SNMP v2c und v3?
SNMP v2c schützt den Zugriff nur mit einer Community, die im Klartext übertragen wird. SNMPv3 verwendet Benutzer mit Passwort, signiert jede Anfrage und kann den Inhalt verschlüsseln. Für USV-Netzwerkkarten ist v3 mit der Stufe authPriv die sichere Wahl.
Welche Algorithmen sollte ich für SNMPv3 wählen?
Die stärksten, die Karte und Überwachungssoftware beide unterstützen: für die Anmeldung SHA-256 oder mindestens SHA-1, für die Verschlüsselung AES. MD5 und DES nur für Geräte, die nichts anderes können.
Warum meldet snmpget „Authentication failure“?
Das Anmelde-Passwort oder das Anmelde-Protokoll stimmt nicht mit der Einstellung auf der Karte überein, zum Beispiel SHA-1 statt SHA-256. Beide müssen auf Karte und Client identisch sein.
Kann ich SNMP v1 nach der Umstellung abschalten?
Ja, sobald alle Systeme, die die USV abfragen, per SNMPv3 funktionieren. Prüfen Sie vorher Monitoring-Systeme und andere Clients. Wo v1 bleiben muss, beschränken Sie es auf Lesen und die Adresse des abfragenden Rechners.
Weitere Ratgeber
USV-Akku tauschen
Alterung, Warnzeichen und Tausch ohne Schutzlücke.
Wiederanlauf nach Stromausfall
Server, Speicher und VMs nach Netzrückkehr automatisch starten.
Eaton IPM-Alternative für Hyper-V
Knotenlizenz, Editionen und Hyper-V-Anbindung im Vergleich.
Hyper-V auf Server Core
Hosts ohne Desktop per WinRM oder Weboberfläche absichern.
Hyper-V VMs bei Stromausfall herunterfahren
Stoppaktion, Reihenfolge und Zeitbudget für eine geordnete Abschaltung.
NUT unter Windows
USV per Network UPS Tools vom NAS oder Linux-Server abfragen.
Hyper-V Failover-Cluster bei Stromausfall
Quorum, CSV und Live-Migration koordiniert absichern.
Active Directory & USV-Ausfall
Der USN-Rollback-Mythos und die echten Risiken für Domain Controller.
SQL Server & Exchange auf Hyper-V
Datenbanken bei Stromausfall richtig absichern.
USV-Laufzeit richtig berechnen
Warum die Datenblatt-Laufzeit selten stimmt.
PowerChute-Alternative für Hyper-V
USV-Shutdown ohne Vendor-Lock-in.
Mehrere USV-Hersteller überwachen
Eine Software statt vieler Insellösungen.
Geordnete Abschaltung selbst einrichten
30 Tage kostenlos, alle Funktionen inklusive. Mit Testmodus und Probelauf, damit der erste echte Stromausfall nicht der erste Test ist.