Inleiding
Dit document beschrijft hoe u problemen kunt oplossen met informatie over de interface van ontbrekende exporteurs in Secure Network Analytics
Voorwaarden
- Cisco raadt u aan over eenvoudige SNMP-opiniepeilingen (Simple Network Management Protocol) te beschikken
- Cisco raadt u aan te beschikken over fundamentele kennis van Secure Network Analytics (SNA/StealthWatch)
Vereisten
- SNA Manager in versie 7.4.1 of nieuwer
- SNA Flow Collector in versie 7.4.1 of nieuwer
- Exporteur actief NetFlow naar SNA verzenden
Gebruikte componenten
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
- SNA Manager in versie 7.4.1 of nieuwer
- SNA Flow Collector in versie 7.4.1 of nieuwer
- SNMPwalk-software
- Software voor Wireshark
Configuraties
- Apparaatconfiguratie: de exporteurs moeten worden geconfigureerd om SNMP-toegang te verlenen. Dit houdt in dat op elk apparaat SNMP-instellingen moeten worden geconfigureerd, waaronder het instellen van SNMP-community-strings, toegangscontrolelijsten (ACL’s) en het definiëren van de te gebruiken SNMP-versie
- SNMP Polling Configuration on SNA: Na een succesvolle configuratie van de exporteurs is SNMP-polling standaard ingeschakeld op de SCM met behulp van vooraf ingestelde parameters. Om ervoor te zorgen dat het opiniepeilingsmechanisme optimaal werkt, is het van cruciaal belang dat de noodzakelijke gegevens met betrekking tot de exporteurs, zoals de SNMP-community-strings en de SNMP-versies, worden verstrekt
Achtergrondinformatie
SNA beschikt over de mogelijkheid om uitgebreide rapportage van interfacestatus te bieden, samen met de mogelijkheid om interfacenamen weer te geven voor exporteurs die actief NetFlow-gegevens verzenden naar een Flow Collector. Dit interfacedetail kan worden gezien door naar het menu Investigate -> Interfaces te navigeren vanuit de Manager Web UI.
Probleemoplossing
Onjuiste interfacenamen
In het geval dat het gegenereerde rapport een "ifindex-#" weergeeft die niet overeenkomt met uw exporteur interfaces, suggereert het een mogelijk configuratie probleem met SNMP polling of op de SMC of op de exporteur zelf. In dit voorbeeld heb ik een schijnbaar probleem met de SNMP-polling van een bepaalde exporteur naar voren gebracht.
Ontbrekende exporteurs of interfaces
Sjabloonverificatie is van groot belang in de context van NetFlow-gegevensverwerking. Het zorgt er met name voor dat de NetFlow-sjabloon die van de exporteur wordt ontvangen alle vereiste velden bevat voor succesvolle decodering en verwerking door de Flow Collector. Het niet tegenkomen van een geldig sjabloon leidt tot het uitsluiten van de bijbehorende reeks stromen van decodering, waardoor ze ontbreken in de lijst van interfaces.
Als de verwachte exporteur/interfaces niet in de lijst met interfaces staan, moet u de inkomende netwerkgegevens en de sjabloon verifiëren. Om het NetFlow-sjabloon te verifiëren kan een pakketopname worden gemaakt aan de kant van Flow Collector, door het IP te specificeren van de exporteur waar we NetFlow van krijgen door "x.x.x.x" te veranderen:
Controleer of de NetFlow-sjabloon de 9 vereiste velden gebruikt, de exacte naam van deze sjabloonvelden kan variëren afhankelijk van het uitvoertype, dus zorg ervoor dat u de documentatie raadpleegt voor het specifieke uitvoertype dat u configureert:
- IP-bronadres
- IP-adres van bestemming
- Bronpoort
- Doelpoort
- Layer 4-protocol
- Aantal bytes
- PacketCount
- Stroombegintijd
- Flow End-tijd
Voeg ook toe om interfaces correct weer te geven:
-
- interface-uitgang
- interface-ingang
Hier is een voorbeeldsjabloon voor pakketopname van een bepaald exporteur-apparaat
- Rode pijlen: vereiste NetFlow-velden
- Groene pijlen: SNMP-velden
Opmerking: de poort in de voorbeeldopdracht kan variëren afhankelijk van de configuratie van uw exporteur. De standaardwaarde is 2055
Opmerking: houd de pakketopname van 5-10 minuten lopen, afhankelijk van de exporteur kan de sjabloon worden verzonden elke N minuten en u moet die sjabloon te vangen zodat de NetFlow correct gedecodeerd wordt, als sjabloon niet wordt weergegeven, herhaal de pakketopname voor een langere periode
Connectiviteitsproblemen
Controleer Connectiviteit: zorg ervoor dat er connectiviteit is tussen SNA Manager apparaat en de exporteurs. Controleer of de exporteurs bereikbaar zijn via de Stealthwatch-beheerconsole door hun IP-adressen te pingen. Als er problemen zijn met de netwerkconnectiviteit, kunt u problemen oplossen en ze dienovereenkomstig oplossen.
Valideren Manager (SMC) mogelijkheid om exporteurs te ondervragen
Genereert een pakketopname op de SCM met behulp van het IP-adres van een exporteur.
SNMP-opiniepeilinstellingen valideren
Zorg ervoor dat de opiniepeilingsintervallen juist zijn en dat de gewenste metriek in de SNMP-vragen zijn opgenomen
- Op de web UI navigeer naar: Configureren -> Exporters -> Exporter SNMP-profielen:
- Controleer of de juiste SNMP-poort (meestal UDP-poort 161) en de juiste SNMP-querymethode zijn geselecteerd. Deze moeten overeenkomen met uw exporteur (ifxTable Columns, CatOS MIB, PanOS MIB)
Opmerking: als u 10 Gbps interfaces heeft, raden we u aan de optie ifxTable columns te kiezen voor de SNMP-querymethode.
Opmerking: voor optimale systeemprestaties stelt u de SNMP-enquête in op een interval van 12 uur. Veelvuldiger opiniepeilingen maken uw gebruiksmaatstaven niet actueler en kunnen ervoor zorgen dat uw systeem langzamer draait.
- Controleer of de SNMP-versies die op zowel SNA als de exporteurs zijn geconfigureerd compatibel zijn. SNA ondersteunt SNMPv1, SNMPv2c en SNMPv3. Controleer of de exporteurs zijn geconfigureerd om dezelfde SNMP-versie te gebruiken als in SNA is geconfigureerd.
- Controleer bij gebruik van SNMPv3 of de SNMP-configuratie correct is (gebruikersnaam, verificatiewachtwoord, verificatieprotocol, privacywachtwoord, privacyprotocol)
Live probleemoplossing bij SNMP-peilingen
Ga op de web UI naar Configureren -> Exporters -> Exporter SNMP-profielen
- Stel Polling (minuten) tijdelijk in op 1 (minuut).
SNMP-opiniepeiling testen vanaf een ander apparaat
Test SNMP Polling: Start handmatig een SNMP poll van een lokale machine naar een specifiek netwerkapparaat en controleer of het een antwoord ontvangt. Dit kan worden gedaan met behulp van SNMP-opiniepeilingtools of hulpprogramma’s zoals SNMPwalk. Controleer of het netwerkapparaat met de gevraagde SNMP-gegevens reageert. Als er geen reactie is, wijst het op een probleem met de configuratie of de connectiviteit van SNMP.
- Controleer of de exporteur met SNMP-gegevens reageert
Gerelateerde informatie