注意:

如果用户不需要SNMP,最好取消;如果要使用SNMP,最好正确配置Cisco 路由器。但是,如果用户一定要使用SNMP,可以对其进行保护。首先,SNMP有两种模式:只读模式(RO)和读写模式(RW)。如果可能,使用只读模式,这样可以最大限度的控制用户的操作,即使在攻击者发现了通信中的字符串时,也能限制其利用SNMP进行侦察的目的,还能阻止攻击者利用其修改配置。如果必须使用读写模式,最好把只读模式与读写模式使用的通信字符串区别开来。最后可以通过访问控制列表来限制使用SNMP的用户。

思科:

一、配置Cisco设备的SNMP代理:
#snmp-server community public ro                      配置本路由器的只读字串为public
#snmp-server community public rw                     配置本路由器的读写字串为public
#snmp-server enable traps                                   允许路由器将所有类型SNMP Trap发送出去
#snmp-server host IP-address traps trapbhodc      指定路由器SNMP Trap的接收者IP-address发送Trap时采用trapbjodc作为字串
#snmp-server trap-source loopback0                    将loopback接口的IP地址作为SNMP Trap的发送源地址

二、配置Cisco设备的SNMP代理:
启用SNMP:
#snmp-server community public rw/ro
#end

启用陷阱:
#configure terminal
#snmp-server enable traps snmp authentication
#end

配置snmp
#conf t
#snmp-server community cisco ro(只读)          配置只读通信字符串
#snmp-server community secret rw(读写)        配置读写通信字符串
#snmp-server enable traps                                    配置网关SNMP TRAP
#snmp-server host 10.254.190.1 rw                      配置网关工作站地址

华为:

①snmp-agent sys-info contact                 设置管理员的标识及联系方法,这个值初始是HuaWei BeiJing China
②snmp-agent sys-info location                设置设备的位置信息,这项初始没有设置。
③snmp-agent community read public       设置一个SNMP Community,只可以读取其SNMP信息。
④snmp-agent community write private     设置一个SNMP Community,不仅可以读取其SNMP信息,还可以将值写入SNMP的MIB对象,实现对设备进行配置。
⑤snmp-agent sys-info version all            设置交换机支持的SNMP协议,有v1,v2c,v3这3个版本,如果你不确定,最好设为all,将会同时支持这3个协议。

---------------------------------------大鹏------------------------------------------------

本文出自 “大鹏的日子” 博客,请务必保留此出处http://dpeng33.blog.51cto.com/625710/617282