SNMP - Configuración

Simple Network Management Protocol permite monitorear y gestionar dispositivos de red desde un servidor central (NMS). Cubre SNMPv2c (con community strings) y SNMPv3 (con autenticación y cifrado). La validación está en SNMP - Verificación y el diagnóstico en SNMP - Troubleshooting.


Prerrequisitos

  • Conectividad IP entre el dispositivo (agente) y el servidor SNMP (NMS).
  • Decidir la versión: v2c (más simple, sin cifrado) o v3 (con seguridad).

Conceptos previos (mínimos)

  • Agente: el dispositivo gestionado (router/switch).
  • NMS / Manager: el servidor que consulta y recibe información.
  • Community string (v2c): una “contraseña” en texto claro; ro (solo lectura) o rw (lectura/escritura).
  • Traps: notificaciones que el agente envía al NMS ante eventos.
  • SNMPv3 – niveles de seguridad: noAuth (sin autenticación), auth (autenticación) y priv (autenticación + cifrado).

SNMP versión 2c

RT1(config)# snmp-server community comunidad ro
RT1(config)# snmp-server host IP-NMS version 2c comunidad
RT1(config)# snmp-server enable traps

! Restringir quién puede consultar (ACL)
RT1(config)# ip access-list standard PERMITIR-SERVIDOR-SNMP
RT1(config-std-nacl)# permit host IP-NMS
RT1(config)# snmp-server community comunidad ro PERMITIR-SERVIDOR-SNMP

! Datos informativos del dispositivo
RT1(config)# snmp-server location ubicación
RT1(config)# snmp-server contact contacto
  • snmp-server community <cadena> ro: define la community de solo lectura.
  • snmp-server host <IP> version 2c <cadena>: a qué NMS enviar traps y con qué community.
  • snmp-server enable traps: habilita el envío de traps.
  • La ACL + snmp-server community ... ro <ACL> limita qué host puede consultar.
  • location/contact: metadatos útiles del equipo.

Verificación:

RT1# show snmp community

SNMP versión 3

RT1(config)# snmp-server group GRUPO v3 {noauth | auth | priv} [access | context | match | notify | read | write]
RT1(config)# snmp-server user USUARIO GRUPO v3 auth sha CONTRASEÑA priv 3des LLAVE
  • snmp-server group <grupo> v3 <nivel>: crea un grupo con su nivel de seguridad y permisos.
  • snmp-server user <usuario> <grupo> v3 auth sha <pass> priv 3des <llave>: crea el usuario con autenticación SHA y cifrado 3DES (privacy).

Verificación:

RT1# show snmp user
RT1# show snmp group

Añadido pro: SNMPv3 es el recomendado en producción porque autentica y cifra; v2c envía la community en texto claro. Se pueden usar auth md5/sha y priv des/3des/aes.


Dos ejemplos completos de configuración

Ejemplo 1 — SNMPv2c de solo lectura restringido por ACL

Topología: RT1 debe ser monitoreado solo por el NMS 10.10.10.10, con la community networkgeeks (solo lectura), enviando traps.

RT1# configure terminal

! ACL que permite solo al NMS
RT1(config)# ip access-list standard PERMITIR-SERVIDOR-SNMP
RT1(config-std-nacl)# permit host 10.10.10.10
RT1(config-std-nacl)# exit

! Community de solo lectura, restringida por la ACL
RT1(config)# snmp-server community networkgeeks ro PERMITIR-SERVIDOR-SNMP

! Destino de traps y habilitarlas
RT1(config)# snmp-server host 10.10.10.10 version 2c networkgeeks
RT1(config)# snmp-server enable traps

! Metadatos
RT1(config)# snmp-server location america
RT1(config)# snmp-server contact administrador_networkgeeks
RT1(config)# end
RT1# copy running-config startup-config

Ejemplo 2 — SNMPv3 con autenticación y cifrado (authPriv)

Topología: RT1 con un grupo NETWORKGEEKS en nivel priv y un usuario CISCO con SHA + 3DES.

RT1# configure terminal
RT1(config)# snmp-server group NETWORKGEEKS v3 priv read v1default
RT1(config)# snmp-server user CISCO NETWORKGEEKS v3 auth sha CISCO123 priv 3des CISCO123KEY
RT1(config)# end
RT1# write memory

Verificación rápida (comprobar que quedó bien)

La verificación detallada está en SNMP - Verificación.

! v2c
RT1# show snmp community

! v3
RT1# show snmp user
RT1# show snmp group

! Estado general
RT1# show snmp

Qué deberías ver:

  • En v2c: la community con su nivel (RO/RW) y la ACL asociada.
  • En v3: el usuario y grupo con su nivel de seguridad.

Todos los comandos de tus diapositivas están incluidos (v2c y v3). Lo añadido (niveles de seguridad explicados, recomendación de v3) va como referencia. Si quieres que quite algo, dime.