Системные сетевые службы
SNMP
SNMP (Simple Network Management Protocol) — протокол мониторинга и управления сетевыми устройствами и серверами.
В системе используется агент Net-SNMP, реализующий поддержку версий SNMP v1, v2c и v3.
Версии SNMP v1 и v2c используют механизм аутентификации на основе community string. Строка community выступает общим секретом между агентом и системой мониторинга и передаётся по сети в открытом виде, поэтому не обеспечивает безопасную передачу данных.
SNMP v3 обеспечивает аутентификацию пользователей, шифрование данных и контроль целостности сообщений, обеспечивая защищённое взаимодействие между агентом и системой мониторинга. Поддерживаются дополнительные механизмы защиты, включая TLS, Kerberos и SSH-туннелирование.
Конфигурация SNMP v2c
Минимально необходимая конфигурация:
# Рекомендуется ограничить доступ конкретным IP-адресом или подсетью
# Формат: rocommunity <community> [SOURCE]
rocommunity MyStrongCommunityString 10.10.10.5/32
# (Опционально) Ограничение адреса прослушивания (по умолчанию — все интерфейсы)
# agentaddress <transport>:<ip>:<port>
agentaddress udp:192.168.100.10:161
Проверка работы SNMP v2c:
$ snmpwalk -v2c -c <COMMUNITY> <IP_NODE> system
Конфигурация SNMP v3
Создание пользователя:
$ sudo net-snmp-create-v3-user -ro -a SHA -A 'AUTH_PASS_>=8' -x AES -X 'PRIV_PASS>=8' <USERNAME>
При выполнении команды пользователь добавляется в /var/lib/net-snmp/snmpd.conf, а правило доступа добавляется в /etc/snmp/snmpd.conf.
Проверка работы SNMP v3
snmpwalk -v3 -l authPriv -u <USERNAME> -a SHA -A '<AUTH_PASS>' -x AES -X '<PRIV_PASS>' <IP_NODE> system
NTP
NTP (Network Time Protocol) — протокол синхронизации системного времени между узлами сети.
Синхронизация времени в системе выполняется с использованием пакета chrony.
В состав пакета входят:
-
chronyd — демон синхронизации времени;
-
chronyc — CLI-утилита управления и диагностики.
Основной конфигурационный файл:
/etc/chrony.conf
Настройка источников времени
Источники задаются директивами:
-
server — конкретный сервер времени;
-
pool — группа серверов.
Параметр iburst ускоряет первичную синхронизацию за счёт отправки серии запросов при установлении соединения с сервером.
Пример конфигурации:
server ntp1.vniiftri.ru iburst
server ntp2.vniiftri.ru iburst
server ntp3.vniiftri.ru iburst
server ntp4.vniiftri.ru iburst
driftfile /var/lib/chrony/drift
makestep 1.0 3
rtcsync
keyfile /etc/chrony.keys
ntsdumpdir /var/lib/chrony
leapsectz right/UTC
logdir /var/log/chrony
Проверка синхронизации времени
Общий статус системы
timedatectl
Отображает состояние синхронизации системных часов, статус службы NTP и текущий часовой пояс
Статус синхронизации
chronyc tracking
Показывает источник синхронизации, точность времени, смещение и частоту корректировки
Источники времени
chronyc sources
Отображает список серверов времени и их состояние
Статистика источников
chronyc sourcestats
Отображает дрейф частоты, стабильность источников и процесс оценки смещения