华为CE交换机SNMP排障:网管不通排查指南 - 夜莺博客

华为CE交换机SNMP排障:网管不通排查指南

网管系统采集不到华为CloudEngine交换机的数据,是数据中心运维里最常遇到的问题之一。问题可能出在路由、ACL、MIB视图、团体名或者超时任何一个环节,盲目重配反而容易把问题搞复杂。这篇文章整理了华为CE交换机SNMP排障的标准流程:从路由可达性检查开始,逐层排查ACL放行规则、MIB视图范围、SNMP认证失败记录和响应超时,最后给出一个完整的SNMPv2c与网管对接的配置示例,帮你快速定位并解决网管不通的问题。

排障总体思路

SNMP排障按照从底层到上层的顺序进行:先确认交换机与网管之间路由可达,再检查网管IP是否被ACL允许访问,接着确认网管访问的MIB节点在MIB视图范围内,然后查看SNMP认证失败信息和CFG会话错误,最后分析SNMP响应时间是否超过网管设置的超时值。

第一步:检查交换机与网管之间路由可达

在交换机上执行ping 网管IP检查连通性。如果ping不通,执行display ip routing-table查看是否有可达路由;路由不可达则检查路由配置,可参考《CloudEngine系列交换机 TOP故障快速定位指导 Ping不通》。

第二步:检查网管IP是否在ACL允许规则中

执行display current-configuration configuration snmp查看SNMP配置,重点关注snmp-agent acl引用的ACL编号。然后用display acl 2000确认网管IP在允许规则内:

<HUAWEI> system-view
[~HUAWEI] acl 2000
[~HUAWEI-acl4-basic-2000] rule 10 permit source 10.138.109.114 0

第三步:检查MIB视图是否包含网管访问的节点

执行display snmp-agent mib-view查看MIB视图配置,确认网管访问的MIB节点在团体名允许的视图内。若未配置MIB视图,团体名默认可访问ViewDefault视图(OID 1.3.6.1),其中排除了snmpVacmMIB、snmpUsmMIB和snmpCommunityMIB子树。如果节点不在视图内,需要修改MIB视图范围。

第四步:检查SNMP认证失败信息

<HUAWEI> system-view
[~HUAWEI] diagnose
[~HUAWEI-diagnose] display snmp-agent diagnose authentication-failures

如果失败原因是Community is incorrect,说明网管和交换机团体名不一致;原因是Version is incorrect,则协议版本不匹配。由于交换机上团体名以密文保存,忘记时建议重新配置:

[~HUAWEI] snmp-agent community read Public_NMS mib-view alliso
[*HUAWEI] snmp-agent community write Private_NMS mib-view alliso
[*HUAWEI] commit

第五步:分析响应时间与收集诊断信息

通过抓包分析SNMP请求与响应报文的时间差,如果响应时间未超过网管超时值,说明问题在网管侧解析。确认需要求助时,用display diagnostic-information dia-info.txt一键收集设备诊断信息,用save logfile收集日志,再提交给技术支持。

SNMPv2c 与网管对接配置示例

以只允许NMS2管理、排除ISIS节点为例:配置接口IP与OSPF路由后,执行snmp-agent sys-info version v2c,创建ACL 2001放行NMS2,创建MIB视图snmp-agent mib-view excluded allextisis 1.3.6.1.3.37,配置团体名snmp-agent community write adminNMS1234 mib-view allextisis acl 2001,最后配置告警主机snmp-agent target-host host-name NMS2 inform address udp-domain 10.1.1.2 params securityname adminNMS1234 v2c。网管侧读写团体名和端口必须与设备一致。

相关阅读

原文链接:https://www.cnblogs.com/2Byoung/articles/14230993.html