华为交换机 SNMP 配置与网管对接教程(v2c/v3) - 夜莺博客

华为交换机 SNMP 配置与网管对接教程(v2c/v3)

华为交换机接入网管平台(eSight、Zabbix、LibreNMS、SolarWinds 等)时,90% 的「采集不到数据」都不是网管问题,而是交换机侧 SNMP 少配了一行:团体名权限不对、没有放行网管源地址、或者 trap 没有指定源接口导致上报地址是业务口地址。本文按华为 VRP 的真实命令体系,给出 SNMPv2c 与 SNMPv3 两套可直接落地的配置模板,并附上验证与排障命令。若你的交换机在双机热备或 iStack 环境里,还需要确认管理地址的切换行为,可参考站内 华为 iStack 堆叠成员与主备。

先选版本:v2c 还是 v3

v2c:配置简单,团体名明文传输,适合隔离的管理网
v3 :支持 USM 用户 + SHA 认证 + AES 加密,合规场景必选
建议:内网监控用 v2c 只读团体名,跨网段或等保要求在 v3

前置条件

已配置管理地址与管理路由
网管服务器 IP(示例 10.10.10.200)
确认设备软件版本:display version

方案一:SNMPv2c 最小可用配置

<HUAWEI> system-view
[HUAWEI] snmp-agent
[HUAWEI] snmp-agent sys-info version v2c
[HUAWEI] snmp-agent sys-info contact netops@example.com
[HUAWEI] snmp-agent sys-info location DC-A-Rack12

# 只读团体名,且限制仅网管可访问
[HUAWEI] acl 2001
[HUAWEI-acl-basic-2001] rule 5 permit source 10.10.10.200 0
[HUAWEI-acl-basic-2001] quit
[HUAWEI] snmp-agent community read cipher Mon!tor2026 acl 2001

# trap 上报
[HUAWEI] snmp-agent target-host trap address udp-domain 10.10.10.200 params securityname Mon!tor2026 v2c
[HUAWEI] snmp-agent trap enable
[HUAWEI] snmp-agent trap source Vlanif10

三个要点:acl 一定要加,否则整个管理网都能读写;cipher 表示团体名以密文保存,配置文件里看不到明文;snmp-agent trap source 指定上报源接口,避免网管收到一串不同源地址的 trap 无法归并到同一台设备。

方案二:SNMPv3(认证 + 加密)

[HUAWEI] snmp-agent sys-info version v3
[HUAWEI] snmp-agent group v3 NMS-GRP privacy read-view iso write-view iso notify-view iso
[HUAWEI] snmp-agent usm-user v3 zabbix group NMS-GRP
[HUAWEI] snmp-agent usm-user v3 zabbix authentication-mode sha2-256
[HUAWEI] snmp-agent usm-user v3 zabbix privacy-mode aes256
# 按提示输入认证密码与加密密码
[HUAWEI] snmp-agent target-host trap address udp-domain 10.10.10.200 params securityname zabbix v3 privacy

密码输入时是交互式的,自动化场景下应通过模板下发而不是 echo 管道,避免密码进入命令历史。老版本设备不支持 sha2-256/aes256 时退到 sha + aes128,不建议使用 md5/des。

验证命令

display snmp-agent sys-info version
display snmp-agent community
display snmp-agent group
display snmp-agent usm-user
display snmp-agent target-host
display snmp-agent statistics          ! 有 Input/Output 计数说明采集在通
display acl 2001

display snmp-agent statistics 是最有力的证据:网管轮询时该计数持续增长,说明报文已经到达并得到响应;计数不动但网管侧超时,问题在网络或 ACL。

排障对照表

现象                            原因
网管超时,交换机无统计           管理网不通 / ACL 未放行 / udp 161 被拦
能 get 不能 walk                 view 未包含对应 MIB 子树
trap 收不到                      target-host 未配 / trap enable 未开 / source 选错
v3 认证失败                      USM 用户未加入 group,或认证算法不一致
部分 OID 无数据                  设备不支持该 MIB,需查对应型号 MIB 清单
重启后配置丢失                   未 save;华为需执行 save 并确认

把交换机 SNMP 数据接入 Zabbix 的模板选择与 LLD 自动发现,可参考 Zabbix 交换机 SNMP 监控模板;如果同时要做 SLA 探测,华为自带的 NQA 比外部 ICMP 更准确,配置见 华为 NQA 测试实例。

FAQ

Q:团体名里的 cipher/plain 有什么区别? cipher 输入密文或不回显保存,plain 明文保存。生产一律用 cipher。
Q:能不能只读不写? 可以,用 write-view 留空或者配置独立只读 group,减少误改风险。
Q:需要开放 162 端口吗? 交换机作为 trap 发送方是主动出站,只需在网管侧放行 udp 162;如果网管还要接收 inform,则交换机需能回收到响应。
Q:时间不对导致日志无法关联怎么办? 先同步 NTP,参见 华为交换机 NTP 时间同步。

原文链接:https://support.huawei.com/enterprise/en/doc/EDOC1000069520/dfaf8717/typical-snmp-configuration