Sieci komputerowe

Monitoring i zarządzanie

Monitoring porównuje bieżący stan z udokumentowaną bazą odniesienia. Dobre zarządzanie łączy metryki, logi, czas, konfiguracje i odpowiedzialność za reakcję.

baselineSNMPv3SyslogNTPIPFIX

Cele lekcji

Czego się nauczysz

  • Dobierzesz metryki do usług i urządzeń.
  • Rozróżnisz polling, trap/inform, logi i telemetrię przepływów.
  • Wyjaśnisz MIB, OID oraz ryzyka SNMPv1/v2c.
  • Zaprojektujesz użyteczne alerty i retencję danych.

Wymagania wstępne

  • Urządzenia sieciowe
  • TCP/UDP i porty
  • Podstawy bezpieczeństwa

Proces

Od inwentaryzacji do baseline

Inwentaryzacja wiąże urządzenie z lokalizacją, rolą, właścicielem, wersją oprogramowania, interfejsami i terminem wsparcia. Dokumentacja topologii i adresacji pozwala interpretować alarmy.

Baseline to normalny zakres zachowania mierzony w reprezentatywnym okresie. Bez niego pojedyncza wartość wykorzystania lub opóźnienia ma ograniczone znaczenie.

  • Określ usługi krytyczne i oczekiwane poziomy dostępności.
  • Zbieraj dane z wiarygodnym znacznikiem czasu.
  • Powiąż alarm z właścicielem i procedurą reakcji.

Metryki

Co mierzyć

Przepustowość nominalna interfejsu nie jest przepływnością użyteczną aplikacji. Krótki skok nie musi być awarią; utrzymujący się trend może wymagać planowania pojemności.

Co mierzyć
ObszarPrzykładyInterpretacja
Dostępnośćtest usługi, stan interfejsuping nie dowodzi działania aplikacji
Jakośćopóźnienie, jitter, utratamierz w kontekście ścieżki i obciążenia
Interfejsbity/s, pakiety/s, wykorzystanieuwzględnij przepływność i kierunek
BłędyCRC, discards, dropsodróżnij warstwę fizyczną od przeciążenia
UrządzenieCPU, RAM, temperatura, zasilanieprogi zależą od platformy i trendu

Odczyt

SNMP i modele danych

MIB opisuje strukturę zarządzanych obiektów, a OID identyfikuje konkretny obiekt. Polling okresowo odpytuje urządzenie. Trap jest jednostronnym powiadomieniem, a inform wymaga potwierdzenia na poziomie SNMP.

SNMPv1 i v2c używają community strings, które nie zapewniają współczesnej ochrony transmisji. Preferuj SNMPv3 z właściwym uwierzytelnieniem i prywatnością, ograniczeniem źródeł oraz minimalnymi uprawnieniami.

  • Nie wystawiaj interfejsu zarządzania do niezaufanej sieci.
  • Weryfikuj liczniki 32/64-bit i sposób obliczania tempa.
  • Nazwy OID mogą zależeć od standardowej lub producenckiej MIB.

Zarządzanie

Logi, czas i konfiguracje

Syslog przesyła komunikaty z poziomem ważności, ale samo severity nie określa wpływu biznesowego. Centralny system powinien zachować źródło, czas, treść i kontekst.

NTP zapewnia spójny czas niezbędny do korelacji zdarzeń. SSH chroni interaktywną administrację, a automatyczne kopie konfiguracji umożliwiają odtworzenie i kontrolę zmian.

  • Ogranicz dostęp do logów, ponieważ mogą zawierać dane wrażliwe.
  • Testuj odtwarzanie kopii, nie tylko ich tworzenie.
  • Rejestruj zmianę, autora, powód i wynik walidacji.

Widoczność ruchu

NetFlow, IPFIX i centralizacja

Telemetria przepływów opisuje rozmowy metadanymi, np. adresami, portami, protokołem, liczbą bajtów i czasem. IPFIX jest standardem IETF, natomiast NetFlow jest rodziną rozwiązań historycznie związaną z Cisco. Dane przepływów nie są pełnym przechwyceniem pakietów.

Centralizacja ułatwia korelację, lecz tworzy cenny zbiór wymagający kontroli dostępu, szyfrowania, retencji i monitorowania integralności.

Operacje

Alerty bez zmęczenia

  • Próg powinien odpowiadać objawowi wymagającemu działania, a nie każdej zmianie.
  • Stosuj histerezę, opóźnienie potwierdzenia i grupowanie zależnych alarmów.
  • Rozróżnij ostrzeżenie, degradację i awarię.
  • Eliminuj alerty bez właściciela lub procedury.
  • Regularnie przeglądaj fałszywe alarmy oraz zdarzenia niewykryte.
  • Retencję dobierz do celu operacyjnego, prawa, kosztu i ryzyka prywatności.

Praktyka

Bezpieczny przykład odczytu

Platforma: Windows PowerShell i Linux. Cel: pomiar lokalnej łączności bez zmiany konfiguracji. Uprawnienia: zwykły użytkownik, o ile polecenie nie zawiera sudo.

# Windows PowerShell
Test-Connection example.com -Count 4
Get-NetAdapterStatistics

# Linux
ping -c 4 example.com
ip -s link

Oczekiwany rezultat: Próbki opóźnienia ICMP i lokalne liczniki interfejsów. Wynik nie potwierdza samodzielnie dostępności wszystkich usług.

Praktyka

Ćwiczenie kontrolne

  1. Dla switcha dostępowego wybierz pięć metryk, progi wstępne i osobę odpowiedzialną za alarm.
  2. Wyjaśnij różnicę między SNMP polling, trap, Syslog i IPFIX.
  3. Zaproponuj retencję danych dla metryk, logów administracyjnych i kopii konfiguracji wraz z uzasadnieniem.

Najważniejsze wnioski

Podsumowanie

  • Monitoring wymaga inwentaryzacji, baseline i kontekstu usług.
  • SNMP, Syslog i IPFIX dostarczają różne rodzaje danych.
  • Dobry alarm prowadzi do konkretnego działania i nie ujawnia niepotrzebnie danych.