Einleitung
In diesem Dokument wird die Fehlerbehebung bei fehlenden Exportschnittstellen in Secure Network Analytics beschrieben.
Voraussetzungen
- Cisco empfiehlt grundlegendes SNMP-Polling
- Cisco empfiehlt grundlegende Kenntnisse im Bereich Secure Network Analytics (SNA/StealthWatch).
Anforderungen
- SNA Manager ab Version 7.4.1
- SNA Flow Collector in Version 7.4.1 oder höher
- Exporter sendet NetFlow aktiv an SNA
Verwendete Komponenten
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen
- SNA Manager ab Version 7.4.1
- SNA Flow Collector in Version 7.4.1 oder höher
- SNMPwalk-Software
- Wireshark-Software
Konfigurationen
- Gerätekonfiguration: Die Exporteure müssen so konfiguriert werden, dass sie SNMP-Zugriff zulassen. Dazu gehört die Konfiguration der SNMP-Einstellungen auf jedem Gerät, einschließlich der Einrichtung von SNMP Community Strings, Zugriffskontrolllisten (ACLs) und der Definition der zu verwendenden SNMP-Version
- SNMP Polling Configuration on SNA (SNMP-Polling-Konfiguration für SNA): Nach erfolgreicher Konfiguration der Exporteure wird SNMP Polling auf dem SMC standardmäßig mithilfe voreingestellter Parameter aktiviert. Es ist wichtig, die erforderlichen Details für die Exporteure bereitzustellen, z. B. SNMP-Community-Strings und SNMP-Versionen, um sicherzustellen, dass der Abfragemechanismus optimal funktioniert.
Hintergrundinformationen
SNA bietet umfassende Statusberichte für Schnittstellen sowie die Möglichkeit, Schnittstellennamen für Exporteure anzuzeigen, die NetFlow-Daten aktiv an einen Flow Collector übertragen. Diese Schnittstellendetails werden angezeigt, wenn Sie über die Manager-Webbenutzeroberfläche zum Menü Investigate -> Interfaces (Untersuchen -> Schnittstellen) navigieren.
Fehlerbehebung
Falsche Schnittstellennamen
Falls der generierte Bericht eine "ifindex-#" anzeigt, die nicht Ihren Exporterschnittstellen entspricht, deutet dies auf ein potenzielles Konfigurationsproblem mit SNMP-Polling entweder auf dem SMC oder auf dem Exporteur selbst hin. In diesem Beispiel habe ich ein offensichtliches Problem mit dem SNMP Polling eines bestimmten Exporteurs hervorgehoben.
Exporter oder Schnittstellen fehlen
Die Überprüfung von Vorlagen ist für die NetFlow-Datenverarbeitung von großer Bedeutung. Insbesondere wird sichergestellt, dass die vom Exporteur empfangene NetFlow-Vorlage alle erforderlichen Felder enthält, die für eine erfolgreiche Decodierung und Verarbeitung durch den Flow Collector erforderlich sind. Wenn keine gültige Vorlage gefunden wird, werden die zugehörigen Flows von der Decodierung ausgeschlossen, sodass sie nicht in der Schnittstellenliste aufgeführt sind.
Wenn die erwarteten Exporter/Schnittstellen nicht in der Schnittstellenliste angezeigt werden, sollten Sie die Vorlage für die eingehenden NetFlow-Daten überprüfen. Um die NetFlow-Vorlage zu überprüfen, kann auf der Flow Collector-Seite eine Paketerfassung erstellt werden, die die IP-Adresse des Exporteurs angibt, von dem NetFlow abgerufen wird, indem "x.x.x.x" geändert wird:
Vergewissern Sie sich, dass die NetFlow-Vorlage die 9 erforderlichen Felder verwendet. Der genaue Name dieser Vorlagenfelder kann je nach Exportertyp variieren. Lesen Sie deshalb die Dokumentation zu dem von Ihnen konfigurierten Exportertyp:
- IP-Quelladresse
- Ziel-IP-Adresse
- Quell-Port
- Ziel-Port
- Layer-4-Protokoll
- Byte-Anzahl
- Paketanzahl
- Flow-Startzeit
- Flow-Endzeit
Um Schnittstellen korrekt anzuzeigen, fügen Sie bitte auch Folgendes hinzu:
-
- Schnittstellenausgang
- Schnittstelleneingang
Hier sehen Sie ein Beispiel für eine Vorlagen-Paketerfassung von einem bestimmten Exportgerät.
- Rote Pfeile: erforderliche NetFlow-Felder
- Grüne Pfeile: SNMP-Felder
Hinweis: Der im Beispielbefehl aufgeführte Port kann je nach Exportkonfiguration variieren. Der Standardwert ist 2055.
Hinweis: Halten Sie die Paketerfassung von 5-10 Minuten laufen, je nach Exporteur kann die Vorlage alle N Minuten gesendet werden, und Sie müssen diese Vorlage fangen, sodass der NetFlow richtig decodiert wird. Wenn die Vorlage nicht angezeigt wird, wiederholen Sie die Paketerfassung für einen längeren Zeitraum
Verbindungsprobleme
Konnektivität prüfen: Stellen Sie sicher, dass eine Verbindung zwischen der SNA Manager-Appliance und den Exporteuren besteht. Überprüfen Sie, ob die Exporteure über die StealthWatch-Verwaltungskonsole erreichbar sind, indem Sie deren IP-Adressen pingen. Treten Probleme mit der Netzwerkverbindung auf, beheben Sie diese entsprechend, und beheben Sie die Probleme.
Möglichkeit zur Abfrage von Exporteuren durch Validate Manager (SMC)
Generieren Sie eine Paketerfassung auf dem SMC unter Verwendung der IP-Adresse eines Exporteurs.
SNMP-Polling-Einstellungen überprüfen
Stellen Sie sicher, dass die Abfrageintervalle angemessen sind und dass die gewünschten Metriken in die SNMP-Abfragen einbezogen werden.
- Navigieren Sie auf der Webbenutzeroberfläche zu: Konfigurieren -> Exporter -> Exporter SNMP-Profile:
- Überprüfen Sie, ob der richtige SNMP-Port (in der Regel der UDP-Port 161) und die richtige ausgewählte SNMP-Abfragemethode mit dem Export übereinstimmen müssen (ifxTable Columns, CatOS MIB, PanOS MIB).
Hinweis: Wenn Sie Schnittstellen mit 10 Gbit/s haben, empfehlen wir Ihnen, die Option ifxTable Spalten für die SNMP-Abfragemethode auszuwählen.
Hinweis: Für eine optimale Systemleistung stellen Sie SNMP Polling auf ein 12-Stunden-Intervall ein. Durch häufigere Abfragen werden Ihre Nutzungsmetriken nicht aktueller und das System kann langsamer ausgeführt werden.
- Überprüfen Sie, ob die auf SNA und den Exporteuren konfigurierten SNMP-Versionen kompatibel sind. SNA unterstützt SNMPv1, SNMPv2c und SNMPv3. Überprüfen Sie, ob die Exporteure so konfiguriert sind, dass sie die gleiche SNMP-Version verwenden, die in SNA konfiguriert wurde.
- Falls Sie SNMPv3 verwenden, stellen Sie sicher, dass die SNMP-Konfiguration korrekt ist (Benutzername, Authentifizierungskennwort, Authentifizierungsprotokoll, Datenschutzkennwort, Datenschutzprotokoll).
Live-Fehlerbehebung für SNMP Polling
Navigieren Sie in der Webbenutzeroberfläche zu Configure -> Exporters -> Exporter SNMP Profiles.
- Stellen Sie Polling (Minuten) vorübergehend auf 1 (Minute) ein.
Testen von SNMP Polling von einem anderen Gerät
SNMP-Polling testen: Manuelles Initiieren einer SNMP-Abfrage von einem lokalen Computer an ein bestimmtes Netzwerkgerät und Überprüfen, ob eine Antwort eingeht. Dies kann mithilfe von SNMP-Polling-Tools oder Dienstprogrammen wie SNMPwalk erfolgen. Überprüfen Sie, ob das Netzwerkgerät mit den angeforderten SNMP-Daten antwortet. Wenn keine Antwort erfolgt, weist dies auf ein Problem mit der SNMP-Konfiguration oder -Verbindung hin.
- Überprüfen Sie, ob der Exporteur mit SNMP-Daten antwortet.
Zugehörige Informationen