Ein Leitfaden zur ESXi-SNMP-Konfiguration für die Überwachten Workloads

Die Infrastrukturüberwachung ist für Unternehmen wichtig, da sie es ermöglicht, Probleme rechtzeitig zu erkennen und Ausfälle zu verhindern. Tritt ein Ausfall auf, können Sie dank frühzeitiger Benachrichtigungen so schnell wie möglich mit der Behebung der damit verbundenen Probleme beginnen. In einer VMware vSphere-Umgebung wird empfohlen, die ESXi-Überwachung zu konfigurieren. Eine der kostengünstigsten Methoden zur Überwachung von ESXi-Hosts ist die Nutzung der integrierten Funktionalität und des Simple Network Management Protocol (SNMP). In diesem Fall muss ein dedizierter Server mit Überwachungssoftware konfiguriert werden. Dieser Blogbeitrag behandelt die ESXi-SNMP-Konfiguration und erklärt, wie SNMP auf ESXi-Hosts aktiviert wird.

NAKIVO für VMware vSphere-Backups

NAKIVO für VMware vSphere-Backups

Umfassende Datensicherheit für VMware vSphere-VMs und Optionen für die sofortige Wiederherstellung. Sichere Backup-Ziele vor Ort, außerhalb des Standorts und in der Cloud. Anti-Ransomware-Funktionen.

Vorbereitung der Umgebung

So aktivieren Sie SNMP auf ESXi:

  1. Secure Shell (SSH) aktivieren
  2. SNMP konfigurieren
  3. ESXi-Firewall konfigurieren

Ich werde die ESXi-SNMP-Konfiguration anhand eines Beispiels mit einem ESXi 7.0 Host und einem Ubuntu-Linux-Rechner erläutern, auf dem Überwachungssoftware installiert ist.

Die IP-Adresse des ESXi-Hosts lautet 192.168.101.208.

Die IP-Adresse des Ubuntu-Linux-Rechners lautet 192.168.101.209.

Verwenden Sie Ihre eigenen IP-Adressen und andere Werte für die entsprechenden Parameter, wenn Sie die ESXi-Überwachung über SNMP in Ihrer Infrastruktur entsprechend Ihrer Konfiguration einrichten.

SSH-Zugriff auf ESXi aktivieren

Der SSH-Zugriff auf einen ESXi-Host ist erforderlich, um ESXCLI-Befehle remote auf einem Host auszuführen. Um den SSH-Zugriff auf Ihren VMware ESXi-Host zu aktivieren, können Sie den VMware Host Client verwenden. Öffnen Sie einen Webbrowser, geben Sie die IP-Adresse Ihres VMware ESXi-Hosts in die Adressleiste ein und geben Sie anschließend die Anmeldeinformationen ein, um sich anzumelden.

Wechseln Sie im Bereich „ Navigator “ zu „ Host > Manage “ und klicken Sie auf die Registerkarte „ Services “.

Klicken Sie mit der rechten Maustaste auf „ TSM-SSH “ und wählen Sie im Kontextmenü „ Start.

“ aus. Auf dem folgenden Screenshot sehen Sie den gestarteten SSH-Serverdienst auf dem ESXi-Host.

Starting the SSH server on an ESXi host

Jetzt können Sie von einem Rechner aus, auf dem ein SSH-Client installiert ist, eine Verbindung zum ESXi-Host herstellen. Wenn Sie Windows verwenden, können Sie PuTTY nutzen, einen kostenlosen und praktischen SSH-Client. Unter Linux starten Sie den SSH-Client über die Befehlszeile mit dem Befehl:

ssh your_username@host_ip_address

Geben Sie in den Einstellungen des SSH-Clients die IP-Adresse Ihres VMware ESXi-Hosts und den TCP-Port 22 (die Standardportnummer) ein, um über SSH einen Verbindungsaufbau zum VMware ESXi-Host durchzuführen.

Connecting to the host via SSH to enable SNMP on ESXi

VMware ESXi-SNMP-Konfiguration

Sobald der SSH-Zugriff auf den VMware ESXi-Host hergestellt ist, können Sie die VMware ESXi-SNMP-Optionen konfigurieren. Auf ESXi-Hosts kann SNMP ausschließlich unter die Befehlszeilenschnittstellekonfiguriert werden. Über die grafische Benutzeroberfläche (GUI) können Sie den SNMP-Dienst lediglich starten, stoppen und neu starten.

Führen Sie den folgenden Befehl in der Konsole (Terminal) aus und überprüfen Sie den SNMP-Status auf dem ESXi-Host:

esxcli system snmp get

SNMP ist standardmäßig deaktiviert. Die Ausgabe für deaktiviertes SNMP auf ESXi ist auf dem Screenshot zu sehen. Die meisten Parameter sind leer und/oder nicht konfiguriert.

Checking ESXi SNMP status

Konfigurieren der Parameter eines SNMP-Agenten

Legen Sie die SNMP-Parameter für einen SNMP-Agenten auf dem ESXi-Host fest. Der SNMP-Agent dient dazu, Benachrichtigungen (SNMP-Traps und -Informs) an einen Überwachungsserver zu senden und GET-, GETNEXT- sowie GETBULK-Anfragen zu empfangen.

Legen Sie den Community-Name fest („ “ ist der standardmäßig festgelegte Community-Name). Der Community-Name in diesem Beispiel lautet „ NAKIVO “. esxcli system snmp set --communities nakivo

Legen Sie das SNMP-Ziel fest. Das SNMP-Ziel ist ein Server, auf dem Überwachungssoftware installiert ist, um SNMP-Traps zu verarbeiten und Überwachungsinformationen zu erfassen. In meinem Beispiel ist das SNMP-Ziel der Rechner, auf dem Ubuntu Linux läuft ( 192.168.101.209 ). UDP 161 ist der Standard-Port für SNMP, und dieser Port ist in meiner ESXi-SNMP-Konfiguration definiert:

esxcli system snmp set --targets=192.168.101.209@161/nakivo

Geben Sie einen Standort an, zum Beispiel den geografischen Standort, die Adresse, das Rechenzentrum oder den Raum, in dem sich der Server befindet:

esxcli system snmp set --syslocation "Server room"

Geben Sie Kontaktinformationen an. Für diesen Parameter kann die E-Mail-Adresse des Systemadministrators definiert werden:

esxcli system snmp set --syscontact michaelbose@nakivo.com

Aktivieren Sie SNMP auf ESXi:

esxcli system snmp set --enable true

Überprüfen Sie den SNMP-Status auf dem ESXi-Host erneut:

esxcli system snmp get

Nun können Sie sehen, dass die Parameter konfiguriert sind.

ESXi SNMP status is enabled

Die Engine-ID ist die eindeutige Kennung für den SNMP-Agenten (wird für SNMP v3 verwendet). Die Engine-ID kann mit dem folgenden Befehl festgelegt werden (optional):

esxcli system snmp set -engineid 544a33209458

Der SNMP-Status ist läuft jetzt. Sie können auch den VMware Host Client öffnen, zu Host > Manage > Servicesnavigieren und den Status des snmpd Dienstes überprüfen.

Starting the ESXi SNMP service on an ESXi host

Testen Sie die aktuelle SNMP-Konfiguration.

esxcli system snmp test

Testing VMware ESXi SNMP configuration

Wenn Sie die SNMP-Einstellungen danach bearbeiten, starten Sie den SNMP-Agenten mit dem folgenden Befehl neu:

/etc/init.d/snmpd restart

Alternativ können Sie ESXi-SNMP in der VMware Host Client-GUI auf der Registerkarte „ Services “ neu starten. Klicken Sie mit der rechten Maustaste auf den Dienst und wählen Sie im Kontextmenü „ Restart “ aus.

Restarting the VMware SNMP server service on an ESXi host

Wenn Sie die ESXi-SNMP-Einstellungen zurücksetzen müssen, verwenden Sie den folgenden Befehl:

esxcli system snmp set -r

Der Befehl zum Deaktivieren von SNMP auf einem ESXi-Host lautet:

esxcli system snmp set --enable false

Sie können die SNMP-Verfügbarkeit von einem Linux-Rechner aus überprüfen, sofern dieser Linux-Rechner das SNMP-Ziel ist. Wir verwenden hierfür Ubuntu Linux.

Installieren Sie den erforderlichen SNMP-Client unter Ubuntu Linux, falls dieser noch nicht installiert ist:

sudo apt-get install snmp

Verbinden Sie sich über SNMP mit dem ESXi-Host, um die für die Überwachung verfügbaren Parameter zu überprüfen:

snmpwalk -v2c -c nakivo 192.168.101.208

ESXi monitoring – connecting to an ESXi host and getting VMware SNMP parameters

In der Konsolenausgabe sollte eine lange Liste von Objekten für die ESXi-Überwachung über SNMP angezeigt werden. Bei diesen Objekten handelt es sich um Management Information Bases (MIBs) und Objektidentifikatoren (OIDs), die Elemente der hierarchischen Struktur der Überwachungsparameter darstellen.

Eine SNMP-MIB ist eine hierarchisch gegliederte Sammlung von Informationen über Objekte (Parameter und Einstellungen). Es gibt skalare und tabellarische MIBs. MIBs können standardisiert oder von Anbietern spezifisch sein.

Eine SNMP-OID ist ein eindeutig identifiziertes verwaltetes Objekt in der hierarchischen MIB-Struktur. Die verschiedenen Ebenen des Baums werden von unterschiedlichen Organisationen zugewiesen. Anbieter können spezielle Zweige definieren, um die Parameter ihrer Produkte zu überwachen.

Ein Objektname ist ein für die gesamte MIB eindeutiger Wert, der der entsprechenden OID entspricht. Der Objektname für die OID 1.3.6.1.2.1.1.5 lautet beispielsweise sysName .

Konfiguration der ESXi-Firewall

Sie müssen die Firewall konfigurieren und den SNMP-Zugriff von Überwachungsservern auf den ESXi-Host aktivieren. Sie können ein Subnetz oder eine einzelne IP-Adresse der zugelassenen Geräte im Netzwerk festlegen.

Wir führen diese drei Befehle aus, um den Zugriff aus dem Netzwerk 192.168.101.0/24 zu ermöglichen, um ESXi über SNMP zu überwachen:

esxcli network firewall ruleset set --ruleset-id snmp --allowed-all false

esxcli network firewall ruleset allowedip add --ruleset-id snmp --ip-address 192.168.101.0/24

esxcli network firewall ruleset set --ruleset-id snmp --enabled true

Geben Sie die IP-Adresse oder eine Netzwerkadresse entsprechend Ihrer Netzwerkkonfiguration ein.

Eine weniger sichere Konfiguration besteht darin, den Zugriff von jedem Netzwerkgerät aus zu ermöglichen:

esxcli network firewall ruleset set --ruleset-id snmp --allowed-all true

esxcli network firewall ruleset set --ruleset-id snmp --enabled true

Die ESXi-SNMP-Konfiguration ist abgeschlossen. Nun können Sie Ihre Überwachungssoftware auf einem Überwachungsserver konfigurieren.

Konfiguration von SNMP v3

SNMP v3 ist eine sicherere Version des Protokolls, die eine Schlüsselauthentifizierung und Verschlüsselung bietet. Die Konfiguration von SNMP v3 ist komplexer und wird ab vSphere 5.1 unterstützt. Nachfolgend finden Sie eine Übersicht darüber, wie Sie SNMP v3 auf einem ESXi-Host aktivieren.

Legen Sie das Authentifizierungsprotokoll und die Datenschutz-Optionen fest.

esxcli system snmp set -a SHA1 -x AES128

Dabei gilt:

SHA1 ist der Algorithmus für die kryptografische Verschlüsselung, die kryptografische Hash-Funktion (Secure Hash Algorithm 1).

AES128 ist die Verschlüsselungsmethode (Advanced Encryption Standard mit einem 128-Bit-Verschlüsselungsschlüssel) unter Verwendung der symmetrischen Blockverschlüsselung.

Generieren Sie Hashes mit einem Befehl wie dem folgenden:

esxcli system snmp hash –auth-hash authpass –priv-hash privhash –raw-secret

In meinem Fall lautet der Befehl:

esxcli system snmp hash --auth-hash PasswordTest1 --priv-hash PasswordTest2 --raw-secret

Vermeiden Sie es, die in diesem Beispiel angegebenen Passwörter in Produktionsumgebungen zu verwenden. Verwenden Sie einzigartige Passwörter (das Passwort muss mindestens 7 Zeichen lang sein). Speichern Sie die generierten Hash-Zeichenfolgen. In meinem Fall lauten die Hashes wie folgt.

Authhash: 831a798d1cda90ca1a3ab80d38f81a44c0851ada

Privhash: 38cf6f13d09a4651362338eac2c3d62b42514bc9

ESXi SNMP configuration - generating hashes for SNMP v3 users

Verwenden Sie die generierten Hashes und fügen Sie einen Benutzer hinzu. Es können bis zu fünf Benutzer hinzugefügt werden.

esxcli system snmp set -e yes -C user -u snmpuser/authhash/privhash/priv

Dabei gilt:

user ist die Kontakt-E-Mail-Adresse des Benutzers

snmpuser ist der Benutzername (kann bis zu 32 Zeichen lang sein)

authhash ist der Authentifizierungs-Hash-Wert

privhash ist der Datenschutz-Hash-Wert

Wir fügen user1 hinzu und verwenden dabei die in der Ausgabe des vorherigen Befehls generierten Hashes. esxcli system snmp set -e yes -C user1@nakivo.com -u user1/831a798d1cda90ca1a3ab80d38f81a44c0851ada/38cf6f13d09a4651362338eac2c3d62b42514bc9/priv

Sie können einen Benutzer ohne Sicherheitseinstellungen (keine Authentifizierung und kein Datenschutz) mit dem folgenden Befehl erstellen:

esxcli system snmp set --user user2/-/-/none

Legen Sie die SNMP-Zieladresse fest:

esxcli system snmp set --v3targets 192.168.101.209@161/user1/priv/trap

Aktivieren Sie SNMP auf ESXi:

esxcli system snmp set --enable true

Testen Sie die SNMP-Einstellungen:

esxcli system snmp test

Mit dem erweiterten Befehl können Sie die VMware-SNMP-Konfiguration auf ESXi testen:

esxcli system snmp test -u=user1 -A=PasswordTest1 -X=P2sswordTest2 -r

Dabei steht user1 für den Namen des SNMP-Benutzers, der der Konfiguration hinzugefügt wurde.

Wenn der Test erfolgreich abgeschlossen wurde, wird folgende Meldung angezeigt:

Benutzer für die angegebene Engine-ID und Sicherheitsstufe korrekt validiert: Protokolle

ESXi SNMP configuration test

Versuchen Sie, von einem Linux-Überwachungsserver (von der Zielseite) aus eine Verbindung zum ESXi-Host über SNMP v3 herzustellen.

Dieser Befehl wird verwendet, wenn keine Authentifizierungsparameter festgelegt wurden:

snmpwalk -v3 -u user1 192.168.101.208

Wenn Sie Sicherheitsoptionen festgelegt haben, definieren Sie diese im Befehl:

snmpwalk -v3 -u user1 -l AuthPriv -a SHA -A PasswordTest1 -x AES -X PasswordTest2 192.168.101.208

Dabei ist user1 der Name meines Benutzers, der der ESXi-SNMP-Konfiguration hinzugefügt wurde.

Testing VMware ESXi SNMP configuration-connecting

Wenn beim Testen der ESXi-SNMP-Konfiguration die Fehlermeldung „ Unknown Benutzername “ angezeigt wird, überprüfen Sie, ob Sie einen Benutzer hinzugefügt und in den nachfolgenden Befehlen nach dem Hinzufügen den korrekten Benutzername angegeben haben. Beachten Sie, dass diese Benutzer ungültig werden, wenn Sie nach der Konfiguration der Benutzer die Engine-ID des Agenten, das Datenschutzprotokoll oder das Authentifizierungsprotokoll ändern. In diesem Fall müssen Sie die Benutzer neu konfigurieren.

Achten Sie außerdem auf die Einstellungen für die Sicherheit, da eine fehlerhafte SNMP-Konfiguration eine Bedrohung darstellen und es einem böswilligen Host ermöglichen kann, Informationen über einen ESXi-Host zu erhalten. Diese Informationen können genutzt werden, um Schwachstellen aufzudecken und einen Cyberangriff zu starten.

SNMP-Konfiguration mehrerer ESXi-Hosts

Die Verwendung von VMware-Host-Profil kann Ihnen helfen, SNMP zu aktivieren und mehrere ESXi-Hosts rationeller zu konfigurieren, wenn Sie eine große Anzahl von ESXi-Hosts in Ihrer vSphere-Umgebung haben.

Um SNMP zu aktivieren und mehrere ESXi-Hosts zu konfigurieren, benötigen Sie die VMware vSphere Enterprise Plus-Edition Lizenz , um VMware-Hostprofile im VMware vSphere Client nutzen zu können. Die VMware-SNMP-Einstellungen für Profile von ESXi-Hosts befinden sich unter Management > Host Profiles > your Profile > SNMP Agent Configuration. . Sie können auch vSphere PowerCLI verwenden, um den Konfigurationsprozess für eine große Anzahl von ESXi-Hosts zu automatisieren und die ESXi-SNMP-Konfiguration auf diesen Hosts festzulegen.

Fazit

Die ESXi-SNMP-Konfiguration erfordert SSH-Zugriff auf ESXi-Hosts, die Konfiguration von SNMP-Agenten und die Freigabe des Zugriffs in der ESXi-Firewall. Die ESXi-Überwachung ermöglicht es Ihnen, bei Erkennung von Problemen rechtzeitig zu reagieren und die allgemeine Serviceverfügbarkeit zu verbessern. Vergessen Sie nicht, Backups Ihrer VMware vSphere-VMs durchzuführen, um Datenverluste zu vermeiden und im Katastrophenfall Daten wiederherstellen sowie Workloads wieder in Betrieb nehmen zu können.

NAKIVO Backup & Replication ist die universelle Lösung für Datensicherheit, die eine Vielzahl von Optionen zum Sichern und Wiederherstellen von VMware vSphere-VMs und anderen Daten in einem Rechenzentrum bietet. Darüber hinaus unterstützt die neueste Version der Lösung die ESXi-Überwachung als Teil der VMware vSphere-Überwachung.

Probieren Sie NAKIVO Backup & Replication aus

Probieren Sie NAKIVO Backup & Replication aus

Nutzen Sie die kostenlose Testversion, um alle Funktionen der Datensicherheit der Lösung kennenzulernen. 15 Tage kostenlos. Keine Einschränkungen hinsichtlich Funktionen oder Kapazitäten. Keine Kreditkarte erforderlich.

Empfohlene Artikel