H3C交换机SNMP网管识别配置实例

发布时间:2026/9/16 4:18:46

H3C交换机SNMP网管识别配置实例 这是“H3C交换机中小企业运维实战”专栏的第 8 篇。交换机完成 SSH 远程管理后下一步通常是接入公司的网管系统让平台读取设备名称、型号、运行时间和端口状态。本文以 H3C S5570S 和 Comware V7 为例配置只读 SNMPv3 用户、认证与加密、设备识别信息以及 IPv4/IPv6 来源 ACL。文中的地址、账号、密码、ACL 编号和设备位置都是示例实际使用时必须按现场规划替换。一、为什么使用 SNMPv3SNMPv1 和 SNMPv2c 主要依靠团体名验证安全性较低。新接入的网管设备建议使用 SNMPv3并同时满足下面三个条件使用身份认证和数据加密网管账号只有读取权限不允许修改交换机配置通过 IPv4/IPv6 ACL 只允许指定网管服务器访问。本文示例项目示例值交换机HQ-Access-01网管服务器 IPv4192.168.100.20网管服务器 IPv62001:db8:100::20SNMPv3 用户nms_hq01SNMPv3 组NMS_ReadOnlyIPv4 ACL2010IPv6 ACL2011SNMP 端口161/UDP二、配置前检查# 查看设备版本并检查到网管服务器的双栈路径。 HQ-Access-01 display version HQ-Access-01 ping 192.168.100.20 HQ-Access-01 ping ipv6 2001:db8:100::20 # 查看现有 SNMP 版本、组、用户和团体名。 HQ-Access-01 display snmp-agent sys-info HQ-Access-01 display snmp-agent group HQ-Access-01 display snmp-agent usm-user HQ-Access-01 display snmp-agent community # 确认 ACL 2010、2011 没有被其他业务占用。 HQ-Access-01 display acl 2010 HQ-Access-01 display acl ipv6 2011如果现有网管仍在使用 SNMPv1 或 SNMPv2c应先在平台配置 SNMPv3 并完成采集测试再停用旧版本。直接删除旧团体名可能导致现有监控全部中断。三、配置设备识别信息代码块中以#开头的是说明不需要输入交换机。HQ-Access-01 system-view # 配置机房和机柜位置便于网管平台定位设备。 [HQ-Access-01] snmp-agent sys-info location HQ_3F_Network_Room_Rack_A03 # 配置维护团队联系方式不建议填写私人信息。 [HQ-Access-01] snmp-agent sys-info contact Network_Team_Ext_8001 [HQ-Access-01] return设备名称来自交换机当前的sysname。位置和联系人应与资产表一致不能只写“机房”这种无法准确定位的描述。四、限制网管服务器来源先创建 IPv4 和 IPv6 基本 ACL只允许指定网管服务器访问。HQ-Access-01 system-view # IPv4 ACL 只允许 192.168.100.20。 [HQ-Access-01] acl basic 2010 [HQ-Access-01-acl-ipv4-basic-2010] description Permit_IPv4_SNMP_NMS [HQ-Access-01-acl-ipv4-basic-2010] rule 5 permit source 192.168.100.20 0 [HQ-Access-01-acl-ipv4-basic-2010] rule 100 deny source any [HQ-Access-01-acl-ipv4-basic-2010] quit # IPv6 ACL 只允许 2001:db8:100::20。 [HQ-Access-01] acl ipv6 basic 2011 [HQ-Access-01-acl-ipv6-basic-2011] description Permit_IPv6_SNMP_NMS [HQ-Access-01-acl-ipv6-basic-2011] rule 5 permit source 2001:db8:100::20 128 [HQ-Access-01-acl-ipv6-basic-2011] rule 100 deny source any [HQ-Access-01-acl-ipv6-basic-2011] quit [HQ-Access-01] return # 应用前检查允许地址和 permit、deny 动作。 HQ-Access-01 display acl 2010 HQ-Access-01 display acl ipv6 2011五、创建只读 SNMPv3 用户下面使用privacy安全级别表示同时进行身份认证和数据加密。组没有配置写视图因此网管用户只能读取信息。HQ-Access-01 system-view # 创建要求认证和加密的只读 SNMPv3 组。 [HQ-Access-01] snmp-agent group v3 NMS_ReadOnly privacy # 下一条是一整条命令不能在中间回车。 # 使用 SHA 认证和 AES128 加密并绑定 IPv4/IPv6 ACL。 # 两个密码均为占位符必须替换且不能使用相同密码。 [HQ-Access-01] snmp-agent usm-user v3 nms_hq01 NMS_ReadOnly simple authentication-mode sha AuthPassword_Replace_Before_Input privacy-mode aes128 PrivPassword_Replace_Before_Input acl 2010 acl ipv6 2011 # 只启用 SNMPv3然后开启 SNMP Agent。 [HQ-Access-01] snmp-agent sys-info version v3 [HQ-Access-01] snmp-agent [HQ-Access-01] return认证密码和加密密码应分别保存到公司的密码管理工具中不能写入文章、普通聊天记录或工单截图。六、在网管平台添加设备网管平台中填写网管参数示例值SNMP 版本SNMPv3安全级别authPriv用户名nms_hq01认证算法SHA加密算法AES128或AES端口161/UDP版本、用户名、认证算法、加密算法和两个密码必须与交换机一致。保存后执行“测试凭据”或“立即采集”确认平台能够读取设备名称和型号系统运行时间端口列表和端口状态设备位置和维护联系人。七、验证来源限制在交换机上检查# 核对 SNMPv3 组、用户、系统信息和 ACL。 HQ-Access-01 display snmp-agent group HQ-Access-01 display snmp-agent usm-user HQ-Access-01 display snmp-agent sys-info HQ-Access-01 display acl 2010 HQ-Access-01 display acl ipv6 2011 # 查看 SNMP 报文收发和错误统计。 HQ-Access-01 display snmp-agent statistics最终还要完成允许和拒绝测试网管服务器通过 IPv4 查询应成功网管服务器通过 IPv6 查询应成功未加入 ACL 的电脑即使知道用户名和密码也应无法采集使用错误密码时应认证失败SNMPv1 或 SNMPv2c 查询应失败。允许来源能采集、未允许来源不能采集才说明访问限制真正生效。验证完成后再执行save force保存配置。八、小结网管平台能够发现设备不代表 SNMP 配置已经安全。SNMPv3 还要同时检查认证、加密、只读权限和来源 ACL并在平台上实际读取设备名称、运行时间和端口状态。网站完整版还包括 Comware V5 差异、旧版本迁移、常见问题、详细回退方法和完整配置汇总H3C交换机SNMP网管识别配置实例
延伸阅读

更多相关文章

2026/9/12 10:43:16

AI办公提效专栏目录

目录专栏定位内容板块说明WorkBuddy —— 让 AI 触达你的数据源设计向 —— 用 AI 设计图片技能向 —— 文档转换与视频制作Word 提效案例 —— 一句话搞定格式与排版PDF 提效案例 —— 批量处理 PDF 文件Excel 提效案例(已更新 99 篇)适用人群专栏特色一…

2026/9/15 3:48:03

DeepSeek LeetCode 3605. 数组的最小稳定性因子 Rust实现

这个问题的核心是二分答案 贪心验证,其中预处理所有长度为 mid1 的稳定子数组是关键。这里提供一个结合了线段树进行区间 GCD 查询和贪心区间覆盖的 Rust 实现,思路清晰且易于理解。rust use std::cmp::max;impl Solution {pub fn min_stable(nums: Vec…

2026/9/16 4:14:22

付费视频+直播打赏+自带直播数据:PHP源码核心逻辑拆解

简介:面向想快速搭建直播互动平台的站长、创业者和技术学习者,这套直播打赏与视频付费观看网站源码提供了一套可直接上线的完整方案,自带直播数据,集用户打赏、礼物互动、付费解锁视频、主播管理等功能于一体。压缩包共563个文件&…

2026/9/16 4:14:22

Qt工程集成OpenCV:qmake与CMake配置实战及避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/16 4:14:22

AD7768 FPGA驱动设计:上电时序、并行接口与多通道同步采集

简介:一份基于赛灵思FPGA控制AD7768模数转换芯片的Verilog驱动源码包,已完成仿真,可直接集成使用。驱动模块涵盖电源使能、同步启动、增益控制、工作模式配置等关键逻辑,顶层接口清晰展示了复位、时钟、启动、同步及六路增益控制引…

2026/9/16 4:14:22

两阶段鲁棒优化在微电网经济调度中的原理与MATLAB实现

搞微电网的人,最怕的不是设备坏,而是预测不准。我做过一个园区微电网项目,光伏装机5MW,夏天午后预测出力4.2MW,实际只有3.1MW,这一下子1.1MW的差额,让按日前点预测排好的经济调度计划瞬间失效—…

2026/9/16 4:14:22

eNSP启动失败40:Hyper-V冲突与驱动签名问题深度解析

1. 为什么eNSP安装总卡在“启动AR1失败40”?——从驱动冲突到系统兼容性的底层排查链我第一次装eNSP是在2021年,当时用的是Win10 20H2,下载官网最新版(V1.3.00.100),双击安装包一路下一步,结果点…

2026/9/16 4:09:22

Vue3+Vite项目接入iclient-ol加载SuperMap矢量瓦片实践指南

前阵子有个朋友问了我一个问题:公司新项目要求用 Vue3 Vite 搭前端,但地图底图和业务图层是 SuperMap iServer 发布的,他查了一圈资料发现搜到的帖子大多基于 webpack 或者旧版 vue-cli,照搬到 Vite 项目里各种报错,于…

2026/9/15 4:54:30

拯救者Y7000黑屏故障排查与维修实战指南

1. 项目概述:一台黑屏的拯救者Y7000,到底卡在哪一步? 联想拯救者Y7000系列笔记本,从2018年第一代搭载i5-8300H开始,到后来的i7-9750H、i7-10750H、i5-11400H,再到2023年款的R7-7840HS,它始终是学…

2026/9/16 0:04:09

PHP源码部署实战:从环境配置到运行情侣游戏全攻略

简介:这是一套面向情侣互动场景的PHP完整源码,集成情侣飞行棋、真心话大冒险、情趣骰子等玩法,并内置完整分销制度,可自定义多种返佣比例,源码完全开源无加密,支持微信无感自动授权登录与第三方授权&#x…

2026/9/15 14:22:53

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/15 21:31:11

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/15 11:42:23

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码