地址服务与设备管理
SNMP/Telemetry 和最小监控基线
本课问题:设备“可 Ping”之外还应持续观察哪些状态? 学完你能:选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。
前置知识
- SSH、AAA、管理 VLAN 和管理 ACL
课堂开场
本课问题:设备“可 Ping”之外还应持续观察哪些状态?
学完结果:选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。
预计时间:30 分钟。前置课:SSH、AAA、管理 VLAN 和管理 ACL。
范围控制:本课不允许监控系统获得配置写权限。
02基础知识讲解
设备当前可 Ping,但曾出现短时 CPU 高和上联拥塞;需要定义能长期发现异常的最小监控基线。
本课最小拓扑或状态图:NMS 10.10.99.50 ─ 管理 VLAN99 ─ SNMPv3 read-only ─ SW1 interfaces/CPU/memory/protocols
直觉解释:体检不能只看“人醒着”;还要持续记录心率、体温和趋势,并知道超过什么值由谁处理。
正式定义:监控基线是对关键指标定义对象、正常范围、阈值、采样窗口和责任人的可审计记录;SNMPv3 以认证加密和只读视图向 NMS 提供数据。
判断依据:使用受控管理网和只读权限,不使用默认团体字。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 监控基线定义正常值、阈值、时间窗口和负责人。 | NMS 只读采集上联利用率、CRC、CPU、内存和 OSPF 邻居,定义 5 分钟 CPU>80% 告警并指定网络值班组。 |
| 重点 2 | 至少覆盖接口、CPU、内存、协议邻居和关键路径。 | CPU、内存和五分钟采样窗口给出当前资源基线,不能单独说明长期趋势。 |
| 重点 3 | 使用受控管理网和只读权限,不使用默认团体字。 | NMS 无响应时检查管理路由、ACL、SNMPv3 用户/组和认证参数。 |
03正确理解与常见误解
正确示例:NMS 只读采集上联利用率、CRC、CPU、内存和 OSPF 邻居,定义 5 分钟 CPU>80% 告警并指定网络值班组。
错误示例:启用默认团体字后只监控设备 Ping,既暴露管理面,也无法识别资源、接口或协议退化。
- 术语与判断:监控基线定义正常值、阈值、时间窗口和负责人。
- 术语与判断:至少覆盖接口、CPU、内存、协议邻居和关键路径。
- 术语与判断:使用受控管理网和只读权限,不使用默认团体字。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:
安全说明:命令来自“配置 SNMPv3 只读监控”华为实现,用于华为VRP 中用于配置 SNMPv3 只读监控的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display snmp-agent group SNMP group NMS: version v3, security privacy, write-view none CPU Usage 23% Memory Usage 48% Sample window 5 minutes GE0/0/48 inbound 312 Mbps, utilization 31%, CRC delta 0; OSPF peer Full
异常输出:
SNMP group NMS has write-view iso and source restriction none CPU 92% for 8 minutes; GE0/0/48 utilization 96%, CRC delta +340 差异说明:SNMP 有写权限且无来源限制是管理面风险,CPU 持续 92%、上联 96% 和 CRC 增长则是业务异常;下一步先用本机只读命令复核资源和接口,再收紧 SNMP 权限。 此时不能套用正常结论;先保存采集时间,再执行“查看 CPU 与内存状态”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“SNMP group NMS: version v3, security privacy, write-view none”:SNMPv3 组使用加密且没有写视图,证明 NMS 为只读访问。
- 第 2 行“CPU Usage 23% Memory Usage 48% Sample window 5 minutes”:CPU、内存和五分钟采样窗口给出当前资源基线,不能单独说明长期趋势。
- 第 3 行“GE0/0/48 inbound 312 Mbps, utilization 31%, CRC delta 0; OSPF peer Full”:上联利用率、CRC 增量和 OSPF Full 同时证明链路当前负载、误码与邻接状态。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。
操作步骤:①列出上联、CPU、内存、OSPF 邻居和关键业务五类对象;②为每项写正常值、阈值、持续时间和负责人;③配置 SNMPv3 认证加密只读组,并从管理网验证采集;④撤销实验组,确认 NMS 不再访问且设备指标基线已保存;⑤进入“引导:建立最小监控基线”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①NMS 无响应时检查管理路由、ACL、SNMPv3 用户/组和认证参数;②数据存在但无告警时检查阈值、采样窗口和时间同步;③异常告警时用设备本地命令交叉验证,不直接扩大 SNMP 权限。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课包含配置。
- 前检
- 核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
- 风险
- 误选对象会中断业务或管理连接。
- 停止条件
- 管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
- 回滚方法
- 只撤销本课变更,按“undo snmp-agent group v3 NMS → 仅在本课首次启用 SNMP 时按基线撤销 SNMPv3 全局开关”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
- 必学命令:配置 SNMPv3 只读监控打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看 CPU 与内存状态打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看接口实时流量速率打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 立即闯关:引导:建立最小监控基线打开资源 →目标:独立完成“选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——启用默认团体字后只监控设备 Ping,既暴露管理面,也无法识别资源、接口或协议退化。
- 判断 2:以下做法是正确的——NMS 只读采集上联利用率、CRC、CPU、内存和 OSPF 邻居,定义 5 分钟 CPU>80% 告警并指定网络值班组。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:配置备份、版本差异和恢复演练。你已经能“选择接口、资源、协议和业务指标,并配置 SNMPv3 只读监控。”,下一课将用这项能力继续回答“只有一份配置文件,为什么仍不能证明设备可恢复?”。