Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1687 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Firewall Netasq et Cacti

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Firewall Netasq et Cacti

n°60171
napo932
Posté le 10-11-2009 à 11:03:24  profilanswer
 

Bonjour,
 
Nous venons de remplacer nos firewall checkpoint (trop chers) par des netasq
Question: Comment faire pour monitorer un firewall netasq avec cacti?
J'ai bien activer snmp dans les services du netasq par contre un snmpwalk sur l'interface LAN 10.67.0.30 à partir du serveur cacti tombe en timeout...
Le serveur cacti monitore bien tout les équipements derriere le netasq sur l'interface LAN 10.67.0.0/255.255.0.0
 
Des idées?
 
Merci

mood
Publicité
Posté le 10-11-2009 à 11:03:24  profilanswer
 

n°60174
vrobaina
Hecho a Mano
Posté le 10-11-2009 à 11:42:00  profilanswer
 

as-tu bien autorisé ton serveur cacti à interroger le netasq sur "l'interface" 10.67.0.30  ?.
 


---------------
Les cons, ça ose tout, et c'est même à ça qu'on les reconnait....
n°60178
tuxerman12
Posté le 10-11-2009 à 12:42:47  profilanswer
 

SNMP bien configuré des 2 côtés ?

n°60179
napo932
Posté le 10-11-2009 à 13:33:10  profilanswer
 

Citation :

as-tu bien autorisé ton serveur cacti à interroger le netasq sur "l'interface" 10.67.0.30  ?

 

En créant une règle explicite dans policy/filtering?

 
Citation :

 SNMP bien configuré des 2 côtés ?

 

SNMP V1 ou V2 rien ne focntionne, communauté public


Message édité par napo932 le 10-11-2009 à 13:34:23
n°60239
napo932
Posté le 12-11-2009 à 17:26:17  profilanswer
 

up

n°60257
fenris830
Posté le 13-11-2009 à 12:48:32  profilanswer
 

Citation :

En créant une règle explicite dans policy/filtering?


 
Oui et même 2 règles :
161 et 162 en UDP
 
Ou pour faire plus simple pendant tes tests :
srvcacti any 10.67.0.30 any
10.67.0.30 any srvcacti any

n°60266
napo932
Posté le 13-11-2009 à 16:12:24  profilanswer
 

Déja essayé et pas de résultat concluant
Petite précision, mon serveur cacti est sur mon reseau local a paris 10.64.0.0/16 qui est relié en vpn a un site distant en 10.67.0.0/16
J'ai une regle any any du 10.67 au 10.64 et inversement

Message cité 1 fois
Message édité par napo932 le 13-11-2009 à 16:21:12
n°60267
vrobaina
Hecho a Mano
Posté le 13-11-2009 à 16:16:35  profilanswer
 

et dans la déclaration de "srvcacti" da


---------------
Les cons, ça ose tout, et c'est même à ça qu'on les reconnait....
n°60268
napo932
Posté le 13-11-2009 à 16:24:18  profilanswer
 

il en manque un bout ;-)

n°60270
napo932
Posté le 13-11-2009 à 16:28:13  profilanswer
 

j'ai fait un snmpwalk sur le 10.67.0.30 a partir d'un serveur sur le reseau 10.67.0.0/16, cela fonctionne

mood
Publicité
Posté le 13-11-2009 à 16:28:13  profilanswer
 

n°60288
fenris830
Posté le 14-11-2009 à 09:56:54  profilanswer
 

napo932 a écrit :

j'ai fait un snmpwalk sur le 10.67.0.30 a partir d'un serveur sur le reseau 10.67.0.0/16, cela fonctionne


 
Donc SNMP est ok.
 

napo932 a écrit :

Petite précision, mon serveur cacti est sur mon reseau local a paris 10.64.0.0/16 qui est relié en vpn a un site distant en 10.67.0.0/16


 
Apriori le point qui pose soucis :)
Concrètement pour que cela marche il faudrait que le boitier fasse une "boucle" sur la communication : tu requête une interface (sous-entendu une carte réseau) mais sans que le paquet ne puisse la traverser ! Alors effectivement les pings fonctionnent (je crois que l'admin suite également) sur les interfaces lan à partir d'un vpn, sûrement grâce à un mécanisme de loopback interne ?! Mais j'aurais tendance à dire que c'est une exception et que ça ne devrait même pas fonctionner ...
 
Je mon avis perso (qui est peut-être faux hein, c'est mon ressenti :sweat:) pour que ça fonctionne il faudrait soit :
- voir avec le support ou un vrais Linuxien comment une interface peut répondre sans être traversé, peut-être en la faisant passer pour loopback. Quel fichier à modifier / commande à lancer ? Quel risque sur la réaction du boiter en prod ?
- activer le SNMP sur l'interface publique, du coup sans bénéficier du vpn et donc nécessairement un SNMP secure (v3 par ex).
 
En espérant avoir pu te donner quelques pistes.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Firewall Netasq et Cacti

 

Sujets relatifs
VPN : modem numericable + routeur/firewall cisco 520WMot de passe Netasq F25
Netasq - Exclure une plage IP des LogsQuel routeur/firewall pour gérer 3 réseaux distincts ?
Probléme netasqNETASQ
Netasq U450: probleme de gestion des VlansProblème Log me In et firewall Netasq U70
Plus de sujets relatifs à : Firewall Netasq et Cacti


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR