snmp Problem

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
at0m
Beiträge: 35
Registriert: 13 Jan 2019, 14:33

snmp Problem

Beitrag von at0m »

Hallo,

ich habe aktuell das Problem, dass immer wenn ein bestimmtes Notebook ins Netz kommt das SNMP-Monitoring des Lancom 1906VA nicht mehr funktioniert. Das Problem scheint die Canon-Software auf dem Rechner zu sein, die SNMP benutzt.

Im LANMonitor kommen regelmäßig Meldungen, wie

Code: Alles auswählen

ADMIN-LOGIN	ALARM 	Login blocked due to access from 10.10.10.1 (pc) via SNMP
In den Zugriffsrechten ist nur lesender Zugriff via SNMP erlaubt und auch die Zugriffsstationen sind gepflegt.

Kann ich den SNMP-Zugriff von bestimmten Rechnern in der Firewall blockieren ?

Viele Grüße
at0m
Dr.Einstein
Beiträge: 3533
Registriert: 12 Jan 2010, 14:10

Re: snmp Problem

Beitrag von Dr.Einstein »

Hey at0m,

die IPv4 Firewall greift leider nicht für interne Dienste, das kann nur die IPv6 Firewall.

Dir bleibt wohl nichts anderes übrig, als den Rechner aus der Zugriffsliste zu nehmen oder die Anzahl der Logins zu erhöhen:

Code: Alles auswählen

set /Setup/Config/Login-Errors
set /Setup/Config/Lock-Minutes
Gruß Dr.Einstein
at0m
Beiträge: 35
Registriert: 13 Jan 2019, 14:33

Re: snmp Problem

Beitrag von at0m »

Hallo Dr.Einstein,

danke für die schnelle Antwort, auch wenn der Workaround nicht so richtig befriedigend ist.

Ich wundere mich nur das der Lancom bei einem nicht konfigurierten Community-String, wie hier "canon_admin" so reagiert.
Es sieht gerade so aus, dass das Abschalten von snmp-v1 helfen könnte. Da bekomme ich im Trace "SNMP-v1 was not admitted", aber snmp-v3 funktioniert weiter.

Gruß,
at0m
Benutzeravatar
Jirka
Beiträge: 5557
Registriert: 03 Jan 2005, 13:39
Wohnort: Ex-OPAL-Gebiet
Kontaktdaten:

Re: snmp Problem

Beitrag von Jirka »

Das Problem ist in der Tat lästig und nervig. Es ist nicht nur die Canon-Software, wie hier beschrieben, es gibt auch reichlich andere Verursacher. Der SNMP-Zugang ist dann gesperrt, damit geht LANmonitor nicht mehr und Monitoring über SNMP, wie z. B. bei mir mit PRTG Network Monitor geht auch nicht mehr und liefert damit Fehlalarme. Andere Netzwerkgeräte reagieren da definitiv nicht so hart/empfindlich.

Konkret verschickt diese blöde Canon-Software hier alle 35 Sekunden gleich 4 identische SNMP-Pakete als Broadcast raus. SNMP Version 1 mit Community-String canon_admin. Das stößt dem LANCOM sauer auf:

Code: Alles auswählen

[Ethernet-Data] 2026/07/26 14:20:23,923
Received 166 byte Ethernet packet via LAN-1:
IPv4 Hdr Checksum   : OK
IP Proto Checksum   : OK
-->IEEE 802.3 Header
Dest                : ff:ff:ff:ff:ff:ff (Broadcast)
Source              : e0:d5:5e:8e:dd:83
Type                : IPv4 (0x0800)
-->IPv4 Header
Version             : 4
Header Length       : 20
ToS/DSCP            : (0x00) (Precedence 0) / (DSCP CS0/BE)
Total length        : 152
ID                  : 49091
Fragment            : Offset 0
TTL                 : 128
Protocol            : UDP
Checksum            : 26228 (OK)
Src Address         : 10.10.10.20
Dest Address        : 255.255.255.255
-->UDP Header
Src Port            : 56355
Dest Port           : SNMP
Length              : 132
Checksum            : 15582 (OK)
ASN.1 Data          : SEQUENCE (len = 122)
                        INTEGER (len = 1): 0
                        OCTET-STRING (len = 11):
                          63 61 6e 6f 6e 5f 61 64  canon_ad
                          6d 69 6e                 min
                        GET-REQUEST (len = 104)
                          INTEGER (len = 1): 0
                          INTEGER (len = 1): 0
                          INTEGER (len = 1): 0
                          SEQUENCE (len = 93)
                            SEQUENCE (len = 16)
                              OBJECT-ID (len = 12): enterprises.1602.1.3.1.13.0
                              NULL
                            SEQUENCE (len = 19)
                              OBJECT-ID (len = 15): enterprises.1602.1.2.1.8.1.3.1.1
                              NULL
                            SEQUENCE (len = 16)
                              OBJECT-ID (len = 12): enterprises.1602.1.1.1.1.0
                              NULL
                            SEQUENCE (len = 16)
                              OBJECT-ID (len = 12): enterprises.1602.1.1.1.10.0
                              NULL
                            SEQUENCE (len = 16)
                              OBJECT-ID (len = 12): enterprises.1602.1.3.1.12.0
                              NULL
[SNMP-Engine-Error] 2026/07/26 14:20:23,932 SNMP access not granted: login blocked

In der Folge, steht ja da, ist die SNMP-Abfrage blockiert. Wie hier schon beschrieben, hilft es im konkreten Fall unter Konfiguration -> Meldungen/Monitoring -> Protokolle -> SNMPv1 zu deaktivieren.
Da die Canon-Software tatsächlich mit SNMP Version 1 arbeitet, ist sie damit draußen:

[SNMP-Engine-Error] 2026/07/26 14:32:01,366 SNMP-V1 was not admitted

Und man kann mit SNMPv2 weiter monitoren (sehr CPU-schonend und mit entsprechendem Passwort nur mit Lese-Rechten auch ausreichend sicher im lokalen LAN oder über WAN per VPN) und mit SNMPv3 den LANmonitor verwenden.

P. S.: Alte LANCOM-APs oder -Router (z. B. mit LCOS 8.84), wo sich SNMPv1 nicht einzeln deaktivieren lässt, zeigen sich übrigens toleranter, dort wird der fehlerhafte Zugriff zwar auch festgestellt, führt aber nicht zu einer Sperre.

P. P. S.: Perfekten Schutz gegen SNMP-Blockierung kann man dann leider nur über Netztrennung erreichen. Also ein Verwaltungs- oder Administrationsnetz, wo nur alle Netzwerkgeräte drin stehen (Router, Switches, APs), wo dann solche Broadcast-SNMP-Pakete nicht auftreten. Oder aber man schaltet die Konfigurations-Login-Sperre komplett ab, wofür man aber entweder alle WAN-Zugänge abschalten oder auf nur über VPN begrenzen sollte, oder aber man hat wirklich krass kryptische und lange Passwörter und ändert dann noch die Standard-Ports ab, das Admin-Netz ist aber definitiv die bessere Wahl und der Zugriff auf die Geräte im Admin-Netz kann ja auch über das Intranet erfolgen, aber dann eben über die Firewall, wo man alles regeln kann.
Antworten