交换机接口 Up/Down 告警(SNMP Trap / Info‑Center 日志)不上报第三方平台排查
现象:info‑center已开启、日志级别默认、snmp‑agent trap enable打开、配置了 trap 目标地址,但是接口 UP/DOWN 事件无法推送到第三方监控平台。
区分两条路径:
SNMP Trap:接口 UpDown 属于 SNMP Trap(coldStart、linkUp、linkDown OID)
info‑center 日志输出 syslog:是 syslog 报文,514 端口;很多人把这两套机制混在一起配置。
接口 Up/Down 事件:既可以发 SNMP Trap,也可以输出 Syslog 日志,两套独立配置,互不替代。
一、先确认基础配置(V7 交换机)
shell
# 1 SNMP全局使能trap
snmp‑agent
snmp‑agent trap enable
snmp‑agent version all
# 配置trap目标主机
snmp‑agent host inform security‑name public udp‑domain 10.x.x.x params‑v1 public
snmp‑agent host trap security‑name public udp‑domain 10.x.x.x params‑v1 public
# 必须开启linkUp/linkDown这一类的trap组(高频漏配!)
snmp‑agent trap group link
❗关键点:snmp‑agent trap group link不配置,接口 linkUp/linkDown 的 trap 不会产生,哪怕全局 trap enable 也不会发链路告警。
info‑center syslog 输出配置示例(syslog 514)
shell
info‑center enable
info‑center loghost 10.x.x.x facility local0
info‑center source module default
二、分层排查步骤(按顺序)
1、确认交换机本地是否能产生这条事件
shell
# 手工shutdown/no shutdown接口,复现updown
display logbuffer | include Link
如果display logbuffer里面看不到 Link Up/Down 日志:交换机本身没有生成事件,检查接口,是否配置undo link‑report enable(接口下关闭链路上报)
shell
interface GigabitEthernet 1/0/1
display this | include link‑report
接口下 undo link‑report enable 会直接抑制接口 updown 事件,本地日志都看不到,自然不会上送 trap/syslog。
2、区分:是 SNMP Trap 没发出,还是 Syslog 没发出
在交换机上抓包(如果支持),或者在第三方服务器抓 UDP 报文:
SNMP Trap:UDP 162
Syslog:UDP 514
第三方服务器抓包验证:有没有收到交换机发出的 UDP 报文
1)服务器抓不到报文:问题在交换机配置、路由、ACL、VLAN、出接口。
2)服务器能抓到报文但是平台不解析:第三方平台配置问题(community、OID、syslog facility、解析规则)。
3、交换机侧路由与出接口问题(非常常见)
SNMP‑Trap、info‑center 日志报文使用管理路由表转发。
shell
display ip routing‑table
交换机要有到达 trap/loghost 目标 IP 路由;
如果存在管理 VLAN、分离业务 / 管理,确认报文从管理 VLAN 接口出去;
注意:V7 交换机 trap 报文源 IP 默认使用出接口 IP;很多监控平台做源 IP 白名单,源 IP 不是预期管理 IP,平台丢弃告警。
指定 trap 源 IP(推荐配置,保证源 IP 固定为管理 IP)
shell
snmp‑agent source trap GigabitEthernet 0/0
#或者Vlan‑interface管理地址
snmp‑agent source trap Vlan‑interface 100
syslog 日志源 IP
plaintext
info‑center source‑ip 10.xx.xx.xx
4、ACL 过滤丢弃 Trap/Syslog 报文
交换机本地 ACL 过滤本机发出报文:
shell
display packet‑filter local
local 域 ACL 会过滤交换机自身产生的 SNMP‑Trap、syslog 报文,很多只放通 SNMP get,没有放行 UDP162、UDP514 向外发送。
5、SNMP 参数不匹配导致平台拒收
Trap 版本不匹配:交换机发 v1,平台只接收 v2c/v3;
community 团体字不一致:交换机 public,平台配置其他团体字;
使用 inform 而平台不支持 inform,只支持 trap;
建议先使用trap而非 inform 做测试。
6、事件抑制、告警防抖
部分版本存在 link‑event 抑制:
shell
display link‑event suppression
link‑event suppression开启后,短时间震荡的接口 updown 会被抑制,不产生日志和 trap。
测试关闭:
plaintext
undo link‑event suppression enable
三、快速定位命令现场执行
shell
#1 查看trap相关配置
display snmp‑agent configuration | include trap
#2 查看trap统计,看是否有发送计数增长
display snmp‑agent statistics trap
#3 看日志主机配置
display info‑center configuration
#4 查看本机ACL策略
display packet‑filter local
#5 查看link事件抑制
display link‑event suppression
#6 复现接口shutdown,看本地日志缓存
display logbuffer | include Link
看display snmp‑agent statistics trap发送计数器:执行 shutdown 接口,如果发送计数不上涨 → 交换机根本没有生成 trap 报文,重点查 trap‑group link、link‑report、link‑event suppression;
计数器上涨,但是服务器抓不到包:路由、ACL、防火墙拦截。
计数器上涨,服务器抓到包,平台不展示:第三方平台解析、团体字、OID 库问题。
高频故障点汇总
缺少 snmp‑agent trap group link,链路 updown trap 不生成;
接口配置 undo link‑report enable,抑制链路事件;
link‑event suppression链路震荡抑制,丢弃抖动事件;
未配置 trap 源 IP,报文源 IP 不是管理 IP,监控平台白名单丢弃;
local 域 ACL 拦截本机发出 UDP162/514 报文;
路由不可达,trap/loghost 无回程路由;
trap 版本、团体字和第三方平台不匹配;
混淆 SNMP Trap(162)和 Syslog(514),只配置一套,平台监听另一套。
补充:linkUp/linkDown 标准 OID:
linkUp:1.3.6.1.6.3.1.1.5.4
linkDown:1.3.6.1.6.3.1.1.5.3
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论