Cisco Syslog %SNMP-3-AUTHFAIL: Ошибка аутентификации SNMP Community — Решение
Сообщение %SNMP-3-AUTHFAIL: Authentication failure for packet from [IP_address] генерируется агентом SNMP устройства Cisco при получении запроса с неверной строкой сообщества (Community String), несовпадающей версией протокола или ошибками учетных записей SNMPv3.
- Системы мониторинга (Zabbix, Prometheus SNMP Exporter, PRTG, Nagios) теряют графики и данные телеметрии.
- Переполнение системного журнала сотнями однотипных сообщений с одного или нескольких IP-адресов.
- Подозрение на сканирование периметра сети с целью подбора паролей SNMPv1/v2c (brute-force атака).
1. Идентификация источника некорректных запросов
Определите IP-адрес хоста, генерирующего ошибки аутентификации:
show logging | include %SNMP-3-AUTHFAIL
show snmp2. Проверка настроенных Community Strings и групп доступа
Проверьте списки активных строк сообществ и привязанных к ним списков доступа (ACL):
show running-config | include snmp-server3. Ограничение доступа к SNMP через Access-List (ACL)
Защитите агент SNMP, разрешив запросы только с авторизованных серверов мониторинга:
configure terminal
ip access-list standard SNMP_NMS_HOSTS
permit host 10.10.10.50
permit host 10.10.10.51
deny any log
exit
snmp-server community SecretReadOnlyRO RO SNMP_NMS_HOSTS
end4. Миграция на защищенный протокол SNMPv3 (Рекомендуется)
Перейдите на использование протокола SNMPv3 с обязательным шифрованием (AuthPriv):
configure terminal
snmp-server group MONITOR_GRP v3 priv
snmp-server user zabbix_user MONITOR_GRP v3 auth sha MyAuthPassword123 priv aes 128 MyPrivPassword456 access SNMP_NMS_HOSTS
end Частые вопросы (FAQ)
Как отключить генерацию syslog-сообщений для SNMP AUTHFAIL, если мониторинг временно сбоит?
Выполните в режиме глобальной конфигурации: no snmp-server enable traps snmp authentication.
Почему %SNMP-3-AUTHFAIL возникает, если Community String указан верно?
Это происходит, если IP-адрес сервера мониторинга отсутствует в Access-List, привязанном к данному snmp-server community, либо если NMS выполняет запись (Set-Request) с Read-Only паролем.
Чем опасен открытый доступ по дефолтным строкам 'public' и 'private'?
Злоумышленник может не только получить полную топологию сети через SNMP Walk, но и изменить конфигурацию оборудования или инициировать его перезагрузку (при наличии Read-Write прав).
Как проверить количество отброшенных SNMP-пакетов из-за неверных учетных данных?
Выполните команду show snmp | include Illegal operation.