Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%SNMP-3-AUTHFAIL Сетевое оборудование и VPN

Cisco Syslog %SNMP-3-AUTHFAIL: Ошибка аутентификации SNMP Community — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

Сообщение %SNMP-3-AUTHFAIL: Authentication failure for packet from [IP_address] генерируется агентом SNMP устройства Cisco при получении запроса с неверной строкой сообщества (Community String), несовпадающей версией протокола или ошибками учетных записей SNMPv3.

  • Системы мониторинга (Zabbix, Prometheus SNMP Exporter, PRTG, Nagios) теряют графики и данные телеметрии.
  • Переполнение системного журнала сотнями однотипных сообщений с одного или нескольких IP-адресов.
  • Подозрение на сканирование периметра сети с целью подбора паролей SNMPv1/v2c (brute-force атака).

1. Идентификация источника некорректных запросов

Определите IP-адрес хоста, генерирующего ошибки аутентификации:

show logging | include %SNMP-3-AUTHFAIL
show snmp

2. Проверка настроенных Community Strings и групп доступа

Проверьте списки активных строк сообществ и привязанных к ним списков доступа (ACL):

show running-config | include snmp-server

3. Ограничение доступа к SNMP через Access-List (ACL)

Защитите агент SNMP, разрешив запросы только с авторизованных серверов мониторинга:

configure terminal
 ip access-list standard SNMP_NMS_HOSTS
  permit host 10.10.10.50
  permit host 10.10.10.51
  deny any log
 exit
 snmp-server community SecretReadOnlyRO RO SNMP_NMS_HOSTS
 end

4. Миграция на защищенный протокол SNMPv3 (Рекомендуется)

Перейдите на использование протокола SNMPv3 с обязательным шифрованием (AuthPriv):

configure terminal
 snmp-server group MONITOR_GRP v3 priv
 snmp-server user zabbix_user MONITOR_GRP v3 auth sha MyAuthPassword123 priv aes 128 MyPrivPassword456 access SNMP_NMS_HOSTS
 end
💡 Практика специалистов: Всегда привязывайте Access-List к каждой строке snmp-server community. Если NMS отправляет валидный community string с нового интерфейса, но он не разрешен в ACL, Cisco все равно запишет событие как %SNMP-3-AUTHFAIL.

Частые вопросы (FAQ)

Как отключить генерацию syslog-сообщений для SNMP AUTHFAIL, если мониторинг временно сбоит?

Выполните в режиме глобальной конфигурации: no snmp-server enable traps snmp authentication.

Почему %SNMP-3-AUTHFAIL возникает, если Community String указан верно?

Это происходит, если IP-адрес сервера мониторинга отсутствует в Access-List, привязанном к данному snmp-server community, либо если NMS выполняет запись (Set-Request) с Read-Only паролем.

Чем опасен открытый доступ по дефолтным строкам 'public' и 'private'?

Злоумышленник может не только получить полную топологию сети через SNMP Walk, но и изменить конфигурацию оборудования или инициировать его перезагрузку (при наличии Read-Write прав).

Как проверить количество отброшенных SNMP-пакетов из-за неверных учетных данных?

Выполните команду show snmp | include Illegal operation.

Полезные материалы
Рекомендуем