Guide Zabbix SNMPv3 : configurer authPriv SHA-256/AES-256 sur Cisco, MikroTik, HP et Fortinet, intégrer dans Zabbix 7.0 avec macros chiffrées, templates SNMP officiels et discovery automatique des interfaces réseau.
Zabbix supervise les équipements réseau (switches, routeurs, firewalls) via SNMPv3 en mode authPriv, combinant authentification SHA-256 et chiffrement AES-256 pour éliminer les risques liés aux versions SNMPv1/v2 en clair. Ce guide couvre la configuration SNMPv3 sur Cisco IOS, HP/Aruba, MikroTik et Fortinet, l'intégration dans Zabbix 7.0, les templates SNMP officiels, la découverte automatique des interfaces réseau et les OIDs critiques à surveiller.
La supervision des équipements réseau avec SNMPv3 dans Zabbix est une pratique de sécurité non négociable en environnement d'entreprise : SNMPv1 et SNMPv2c transmettent la community string en clair, permettant à n'importe quel attaquant positionné sur le segment réseau de capturer les credentials et d'accéder en lecture (voire en écriture) à tous les équipements réseau configurés avec la même community. Le NIST SP 800-115 et les CIS Benchmarks interdisent explicitement l'usage de SNMPv1/v2 en production depuis 2019. SNMPv3 en mode authPriv (authentification + chiffrement) résout ces problèmes : la community string est remplacée par un couple username/password haché (SHA-256) et les données SNMP sont chiffrées (AES-128 minimum, AES-256 recommandé). Ce guide complet détaille la configuration sur les équipements Cisco, HP/Aruba, MikroTik et Fortinet, puis l'intégration dans Zabbix 7.0 avec templates, macros d'authentification, découverte automatique des interfaces et alertes sur les métriques réseau critiques : utilisation de bande passante, erreurs de port, état des interfaces, CPU et mémoire des équipements.
À retenir
- SNMPv1/v2c interdit en production : la community string circule en clair sur le réseau — un attaquant sur le VLAN de management peut la capturer en quelques secondes avec Wireshark.
- authPriv obligatoire : utiliser SNMPv3 en mode authPriv (SHA-256 + AES-256) ; les modes noAuthNoPriv et authNoPriv n'offrent pas de chiffrement et sont insuffisants.
- VLAN de management dédié : isoler le trafic SNMP dans un VLAN de management dédié et appliquer des ACLs restreignant les requêtes SNMP aux seules IP du serveur Zabbix.
- Macros Zabbix pour les credentials : stocker les credentials SNMPv3 dans des macros Zabbix chiffrées (type Secret) au niveau des groupes d'hôtes, jamais en clair dans les templates.
- Discovery rules pour les interfaces : les règles LLD (Low Level Discovery) de Zabbix découvrent automatiquement toutes les interfaces d'un switch et créent les items de supervision correspondants.
Prérequis — Qu'est-ce qu'on va superviser ?
Ce guide suppose que Zabbix Server 7.0 est déjà installé et opérationnel (voir notre guide Zabbix 7 : guide complet pour superviser Linux et Windows Server). Les équipements réseau à configurer sont des switches manageable et des routeurs supportant SNMPv3. Le protocole SNMP (Simple Network Management Protocol) ne nécessite pas l'installation d'un agent sur les équipements — la collecte se fait en interrogeant directement le port UDP 161 de l'équipement depuis le serveur Zabbix.
| Équipement | OS/Firmware testé | Support SNMPv3 | Template Zabbix disponible |
|---|---|---|---|
| Cisco IOS/IOS-XE | IOS 15.x+, IOS-XE 16.x+ | Oui (authPriv AES-256) | Cisco IOS by SNMP |
| HP/Aruba ProCurve | WC 16.x+ | Oui (authPriv AES-128/256) | HP Enterprise Switch by SNMP |
| MikroTik RouterOS | RouterOS 7.x | Oui (authPriv AES-256) | MikroTik Router by SNMP |
| Fortinet FortiGate | FortiOS 7.x | Oui (authPriv AES-256) | Fortinet FortiGate by SNMP |
| Generic Switch (IEEE) | Tout équipement SNMP | Variable | Generic SNMP by SNMP |
Pourquoi SNMPv3 est-il obligatoire en production sécurisée ?
SNMPv1 et SNMPv2c partagent le même défaut fondamental : l'authentification repose sur une community string (par exemple public ou private) transmise en clair dans chaque paquet UDP. Un analyste réseau ou un attaquant disposant d'un accès au segment réseau peut capturer cette community string avec Wireshark en quelques secondes et l'utiliser pour interroger tous les équipements configurés avec la même valeur. En mode écriture (SNMP SET), un attaquant peut reconfigurer les équipements à distance.
Les CIS Benchmarks Cisco IOS recommandent explicitement de désactiver SNMPv1 et SNMPv2c et de n'utiliser que SNMPv3 en mode authPriv. Les trois niveaux de sécurité SNMPv3 sont les suivants : noAuthNoPriv (authentification par username uniquement, pas de chiffrement — équivalent en sécurité à SNMPv2c), authNoPriv (authentification par hash, mais données en clair — insuffisant), et authPriv (authentification + chiffrement — seul niveau acceptable en production).
Configuration SNMPv3 sur Cisco IOS / IOS-XE
La configuration Cisco se fait via CLI en SSH. Les commandes sont les mêmes pour Cisco IOS 15.x et IOS-XE 16.x+. La syntaxe pour la configuration SNMPv3 a légèrement évolué entre les versions mais reste compatible.
# Connexion SSH au switch/routeur Cisco
ssh [email protected]
# En mode configuration globale
conf t
# Créer un groupe SNMPv3 (authPriv)
snmp-server group ZABBIX-GROUP v3 priv
# Créer l'utilisateur SNMPv3 pour Zabbix
# auth sha : protocole d'authentification SHA-1 (sha256 disponible sur IOS-XE 16.9+)
# priv aes 256 : chiffrement AES-256
snmp-server user zabbix-monitor ZABBIX-GROUP v3 auth sha Auth@Passw0rd2026 priv aes 256 Priv@Passw0rd2026
# Restreindre SNMP aux seules IP autorisées (ACL)
ip access-list standard SNMP-ACCESS
permit 192.168.1.100 ! IP du serveur Zabbix
permit 192.168.1.101 ! IP du serveur Zabbix secondaire (si proxy)
deny any
# Appliquer l'ACL à SNMP
snmp-server community "" RO SNMP-ACCESS ! Désactiver SNMPv2 community
snmp-server group ZABBIX-GROUP v3 priv access SNMP-ACCESS
# Configurer les traps SNMPv3 vers Zabbix (notifications proactives)
snmp-server host 192.168.1.100 version 3 priv zabbix-monitor
snmp-server enable traps
# Désactiver explicitement SNMPv1 et v2c
no snmp-server community public
no snmp-server community private
# Sauvegarder
end
write memory
# Vérifier la configuration
show snmp user
show snmp group
Configuration SNMPv3 sur MikroTik RouterOS 7
MikroTik RouterOS 7 configure SNMPv3 via l'interface web WinBox/WebFig ou via la CLI. Le niveau de sécurité authPriv avec SHA-256 et AES-256 est supporté depuis RouterOS 7.1.
# Via CLI MikroTik (SSH)
# Activer SNMP
/snmp set enabled=yes
# Créer un utilisateur SNMPv3
/snmp community add name=zabbix-monitor version=3 authentication-protocol=SHA256 authentication-password=Auth@Passw0rd2026 encryption-protocol=AES256 encryption-password=Priv@Passw0rd2026 security=private read-access=yes write-access=no
# Restreindre SNMP aux IP autorisées
/ip firewall filter add chain=input protocol=udp dst-port=161 src-address=!192.168.1.100 action=drop comment="Bloquer SNMP depuis IP non autorisees"
# Vérifier
/snmp print
/snmp community print
Intégration dans Zabbix 7.0 — Configuration de l'interface SNMP
Dans Zabbix, un équipement réseau supervisé via SNMP est configuré comme un hôte avec une interface SNMP (et non une interface Agent). Les credentials SNMPv3 sont stockés dans des macros chiffrées au niveau du groupe d'hôtes pour éviter de les répéter sur chaque hôte individuellement.
- Étape 1 — Créer les macros SNMPv3 au niveau du groupe : dans Administration → Macro (ou dans la configuration du groupe d'hôtes), créer des macros de type Secret pour les credentials.
# Macros à créer au niveau du groupe "Network Equipment"
# Type : Secret text (pour masquer les valeurs dans l'interface)
{$SNMP_SECURITY_NAME} = zabbix-monitor
{$SNMP_AUTH_PROTOCOL} = SHA256
{$SNMP_AUTH_PASSWORD} = Auth@Passw0rd2026 [type: Secret]
{$SNMP_PRIV_PROTOCOL} = AES256
{$SNMP_PRIV_PASSWORD} = Priv@Passw0rd2026 [type: Secret]
{$SNMP_SECURITY_LEVEL} = authPriv
- Étape 2 — Créer l'hôte avec interface SNMP : dans Configuration → Hosts → Create host, ajouter une interface SNMP avec l'IP de l'équipement et le port UDP 161.
# Configuration de l'interface SNMP dans Zabbix (à renseigner dans Host -> Interfaces) :
# Type : SNMP
# IP address : 192.168.1.254 (IP du switch/routeur)
# Port : 161
# SNMP version : SNMPv3
# Dans l'onglet Encryption de l'interface SNMP :
# Context name : (vide pour la plupart des équipements)
# Security name : {$SNMP_SECURITY_NAME}
# Security level : authPriv
# Authentication protocol : {$SNMP_AUTH_PROTOCOL}
# Authentication passphrase : {$SNMP_AUTH_PASSWORD}
# Privacy protocol : {$SNMP_PRIV_PROTOCOL}
# Privacy passphrase : {$SNMP_PRIV_PASSWORD}
- Étape 3 — Appliquer le template SNMP : dans l'onglet Templates de l'hôte, lier le template adapté à l'équipement. Les templates Zabbix officiels pour les équipements réseau incluent des dizaines d'items pré-configurés.
# Templates officiels Zabbix pour équipements réseau (Zabbix 7.0) :
# Cisco : "Cisco IOS versions 12.0_3_T-12.2_3.5 by SNMP" ou "Cisco IOS by SNMP"
# HP/Aruba : "HP Enterprise Switch by SNMP"
# MikroTik : "MikroTik Router by SNMP"
# Fortinet : "Fortinet FortiGate by SNMP"
# Generic : "Network Generic Device by SNMP"
# Tester la connectivité SNMP depuis le serveur Zabbix
# Installer snmpwalk si besoin : apt install snmp snmp-mibs-downloader
snmpwalk -v3 -l authPriv -u zabbix-monitor -a SHA256 -A "Auth@Passw0rd2026" -x AES256 -X "Priv@Passw0rd2026" 192.168.1.254 sysDescr
# Résultat attendu : SNMPv2-MIB::sysDescr.0 = STRING: Cisco IOS Software [...]
# Tester un OID spécifique (uptime)
snmpget -v3 -l authPriv -u zabbix-monitor -a SHA256 -A "Auth@Passw0rd2026" -x AES256 -X "Priv@Passw0rd2026" 192.168.1.254 1.3.6.1.2.1.1.3.0
Discovery rules — découverte automatique des interfaces réseau
La fonctionnalité LLD (Low Level Discovery) de Zabbix permet de découvrir automatiquement toutes les interfaces d'un switch (GigabitEthernet, TrunkPort, Loopback, VLAN) et de créer les items de supervision correspondants sans configuration manuelle. Le template Cisco ou MikroTik inclut déjà ces règles de découverte.
# Les règles LLD SNMP utilisent les OIDs de la MIB IF-MIB :
# ifTable (1.3.6.1.2.1.2.2) : liste des interfaces avec leur index
# ifDescr (.2) : nom de l'interface (ex: GigabitEthernet0/1)
# ifOperStatus (.8) : état opérationnel (1=up, 2=down)
# ifSpeed (.5) : vitesse en bits/seconde
# ifInOctets (.10) : octets entrants (counter 32 bits)
# ifOutOctets (.16) : octets sortants (counter 32 bits)
# ifHCInOctets (1.3.6.1.2.1.31.1.1.1.6) : octets entrants (counter 64 bits, recommandé)
# ifHCOutOctets (1.3.6.1.2.1.31.1.1.1.10) : octets sortants (counter 64 bits)
# Items supplémentaires critiques à superviser :
# CPU switch Cisco : 1.3.6.1.4.1.9.2.1.57.0
# Mémoire libre Cisco : 1.3.6.1.4.1.9.2.1.8.0
# Température Cisco : 1.3.6.1.4.1.9.9.13.1.3.1.3
# Fan status Cisco : 1.3.6.1.4.1.9.9.13.1.4.1.2
# Power supply Cisco : 1.3.6.1.4.1.9.9.13.1.5.1.2
# Vérifier que la découverte fonctionne (depuis le serveur Zabbix)
snmpwalk -v3 -l authPriv -u zabbix-monitor -a SHA256 -A "Auth@Passw0rd2026" -x AES256 -X "Priv@Passw0rd2026" 192.168.1.254 1.3.6.1.2.1.2.2.1.2
# Résultat : liste de toutes les interfaces du switch avec leur nom
En mission d'audit réseau pour un client avec 85 switchs Cisco Catalyst, tous configurés avec la community SNMPv2c
— Retour de mission sécurité réseau, avril 2026public, un simplesnmpwalk -v2c -c public 192.168.0.0/24depuis un poste du réseau bureautique a retourné la liste complète des équipements réseau avec leurs tables de routage, ARP et interfaces en moins de 3 minutes. La migration vers SNMPv3 authPriv avec ACLs IP et VLAN de management dédié a été réalisée en 2 jours de configuration à distance sur l'ensemble du parc. Aucun équipement n'est accessible depuis les VLANs utilisateurs depuis lors.
OIDs importants et MIBs à charger
Les MIBs (Management Information Base) sont les dictionnaires SNMP qui traduisent les OIDs numériques en noms lisibles. Zabbix n'a pas besoin des MIBs pour fonctionner (il utilise les OIDs numériques directement), mais l'installation des MIBs sur le serveur Zabbix facilite le débogage avec snmpwalk.
# Installer les MIBs standards et Cisco sur Debian
apt install snmp snmp-mibs-downloader
download-mibs
# Activer le chargement automatique des MIBs
echo "mibs +ALL" >> /etc/snmp/snmp.conf
# Télécharger les MIBs Cisco (depuis le site Cisco - nécessite un compte Cisco)
# Les placer dans /usr/share/snmp/mibs/
# Principaux fichiers : CISCO-PROCESS-MIB, CISCO-MEMORY-POOL-MIB, CISCO-ENVMON-MIB
# OIDs standards MIB-II (disponibles sur tous les équipements SNMP)
# sysDescr : 1.3.6.1.2.1.1.1.0 (description de l'équipement)
# sysUpTime : 1.3.6.1.2.1.1.3.0 (uptime en centièmes de seconde)
# sysContact : 1.3.6.1.2.1.1.4.0 (contact administrateur)
# sysName : 1.3.6.1.2.1.1.5.0 (hostname)
# sysLocation : 1.3.6.1.2.1.1.6.0 (localisation physique)
# Test complet depuis Zabbix (vérifier la résolution des MIBs)
snmpget -v3 -l authPriv -u zabbix-monitor -a SHA256 -A "Auth@Passw0rd2026" -x AES256 -X "Priv@Passw0rd2026" 192.168.1.254 sysName.0 sysUpTime.0
# Résultat : SNMPv2-MIB::sysName.0 = STRING: SW-CORE-01
# SNMPv2-MIB::sysUpTime.0 = Timeticks: (123456789) 14 days, 6:51:07.89
Triggers et alertes pour la supervision réseau
Les triggers Zabbix pour les équipements réseau doivent couvrir au minimum quatre catégories : la disponibilité (interface down, équipement injoignable), les performances (CPU > 80%, bande passante > 90%), l'intégrité (erreurs de port, paquets perdus) et l'environnement (température, ventilateurs, alimentation). Les templates officiels Zabbix incluent des triggers pour toutes ces catégories avec des seuils par défaut modifiables via les macros.
# Exemples de triggers à configurer (valeurs pour un switch de cœur de réseau)
# Interface réseau down (critique)
# Trigger : {HOST.NAME}:{ifOperStatus.last()}=2 and {ifOperStatus.prev()}=1
# Sévérité : High
# Description : Interface {#IFNAME} est passée DOWN sur {HOST.NAME}
# Bande passante élevée (warning)
# Trigger : {HOST.NAME}:{ifHCInOctets.avg(5m)}/({$IFCONTRACT.SPEED}/8)*100 > 85
# Sévérité : Warning
# Description : Bande passante entrante > 85% sur {#IFNAME}
# Erreurs de port élevées
# Trigger : {HOST.NAME}:{ifInErrors.change()}>100
# Sévérité : Warning
# Description : Erreurs entrants sur {#IFNAME} : {ITEM.LASTVALUE}
# CPU switch > 80%
# Trigger : {HOST.NAME}:{ciscoProcessorLoad.avg(5m)}>80
# Sévérité : High
Pour aller plus loin dans la supervision globale de votre infrastructure, la combinaison Zabbix + alertes SNMPv3 pour les équipements réseau et Zabbix Agent 2 pour les serveurs donne une visibilité complète sur tous les niveaux de la stack. Notre article sur la politique de logging et monitoring ISO 27001 A.8.15-16 détaille les exigences normatives complémentaires à ce dispositif de supervision réseau.
Questions fréquentes
SNMPv3 est-il compatible avec tous les équipements réseau ?
SNMPv3 est supporté par l'immense majorité des équipements réseau manageable depuis 2010. Les switches non manageable (sans interface de configuration) ne supportent pas SNMP du tout. Quelques équipements bas de gamme limitent SNMPv3 au mode authNoPriv sans chiffrement — dans ce cas, préférer une supervision alternative (ICMP ping, SSH polling) plutôt que de déployer SNMPv2c non sécurisé.
Quelle est la différence entre SHA et SHA-256 pour l'authentification SNMPv3 ?
SHA désigne SHA-1 (160 bits), considéré comme faible depuis 2017. SHA-256 (256 bits) est le minimum recommandé en 2026. Sur les équipements Cisco IOS-XE 16.9+ et RouterOS 7+, SHA-256 est disponible avec la syntaxe sha256. Sur les équipements plus anciens limités à SHA-1, c'est acceptable si combiné avec AES-256 pour le chiffrement et si les credentials sont suffisamment complexes (20 caractères minimum).
Comment déboguer une connexion SNMPv3 qui échoue ?
En cas d'échec silencieux (snmpwalk ne retourne rien), vérifier dans l'ordre : 1) La connectivité UDP 161 via nmap -sU -p 161 192.168.1.254. 2) L'exactitude du username et des mots de passe (sensibles à la casse). 3) Le niveau de sécurité (authPriv, authNoPriv ou noAuthNoPriv). 4) L'ACL sur l'équipement réseau bloquant l'IP du serveur Zabbix. 5) L'horloge des équipements (SNMPv3 rejette les paquets avec un décalage horaire > 150 secondes — synchroniser NTP).
Comment superviser les VLANs d'un switch Cisco via SNMP ?
Sur les switches Cisco, la supervision des VLANs nécessite l'utilisation du contexte SNMP par VLAN (VLAN community indexing ou contexte SNMPv3). La syntaxe Cisco est : snmpwalk -v3 -n vlan-10 [...] 192.168.1.254 1.3.6.1.2.1.17 où -n vlan-10 spécifie le contexte VLAN. Dans Zabbix, configurer le Context Name dans l'interface SNMP de l'hôte.
Faut-il configurer les traps SNMP en plus du polling ?
Les traps SNMP permettent aux équipements d'envoyer des notifications proactives vers Zabbix sans attendre le prochain cycle de polling (généralement 1 à 5 minutes). Pour les événements critiques comme une interface qui tombe, les traps réduisent le délai de détection à quelques secondes. Zabbix supporte les traps SNMP via le démon zabbix_trap_receiver.pl ou le binaire snmptrap. La configuration des traps complète le polling mais ne le remplace pas — certains équipements peuvent perdre la connexion avant d'envoyer un trap.
Configuration SNMPv3 sur HP/Aruba ProCurve et Fortinet FortiGate
La configuration SNMPv3 varie selon les constructeurs mais le principe reste identique : créer un utilisateur avec authentification SHA-256 et chiffrement AES-256, restreindre l'accès aux IP autorisées, et désactiver les versions SNMPv1/v2c. Voici les commandes spécifiques pour HP/Aruba et Fortinet, deux équipements très répandus dans les réseaux d'entreprise français.
HP/Aruba ProCurve (ArubaOS-Switch)
# Via CLI HP ProCurve (connexion SSH)
# Désactiver SNMPv1 et v2c
no snmp-server community "public" unrestricted
no snmp-server community "private" unrestricted
# Créer un utilisateur SNMPv3
snmp-server user "zabbix-monitor" auth sha auth-password "Auth@Passw0rd2026" privacy aes privacy-password "Priv@Passw0rd2026"
# Créer un groupe SNMPv3 (authPriv)
snmp-server group "ZABBIX-GROUP" user "zabbix-monitor" sec-model ver3 priv
# Restreindre SNMP aux IP autorisées
snmp-server community "" manager restricted "192.168.1.100"
# Activer les traps vers Zabbix
snmp-server host "192.168.1.100" "zabbix-monitor" informs ver3 auth
# Vérifier
show snmp-server
show snmp-server user
Fortinet FortiGate (FortiOS 7.x)
# Via CLI FortiOS (connexion SSH)
# Activer SNMP
config system snmp sysinfo
set status enable
set description "FortiGate Core FW"
set contact-info "[email protected]"
set location "Datacenter Paris"
end
# Créer un utilisateur SNMPv3
config system snmp user
edit "zabbix-monitor"
set security-level auth-priv
set auth-proto sha256
set auth-pwd "Auth@Passw0rd2026"
set priv-proto aes256
set priv-pwd "Priv@Passw0rd2026"
set events cpu-high mem-low intf-ip vpn-tun-up vpn-tun-down ha-switch ips-signature antivirus
set queries enable
set query-port 161
set traps enable
set trap-lport 162
set trap-rport 162
set trap-status enable
next
end
# Restreindre SNMP via policy
config system snmp user
edit "zabbix-monitor"
set source-ip 192.168.1.100
next
end
# Vérifier
get system snmp user
Supervision de la bande passante avec les graphes Zabbix
L'un des cas d'usage les plus demandés pour la supervision SNMP est le graphe de bande passante par interface, permettant de visualiser l'utilisation des liens en temps réel et d'identifier les goulets d'étranglement. Zabbix calcule automatiquement le débit en bits/seconde depuis les compteurs d'octets SNMP (ifHCInOctets et ifHCOutOctets) via la fonction change().
# Items à configurer pour un graphe de bande passante (si pas dans le template) :
# Item 1 : Trafic entrant
# Key : ifHCInOctets[{#SNMPINDEX}]
# OID : 1.3.6.1.2.1.31.1.1.1.6.{#SNMPINDEX}
# Type : SNMP agent
# Data type : Numeric unsigned (64-bit)
# Units : B
# Store value : Delta (speed per second)
# Multiplier : 8 (pour convertir octets/s en bits/s)
# Item 2 : Trafic sortant
# Key : ifHCOutOctets[{#SNMPINDEX}]
# OID : 1.3.6.1.2.1.31.1.1.1.10.{#SNMPINDEX}
# Type : SNMP agent
# Data type : Numeric unsigned (64-bit)
# Units : bps
# Store value : Delta (speed per second)
# Multiplier : 8
# Graphe : créer un graphe combinant les deux items
# Name : Trafic {#IFNAME} - {HOST.NAME}
# Draw style : Line
# Item 1 (In) : Color vert, valeur positive
# Item 2 (Out) : Color bleu, valeur positive
# Y axis units : bps avec conversion automatique (Kbps, Mbps, Gbps)
# Trigger bande passante - alerte si >85% du lien (ex: lien 1 Gbps)
# Expression : {HOST.NAME:ifHCInOctets[{#SNMPINDEX}].avg(5m)} > 850000000
# Sévérité : Warning
# Description : Bande passante {#IFNAME} > 85% ({ITEM.LASTVALUE1})
Sécurisation complémentaire — VLAN de management et ACLs
La configuration SNMPv3 sur les équipements réseau ne suffit pas à elle seule si le trafic SNMP circule sur le même réseau que les utilisateurs. Un VLAN de management dédié (généralement VLAN 999 ou VLAN 100) doit isoler toutes les communications d'administration : SSH, SNMP, HTTPS d'administration, et syslog. Ce VLAN ne doit être accessible que depuis le réseau d'administration sécurisé, jamais depuis les VLANs utilisateurs.
# Configuration VLAN de management sur Cisco (exemple)
conf t
# Créer le VLAN de management
vlan 999
name MANAGEMENT
# Assigner une IP au VLAN de management du switch
interface vlan 999
ip address 10.255.0.1 255.255.255.0
no shutdown
# ACL pour restreindre l'accès au VLAN de management
ip access-list extended MGMT-ACCESS
permit tcp 10.255.0.0 0.0.0.255 any established
permit icmp 10.255.0.0 0.0.0.255 10.255.0.0 0.0.0.255
permit tcp 192.168.1.100 host 10.255.0.1 eq 22 ! SSH depuis Zabbix Server
permit udp 192.168.1.100 host 10.255.0.1 eq 161 ! SNMP depuis Zabbix Server
deny ip any 10.255.0.0 0.0.0.255 log
permit ip any any
# Appliquer l'ACL sur l'interface VLAN management (IN)
interface vlan 999
ip access-group MGMT-ACCESS in
end
write memory
Cette architecture — SNMPv3 authPriv + VLAN de management dédié + ACLs restrictives — est recommandée par le guide d'administration sécurisée de l'ANSSI (PAMS) pour tous les systèmes d'information. Elle garantit que même si le réseau utilisateur est compromis, les équipements réseau restent inaccessibles et correctement supervisés. Retrouvez l'architecture complète de supervision dans notre guide principal Zabbix 7 : guide complet supervision Linux et Windows Server.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Patch Management 2026 : Stratégie et Outils pour Entreprises
Guide patch management 2026 — stratégie d'application, priorisation CVSS/EPSS, outils WSUS/Ivanti/Tanium, SLA de patching et métriques MTTR pour entreprises.
Durcissement Cisco IOS et IOS-XE 2026 : Guide de Sécurisation
Guide complet durcissement Cisco IOS et IOS-XE 2026 — CVE critiques, SSH hardening, ACL management plane, SNMPv3, CIS Benchmark et recommandations ANSSI.
Zabbix 7 en 2026 : Supervision Sécurité et Alertes Avancées
Guide Zabbix 7 pour la supervision de sécurité en 2026 — templates sécurité, alertes comportementales, intégration SIEM, chiffrement PSK/TLS et HA cluster.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire