Synology: SNMP für PRTG aktivieren und testen

Damit PRTG Network Monitor Daten von einer Synology DiskStation per SNMP auslesen kann, muss der SNMP-Dienst in DSM aktiviert und sowohl auf der Synology als auch in PRTG passend konfiguriert werden. Die häufigsten Probleme entstehen durch falsche Community-/SNMPv3-Daten, blockierte Firewall-Regeln oder eine nicht erreichbare NAS-IP.

1. SNMP in DSM aktivieren

Öffne DSM und gehe in die Systemsteuerung. Je nach DSM-Version befindet sich die SNMP-Konfiguration im Bereich Terminal & SNMP beziehungsweise bei den Diensten.

Aktiviere dort den SNMP-Dienst.

2. SNMPv2c oder SNMPv3?

Für PRTG sind grundsätzlich mehrere SNMP-Versionen nutzbar. In einem vertrauenswürdigen lokalen Netz wird häufig SNMPv2c verwendet, weil es einfach einzurichten ist. Für höhere Sicherheitsanforderungen ist SNMPv3 vorzuziehen, weil Authentifizierung und je nach Konfiguration Verschlüsselung möglich sind.

SNMPv2c: Community nicht auf Standard belassen

Bei SNMPv1/v2c dient die Community als gemeinsames Kennwort. Vermeide nach Möglichkeit Standardwerte wie public. Verwende eine eigene, ausreichend lange Community und beschränke den Zugriff zusätzlich über die Firewall auf den PRTG-Server.

Die gleiche Community muss später in PRTG hinterlegt werden.

SNMPv3: Benutzer und Authentifizierung

Bei SNMPv3 werden Benutzername und Sicherheitsparameter benötigt. Welche Authentifizierungs- und Verschlüsselungsalgorithmen angeboten werden, hängt von DSM und PRTG-Version ab.

Wichtig ist, dass beide Seiten exakt dieselben Werte verwenden. Ein abweichendes Authentifizierungskennwort führt typischerweise zu Timeouts, obwohl Port und IP korrekt sind.

3. Port 161 beachten

Synology dokumentiert für SNMP beziehungsweise den Resource-Monitor-Dienst Port 161. SNMP-Abfragen verwenden normalerweise UDP 161.

Wenn die DSM-Firewall aktiv ist, muss eine Regel existieren, die den SNMP-Zugriff vom PRTG-Server auf die Synology erlaubt.

Firewall nicht unnötig weit öffnen

Erlaube Port 161 möglichst nur von der festen IP-Adresse deines PRTG-Servers beziehungsweise aus dem benötigten Management-Netz.

SNMP sollte nicht pauschal aus dem Internet erreichbar sein.

4. NAS-IP in PRTG verwenden

Lege die Synology in PRTG als Gerät mit ihrer stabilen lokalen IP-Adresse oder einem zuverlässig auflösbaren DNS-Namen an.

Für Monitoring ist eine feste DHCP-Reservierung sinnvoll, damit sich die NAS-IP nicht plötzlich ändert.

5. SNMP-Zugangsdaten in PRTG setzen

In den PRTG-Geräteeinstellungen beziehungsweise in den geerbten SNMP-Zugangsdaten werden Version und Zugangsdaten konfiguriert.

Bei SNMPv2c:

  • SNMP-Version passend wählen.
  • Community exakt wie in DSM eintragen.
  • Port 161 verwenden.

Bei SNMPv3 zusätzlich Benutzer, Authentifizierung und gegebenenfalls Verschlüsselung passend konfigurieren.

6. Mit einem einfachen SNMP-Sensor testen

Bevor viele Sensoren angelegt werden, sollte ein einfacher SNMP-basierter Sensor als Verbindungstest dienen. Wenn bereits der grundlegende SNMP-Zugriff scheitert, braucht man nicht an speziellen Synology-OIDs weiterzusuchen.

PRTG meldet „No response“ oder Timeout

Dann systematisch prüfen:

  1. Ist die Synology vom PRTG-Server per IP erreichbar?
  2. Ist SNMP in DSM aktiviert?
  3. Stimmt die SNMP-Version?
  4. Stimmt Community beziehungsweise SNMPv3-Konfiguration?
  5. Lässt die Synology-Firewall UDP 161 vom PRTG-Server zu?
  6. Blockiert eine Netzwerkfirewall oder ein VLAN den Verkehr?

Ping funktioniert, SNMP aber nicht

Das ist völlig möglich. ICMP-Ping und SNMP sind unterschiedliche Protokolle. Ein erfolgreicher Ping beweist nur die grundsätzliche Erreichbarkeit, nicht dass UDP 161 oder der SNMP-Dienst funktioniert.

Managed VLANs berücksichtigen

Wenn PRTG in einem anderen VLAN als das NAS steht, müssen Routing und Firewallregeln zwischen diesen Netzen SNMP erlauben. Eine DSM-Freigabe allein reicht dann nicht.

Synology-Firewall-Regel richtig einordnen

Bei einer strengen DSM-Firewall sollte die SNMP-Regel vor einer allgemeinen Block-Regel greifen. Prüfe nicht nur, ob eine Erlaubnis existiert, sondern auch, ob Quelle, Interface und Regelreihenfolge passen.

Community enthält Sonderzeichen

Sehr exotische Sonderzeichen können bei verschiedenen Tools zu Eingabefehlern führen. Verwende eine starke, aber praktikable Zeichenfolge und kopiere sie exakt in PRTG und DSM.

SNMPv3 bei Zeitproblemen

Authentifizierte Protokolle reagieren empfindlicher auf stark falsche Systemzeiten. Stelle deshalb sicher, dass Synology und PRTG-Server ihre Uhrzeit korrekt per NTP synchronisieren.

Welche Daten kann PRTG auslesen?

Je nach Sensor und unterstützter MIB lassen sich unter anderem überwachen:

  • CPU-Auslastung
  • Speicher
  • Netzwerktraffic
  • Systemstatus
  • Volumes und Laufwerke
  • Temperaturen
  • weitere Synology-spezifische Werte

Welche OIDs auf einem konkreten Modell verfügbar sind, hängt von DSM und Gerät ab.

Synology-MIBs

Für speziellere Sensoren kann PRTG Synology-spezifische OIDs beziehungsweise MIB-Informationen verwenden. Bevor eigene OID-Sensoren gebaut werden, sollte aber geprüft werden, ob PRTG bereits passende fertige Synology-Sensoren anbietet.

SNMP-Dienst nach Änderungen

Wenn Einstellungen geändert wurden, speichern und anschließend einen neuen PRTG-Test auslösen. Ein kompletter NAS-Neustart ist normalerweise nicht erforderlich.

Mehrere PRTG-Probes

Wenn nicht der Core Server selbst, sondern eine Remote Probe die Synology überwacht, muss die Firewall die IP der Probe erlauben. Der SNMP-Verkehr kommt dann nicht zwingend vom PRTG-Core.

Das wird in verteilten Installationen häufig übersehen.

SNMP über VPN

Auch über ein VPN kann SNMP funktionieren, wenn Routing und UDP 161 erlaubt sind. Für entfernte Standorte ist das deutlich sinnvoller, als SNMP direkt ins Internet zu veröffentlichen.

SNMPv2c ist nicht verschlüsselt

Die Community und die übertragenen SNMP-Daten sind bei v2c nicht als moderner verschlüsselter Managementkanal zu betrachten. In einem abgeschotteten Management-LAN kann v2c pragmatisch sein; über unsichere Netze sollte SNMPv3 oder eine VPN-Kapselung verwendet werden.

Timeout in PRTG erhöhen?

Ein höherer Timeout kann bei langsamen WAN-Verbindungen helfen, ist aber keine Lösung für falsche Zugangsdaten oder blockierte Ports. Zuerst Erreichbarkeit und Konfiguration prüfen.

Empfohlene sichere Konfiguration

  1. Synology feste IP oder DHCP-Reservierung geben.
  2. SNMP aktivieren.
  3. Wenn möglich SNMPv3 verwenden.
  4. Bei v2c individuelle Community setzen.
  5. DSM-Firewall nur für PRTG-Probe-IP auf UDP 161 öffnen.
  6. In PRTG exakt dieselben Zugangsdaten hinterlegen.
  7. Mit einfachem Sensor testen.
  8. Erst danach spezielle Synology-Sensoren hinzufügen.

Fazit

Für PRTG muss auf der Synology vor allem der SNMP-Dienst aktiviert und UDP-Port 161 vom tatsächlichen PRTG-Abfrager erreichbar sein. Bei SNMPv2c müssen Community und Version exakt übereinstimmen; sicherer ist SNMPv3. Wenn PRTG keine Antwort erhält, sollte man nicht sofort Sensoren neu bauen, sondern zuerst Netzwerkweg, Firewall, SNMP-Version und Zugangsdaten prüfen.