<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Net-SNMP_Monitoring_per_SNMP</id>
	<title>OPNsense - Net-SNMP Monitoring per SNMP - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Net-SNMP_Monitoring_per_SNMP"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Net-SNMP_Monitoring_per_SNMP&amp;action=history"/>
	<updated>2026-10-06T21:35:39Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Net-SNMP_Monitoring_per_SNMP&amp;diff=3821&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: Net-SNMP-Plugin (os-net-snmp 1.7), SNMPv3, Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Net-SNMP_Monitoring_per_SNMP&amp;diff=3821&amp;oldid=prev"/>
		<updated>2026-10-06T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: Net-SNMP-Plugin (os-net-snmp 1.7), SNMPv3, Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-net-snmp 1.7 (Net-SNMP 5.9)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Zugriff auf das Monitoring-System&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-net-snmp&amp;#039;&amp;#039;&amp;#039; stellt die OPNsense ihre Betriebsdaten per &amp;#039;&amp;#039;&amp;#039;[[SNMP]]&amp;#039;&amp;#039;&amp;#039; (Simple Network Management Protocol) bereit. Zentrale Monitoring-Systeme wie &amp;#039;&amp;#039;&amp;#039;Zabbix, LibreNMS, Checkmk, PRTG, Observium&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;Icinga&amp;#039;&amp;#039;&amp;#039; fragen dann regelmäßig Schnittstellen-Durchsatz, Fehler, CPU-Last, Speicher, Datenträger, Uptime und Systeminformationen ab, zeichnen Langzeit-Graphen auf und alarmieren bei Problemen. Das Plugin unterstützt &amp;#039;&amp;#039;&amp;#039;SNMPv2c&amp;#039;&amp;#039;&amp;#039; (Community) und das verschlüsselte &amp;#039;&amp;#039;&amp;#039;SNMPv3&amp;#039;&amp;#039;&amp;#039; mit Benutzern.&lt;br /&gt;
&lt;br /&gt;
== SNMP in Kürze ==&lt;br /&gt;
* Das Monitoring-System (&amp;#039;&amp;#039;Manager&amp;#039;&amp;#039;) fragt den &amp;#039;&amp;#039;Agent&amp;#039;&amp;#039; auf der Firewall per &amp;#039;&amp;#039;&amp;#039;UDP 161&amp;#039;&amp;#039;&amp;#039; ab.&lt;br /&gt;
* Werte werden über &amp;#039;&amp;#039;&amp;#039;OIDs&amp;#039;&amp;#039;&amp;#039; adressiert, deren Bedeutung in &amp;#039;&amp;#039;&amp;#039;MIBs&amp;#039;&amp;#039;&amp;#039; beschrieben ist (z. B. IF-MIB für Schnittstellen, HOST-RESOURCES-MIB für CPU/Speicher/Datenträger).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SNMPv2c&amp;#039;&amp;#039;&amp;#039; authentifiziert nur über eine &amp;#039;&amp;#039;&amp;#039;Community&amp;#039;&amp;#039;&amp;#039; (eine Art Passwort), die im Klartext übertragen wird.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SNMPv3&amp;#039;&amp;#039;&amp;#039; bietet Benutzer mit &amp;#039;&amp;#039;&amp;#039;Authentifizierung&amp;#039;&amp;#039;&amp;#039; (Integrität) und &amp;#039;&amp;#039;&amp;#039;Verschlüsselung&amp;#039;&amp;#039;&amp;#039; (Vertraulichkeit) – die empfohlene Variante.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Net-SNMP.png|thumb|center|750px|Net-SNMP auf der OPNsense: Das zentrale Monitoring-System fragt die Firewall per SNMPv3 (UDP 161) über die Management-Adresse ab, zeichnet Langzeitdaten auf und alarmiert.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin installieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-net-snmp&amp;#039;&amp;#039;&amp;#039; installieren und die Seite neu laden. Die Einstellungen befinden sich unter &amp;#039;&amp;#039;&amp;#039;Services → Net-SNMP&amp;#039;&amp;#039;&amp;#039; mit den Reitern &amp;#039;&amp;#039;General&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Users&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Allgemeine Einstellungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable SNMP Service&amp;#039;&amp;#039;&amp;#039; || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SNMP Community&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;leer lassen&amp;#039;&amp;#039;&amp;#039;, wenn ausschließlich SNMPv3 verwendet wird. Nur falls ein Monitoring-System v2c erzwingt: langen, zufälligen Wert verwenden – &amp;#039;&amp;#039;&amp;#039;niemals&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;public&amp;lt;/code&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SNMP Location&amp;#039;&amp;#039;&amp;#039; || Standort, z. B. &amp;#039;&amp;#039;Rechenzentrum Kassel, Rack 3&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SNMP Contact&amp;#039;&amp;#039;&amp;#039; || Kontaktadresse, z. B. &amp;#039;&amp;#039;it@example.com&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Listen IPs&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;unbedingt setzen&amp;#039;&amp;#039;&amp;#039;: nur die LAN- bzw. Management-Adresse der Firewall, z. B. &amp;lt;code&amp;gt;192.168.10.1&amp;lt;/code&amp;gt;. Leer = alle IPv4-Adressen (inkl. WAN!) und IPv6-Loopback.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Layer 3 Visibility&amp;#039;&amp;#039;&amp;#039; || aktivieren – die Firewall meldet sich als Router (Layer 3); hilft Monitoring-Systemen bei der korrekten Einordnung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Display Version in OID&amp;#039;&amp;#039;&amp;#039; || optional – liefert die OPNsense-Version über eine eigene OID&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Add Observium Support&amp;#039;&amp;#039;&amp;#039; || bei Observium/LibreNMS aktivieren – liefert Distribution, Hardware, Hersteller und Seriennummer&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Add AgentX Support&amp;#039;&amp;#039;&amp;#039; || nur bei Bedarf, z. B. wenn FRR (Plugin os-frr) Routing-Informationen (BGP/OSPF) per SNMP bereitstellen soll&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Eine gesetzte Community wird vom Plugin als &amp;#039;&amp;#039;rocommunity&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;ohne Einschränkung der Quell-Adresse&amp;#039;&amp;#039;&amp;#039; eingetragen. Wer die Community kennt und den Agent erreicht, kann alle Werte lesen – inklusive Schnittstellen, Routen und ARP-Tabelle. Deshalb immer &amp;#039;&amp;#039;&amp;#039;Listen IPs&amp;#039;&amp;#039;&amp;#039; einschränken, eine Firewall-Regel auf das Monitoring-System begrenzen und bevorzugt SNMPv3 nutzen.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: SNMPv3-Benutzer anlegen ==&lt;br /&gt;
Reiter &amp;#039;&amp;#039;&amp;#039;Users&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Wert&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enabled&amp;#039;&amp;#039;&amp;#039; || aktiv&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Username&amp;#039;&amp;#039;&amp;#039; || z. B. &amp;lt;code&amp;gt;monitoring&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Password&amp;#039;&amp;#039;&amp;#039; || mindestens 8 Zeichen, besser 20+ zufällige Zeichen (Authentifizierung)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Encryption Key&amp;#039;&amp;#039;&amp;#039; || mindestens 8 Zeichen, ein &amp;#039;&amp;#039;&amp;#039;anderer&amp;#039;&amp;#039;&amp;#039; zufälliger Wert (Verschlüsselung)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Allow Write Access&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;aus&amp;#039;&amp;#039;&amp;#039; – Monitoring benötigt nur Lesezugriff&lt;br /&gt;
|}&lt;br /&gt;
Das Plugin legt den Benutzer mit &amp;#039;&amp;#039;&amp;#039;SHA&amp;#039;&amp;#039;&amp;#039; als Authentifizierungs- und &amp;#039;&amp;#039;&amp;#039;AES&amp;#039;&amp;#039;&amp;#039; (128 Bit) als Verschlüsselungsverfahren an – im Monitoring-System entsprechend &amp;#039;&amp;#039;authPriv&amp;#039;&amp;#039;, &amp;#039;&amp;#039;SHA&amp;#039;&amp;#039;, &amp;#039;&amp;#039;AES&amp;#039;&amp;#039; wählen.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039; – der Dienst startet.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Firewall-Regel ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;, Interface &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; (bzw. Management-Interface): Pass, Protokoll &amp;#039;&amp;#039;&amp;#039;UDP&amp;#039;&amp;#039;&amp;#039;, Quelle = IP des Monitoring-Systems, Ziel &amp;#039;&amp;#039;This Firewall&amp;#039;&amp;#039; (bzw. die Listen-IP), Port &amp;#039;&amp;#039;&amp;#039;161&amp;#039;&amp;#039;&amp;#039;. Auf dem WAN keine Freigabe.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Abfrage testen ==&lt;br /&gt;
Vom Monitoring-Server (Linux mit Paket &amp;#039;&amp;#039;snmp&amp;#039;&amp;#039;/&amp;#039;&amp;#039;net-snmp-utils&amp;#039;&amp;#039;):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
# SNMPv3 – Systeminformationen&lt;br /&gt;
snmpget -v3 -l authPriv -u monitoring -a SHA -A &amp;#039;AuthPasswort&amp;#039; -x AES -X &amp;#039;PrivSchluessel&amp;#039; \&lt;br /&gt;
  192.168.10.1 SNMPv2-MIB::sysDescr.0 SNMPv2-MIB::sysUpTime.0&lt;br /&gt;
&lt;br /&gt;
# Schnittstellen auflisten&lt;br /&gt;
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A &amp;#039;AuthPasswort&amp;#039; -x AES -X &amp;#039;PrivSchluessel&amp;#039; \&lt;br /&gt;
  192.168.10.1 IF-MIB::ifName&lt;br /&gt;
&lt;br /&gt;
# OPNsense-Version (bei aktivierter Option &amp;quot;Display Version in OID&amp;quot;)&lt;br /&gt;
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A &amp;#039;AuthPasswort&amp;#039; -x AES -X &amp;#039;PrivSchluessel&amp;#039; \&lt;br /&gt;
  192.168.10.1 NET-SNMP-EXTEND-MIB::nsExtendOutputFull&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Im Monitoring-System einbinden ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! System !! Vorgehen (Kurzfassung)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Zabbix&amp;#039;&amp;#039;&amp;#039; || Host mit SNMP-Interface (192.168.10.1:161, SNMPv3 authPriv) anlegen; Template z. B. &amp;#039;&amp;#039;Network Generic Device by SNMP&amp;#039;&amp;#039; (oder ein OPNsense-Community-Template) verknüpfen; Low-Level-Discovery erkennt alle Schnittstellen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;LibreNMS / Observium&amp;#039;&amp;#039;&amp;#039; || Gerät hinzufügen, SNMPv3-Zugangsdaten eintragen; mit &amp;#039;&amp;#039;Add Observium Support&amp;#039;&amp;#039; werden Hardware und Seriennummer korrekt erkannt.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Checkmk&amp;#039;&amp;#039;&amp;#039; || Host anlegen, &amp;#039;&amp;#039;SNMP v3&amp;#039;&amp;#039; als Datenquelle wählen, Service-Erkennung starten.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;PRTG&amp;#039;&amp;#039;&amp;#039; || Gerät mit SNMPv3-Zugangsdaten anlegen, Sensoren &amp;#039;&amp;#039;SNMP Traffic&amp;#039;&amp;#039;, &amp;#039;&amp;#039;SNMP CPU Load&amp;#039;&amp;#039;, &amp;#039;&amp;#039;SNMP Memory&amp;#039;&amp;#039;, &amp;#039;&amp;#039;SNMP Disk Free&amp;#039;&amp;#039; hinzufügen.&lt;br /&gt;
|}&lt;br /&gt;
Typische Überwachungen: Durchsatz und Fehler/Drops pro Schnittstelle (z. B. WAN, VLANs), CPU-Last, Speicher- und Swap-Nutzung, freier Plattenplatz, Uptime (erkennt unbemerkte Neustarts) sowie die Erreichbarkeit per Ping.&lt;br /&gt;
&lt;br /&gt;
== Was SNMP nicht liefert ==&lt;br /&gt;
SNMP liefert Systemwerte, aber keine OPNsense-spezifischen Zustände wie Gateway-Status, CARP-Rolle, VPN-Tunnel oder Firmware-Updates. Dafür eignen sich zusätzlich:&lt;br /&gt;
* der &amp;#039;&amp;#039;&amp;#039;Zabbix-Agent&amp;#039;&amp;#039;&amp;#039; (Plugin &amp;#039;&amp;#039;os-zabbix-agent&amp;#039;&amp;#039;) bzw. &amp;#039;&amp;#039;os-zabbix-proxy&amp;#039;&amp;#039; für zentrale Zabbix-Umgebungen,&lt;br /&gt;
* die &amp;#039;&amp;#039;&amp;#039;OPNsense-API&amp;#039;&amp;#039;&amp;#039; für eigene Checks,&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Monit&amp;#039;&amp;#039;&amp;#039; auf der Firewall (&amp;#039;&amp;#039;Services → Monit&amp;#039;&amp;#039;), z. B. für die [[Überwachung von IPsec]],&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Syslog&amp;#039;&amp;#039;&amp;#039;-Weiterleitung an ein SIEM.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Nur SNMPv3 mit authPriv&amp;#039;&amp;#039;&amp;#039;, Community leer lassen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Listen IPs&amp;#039;&amp;#039;&amp;#039; auf das Management-Netz und eine &amp;#039;&amp;#039;&amp;#039;Firewall-Regel&amp;#039;&amp;#039;&amp;#039; auf das Monitoring-System beschränken.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Kein Schreibzugriff&amp;#039;&amp;#039;&amp;#039; für Monitoring-Benutzer.&lt;br /&gt;
* Passwörter und Schlüssel im Passwortmanager dokumentieren und bei Personalwechsel ändern.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Timeout bei Abfragen || Dienst aktiv? Listen IPs enthält die abgefragte Adresse? Firewall-Regel für UDP 161 vom Monitoring-System?&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;Authentication failure&amp;#039;&amp;#039; / &amp;#039;&amp;#039;Decryption error&amp;#039;&amp;#039; || Benutzername, Passwort, Schlüssel oder Verfahren (SHA/AES) stimmen nicht; Sicherheitsstufe &amp;#039;&amp;#039;authPriv&amp;#039;&amp;#039; wählen.&lt;br /&gt;
|-&lt;br /&gt;
| Gerät wird als Server statt Router erkannt || &amp;#039;&amp;#039;Layer 3 Visibility&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Hardware/Seriennummer fehlen in LibreNMS/Observium || &amp;#039;&amp;#039;Add Observium Support&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit os-net-snmp wird die OPNsense in wenigen Minuten Teil des zentralen Monitorings: Langzeitgraphen, Kapazitätsplanung und Alarmierung laufen dort zusammen, wo auch Switches, Server und USV-Anlagen überwacht werden. Richtig konfiguriert – SNMPv3, eingeschränkte Listen-Adresse, gezielte Firewall-Regel – ist das sicher und ressourcenschonend. Für die Echtzeit-Analyse auf der Firewall selbst ergänzt [[OPNsense - Netdata Echtzeit-Monitoring|Netdata]] das Bild.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihre Firewalls, Switches und Server zentral überwachen und bei Störungen frühzeitig alarmiert werden? m.a.x. it unterstützt Sie mit einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it] inklusive Monitoring sowie [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Netdata Echtzeit-Monitoring]]&lt;br /&gt;
* [[OPNsense - Maltrail Erkennung von Schadverkehr]]&lt;br /&gt;
* [[SNMP]]&lt;br /&gt;
* [[Monitoring]]&lt;br /&gt;
* [[Überwachung von IPsec]]&lt;br /&gt;
* [[Zabbix-Proxy unter Debian 8 integrieren]]&lt;br /&gt;
* [[Grafana]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [http://www.net-snmp.org/docs/ Net-SNMP – Dokumentation]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/net-mgmt/net-snmp Quellcode des Plugins os-net-snmp]&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>