OPNsense - Net-SNMP Monitoring per SNMP

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-net-snmp 1.7 (Net-SNMP 5.9)
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI), Zugriff auf das Monitoring-System
StandOktober 2026

Mit dem Plugin os-net-snmp stellt die OPNsense ihre Betriebsdaten per SNMP (Simple Network Management Protocol) bereit. Zentrale Monitoring-Systeme wie Zabbix, LibreNMS, Checkmk, PRTG, Observium oder Icinga fragen dann regelmäßig Schnittstellen-Durchsatz, Fehler, CPU-Last, Speicher, Datenträger, Uptime und Systeminformationen ab, zeichnen Langzeit-Graphen auf und alarmieren bei Problemen. Das Plugin unterstützt SNMPv2c (Community) und das verschlüsselte SNMPv3 mit Benutzern.

SNMP in Kürze

  • Das Monitoring-System (Manager) fragt den Agent auf der Firewall per UDP 161 ab.
  • Werte werden über OIDs adressiert, deren Bedeutung in MIBs beschrieben ist (z. B. IF-MIB für Schnittstellen, HOST-RESOURCES-MIB für CPU/Speicher/Datenträger).
  • SNMPv2c authentifiziert nur über eine Community (eine Art Passwort), die im Klartext übertragen wird.
  • SNMPv3 bietet Benutzer mit Authentifizierung (Integrität) und Verschlüsselung (Vertraulichkeit) – die empfohlene Variante.
Net-SNMP auf der OPNsense: Das zentrale Monitoring-System fragt die Firewall per SNMPv3 (UDP 161) über die Management-Adresse ab, zeichnet Langzeitdaten auf und alarmiert.

Schritt 1: Plugin installieren

System → Firmware → Plugins: os-net-snmp installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Net-SNMP mit den Reitern General und Users.

Schritt 2: Allgemeine Einstellungen

Feld Empfehlung
Enable SNMP Service aktivieren
SNMP Community leer lassen, wenn ausschließlich SNMPv3 verwendet wird. Nur falls ein Monitoring-System v2c erzwingt: langen, zufälligen Wert verwenden – niemals public.
SNMP Location Standort, z. B. Rechenzentrum Kassel, Rack 3
SNMP Contact Kontaktadresse, z. B. it@example.com
Listen IPs unbedingt setzen: nur die LAN- bzw. Management-Adresse der Firewall, z. B. 192.168.10.1. Leer = alle IPv4-Adressen (inkl. WAN!) und IPv6-Loopback.
Layer 3 Visibility aktivieren – die Firewall meldet sich als Router (Layer 3); hilft Monitoring-Systemen bei der korrekten Einordnung
Display Version in OID optional – liefert die OPNsense-Version über eine eigene OID
Add Observium Support bei Observium/LibreNMS aktivieren – liefert Distribution, Hardware, Hersteller und Seriennummer
Add AgentX Support nur bei Bedarf, z. B. wenn FRR (Plugin os-frr) Routing-Informationen (BGP/OSPF) per SNMP bereitstellen soll


HinweisEine gesetzte Community wird vom Plugin als rocommunity ohne Einschränkung der Quell-Adresse eingetragen. Wer die Community kennt und den Agent erreicht, kann alle Werte lesen – inklusive Schnittstellen, Routen und ARP-Tabelle. Deshalb immer Listen IPs einschränken, eine Firewall-Regel auf das Monitoring-System begrenzen und bevorzugt SNMPv3 nutzen.

Schritt 3: SNMPv3-Benutzer anlegen

Reiter Users → +:

Feld Wert
Enabled aktiv
Username z. B. monitoring
Password mindestens 8 Zeichen, besser 20+ zufällige Zeichen (Authentifizierung)
Encryption Key mindestens 8 Zeichen, ein anderer zufälliger Wert (Verschlüsselung)
Allow Write Access aus – Monitoring benötigt nur Lesezugriff

Das Plugin legt den Benutzer mit SHA als Authentifizierungs- und AES (128 Bit) als Verschlüsselungsverfahren an – im Monitoring-System entsprechend authPriv, SHA, AES wählen.

Apply bzw. Save – der Dienst startet.

Schritt 4: Firewall-Regel

Firewall → Rules, Interface LAN (bzw. Management-Interface): Pass, Protokoll UDP, Quelle = IP des Monitoring-Systems, Ziel This Firewall (bzw. die Listen-IP), Port 161. Auf dem WAN keine Freigabe.

Schritt 5: Abfrage testen

Vom Monitoring-Server (Linux mit Paket snmp/net-snmp-utils):

# SNMPv3 – Systeminformationen
snmpget -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
  192.168.10.1 SNMPv2-MIB::sysDescr.0 SNMPv2-MIB::sysUpTime.0

# Schnittstellen auflisten
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
  192.168.10.1 IF-MIB::ifName

# OPNsense-Version (bei aktivierter Option "Display Version in OID")
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
  192.168.10.1 NET-SNMP-EXTEND-MIB::nsExtendOutputFull

Schritt 6: Im Monitoring-System einbinden

System Vorgehen (Kurzfassung)
Zabbix Host mit SNMP-Interface (192.168.10.1:161, SNMPv3 authPriv) anlegen; Template z. B. Network Generic Device by SNMP (oder ein OPNsense-Community-Template) verknüpfen; Low-Level-Discovery erkennt alle Schnittstellen.
LibreNMS / Observium Gerät hinzufügen, SNMPv3-Zugangsdaten eintragen; mit Add Observium Support werden Hardware und Seriennummer korrekt erkannt.
Checkmk Host anlegen, SNMP v3 als Datenquelle wählen, Service-Erkennung starten.
PRTG Gerät mit SNMPv3-Zugangsdaten anlegen, Sensoren SNMP Traffic, SNMP CPU Load, SNMP Memory, SNMP Disk Free hinzufügen.

Typische Überwachungen: Durchsatz und Fehler/Drops pro Schnittstelle (z. B. WAN, VLANs), CPU-Last, Speicher- und Swap-Nutzung, freier Plattenplatz, Uptime (erkennt unbemerkte Neustarts) sowie die Erreichbarkeit per Ping.

Was SNMP nicht liefert

SNMP liefert Systemwerte, aber keine OPNsense-spezifischen Zustände wie Gateway-Status, CARP-Rolle, VPN-Tunnel oder Firmware-Updates. Dafür eignen sich zusätzlich:

  • der Zabbix-Agent (Plugin os-zabbix-agent) bzw. os-zabbix-proxy für zentrale Zabbix-Umgebungen,
  • die OPNsense-API für eigene Checks,
  • Monit auf der Firewall (Services → Monit), z. B. für die Überwachung von IPsec,
  • Syslog-Weiterleitung an ein SIEM.

Sicherheitsempfehlungen

  • Nur SNMPv3 mit authPriv, Community leer lassen.
  • Listen IPs auf das Management-Netz und eine Firewall-Regel auf das Monitoring-System beschränken.
  • Kein Schreibzugriff für Monitoring-Benutzer.
  • Passwörter und Schlüssel im Passwortmanager dokumentieren und bei Personalwechsel ändern.

Typische Probleme

Symptom Lösung
Timeout bei Abfragen Dienst aktiv? Listen IPs enthält die abgefragte Adresse? Firewall-Regel für UDP 161 vom Monitoring-System?
Authentication failure / Decryption error Benutzername, Passwort, Schlüssel oder Verfahren (SHA/AES) stimmen nicht; Sicherheitsstufe authPriv wählen.
Gerät wird als Server statt Router erkannt Layer 3 Visibility aktivieren.
Hardware/Seriennummer fehlen in LibreNMS/Observium Add Observium Support aktivieren.

Fazit

Mit os-net-snmp wird die OPNsense in wenigen Minuten Teil des zentralen Monitorings: Langzeitgraphen, Kapazitätsplanung und Alarmierung laufen dort zusammen, wo auch Switches, Server und USV-Anlagen überwacht werden. Richtig konfiguriert – SNMPv3, eingeschränkte Listen-Adresse, gezielte Firewall-Regel – ist das sicher und ressourcenschonend. Für die Echtzeit-Analyse auf der Firewall selbst ergänzt Netdata das Bild.

Unterstützung von m.a.x. it

Sie möchten Ihre Firewalls, Switches und Server zentral überwachen und bei Störungen frühzeitig alarmiert werden? m.a.x. it unterstützt Sie mit einer Managed Firewall von m.a.x. it inklusive Monitoring sowie OPNsense-Firewall-Services von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen