OPNsense - Net-SNMP Monitoring per SNMP
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Plugin os-net-snmp 1.7 (Net-SNMP 5.9) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten |
| Rechte | Administrator (OPNsense-WebUI), Zugriff auf das Monitoring-System |
| Stand | Oktober 2026 |
Mit dem Plugin os-net-snmp stellt die OPNsense ihre Betriebsdaten per SNMP (Simple Network Management Protocol) bereit. Zentrale Monitoring-Systeme wie Zabbix, LibreNMS, Checkmk, PRTG, Observium oder Icinga fragen dann regelmäßig Schnittstellen-Durchsatz, Fehler, CPU-Last, Speicher, Datenträger, Uptime und Systeminformationen ab, zeichnen Langzeit-Graphen auf und alarmieren bei Problemen. Das Plugin unterstützt SNMPv2c (Community) und das verschlüsselte SNMPv3 mit Benutzern.
SNMP in Kürze
- Das Monitoring-System (Manager) fragt den Agent auf der Firewall per UDP 161 ab.
- Werte werden über OIDs adressiert, deren Bedeutung in MIBs beschrieben ist (z. B. IF-MIB für Schnittstellen, HOST-RESOURCES-MIB für CPU/Speicher/Datenträger).
- SNMPv2c authentifiziert nur über eine Community (eine Art Passwort), die im Klartext übertragen wird.
- SNMPv3 bietet Benutzer mit Authentifizierung (Integrität) und Verschlüsselung (Vertraulichkeit) – die empfohlene Variante.

Schritt 1: Plugin installieren
System → Firmware → Plugins: os-net-snmp installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Net-SNMP mit den Reitern General und Users.
Schritt 2: Allgemeine Einstellungen
| Feld | Empfehlung |
|---|---|
| Enable SNMP Service | aktivieren |
| SNMP Community | leer lassen, wenn ausschließlich SNMPv3 verwendet wird. Nur falls ein Monitoring-System v2c erzwingt: langen, zufälligen Wert verwenden – niemals public.
|
| SNMP Location | Standort, z. B. Rechenzentrum Kassel, Rack 3 |
| SNMP Contact | Kontaktadresse, z. B. it@example.com |
| Listen IPs | unbedingt setzen: nur die LAN- bzw. Management-Adresse der Firewall, z. B. 192.168.10.1. Leer = alle IPv4-Adressen (inkl. WAN!) und IPv6-Loopback.
|
| Layer 3 Visibility | aktivieren – die Firewall meldet sich als Router (Layer 3); hilft Monitoring-Systemen bei der korrekten Einordnung |
| Display Version in OID | optional – liefert die OPNsense-Version über eine eigene OID |
| Add Observium Support | bei Observium/LibreNMS aktivieren – liefert Distribution, Hardware, Hersteller und Seriennummer |
| Add AgentX Support | nur bei Bedarf, z. B. wenn FRR (Plugin os-frr) Routing-Informationen (BGP/OSPF) per SNMP bereitstellen soll |
Schritt 3: SNMPv3-Benutzer anlegen
Reiter Users → +:
| Feld | Wert |
|---|---|
| Enabled | aktiv |
| Username | z. B. monitoring
|
| Password | mindestens 8 Zeichen, besser 20+ zufällige Zeichen (Authentifizierung) |
| Encryption Key | mindestens 8 Zeichen, ein anderer zufälliger Wert (Verschlüsselung) |
| Allow Write Access | aus – Monitoring benötigt nur Lesezugriff |
Das Plugin legt den Benutzer mit SHA als Authentifizierungs- und AES (128 Bit) als Verschlüsselungsverfahren an – im Monitoring-System entsprechend authPriv, SHA, AES wählen.
Apply bzw. Save – der Dienst startet.
Schritt 4: Firewall-Regel
Firewall → Rules, Interface LAN (bzw. Management-Interface): Pass, Protokoll UDP, Quelle = IP des Monitoring-Systems, Ziel This Firewall (bzw. die Listen-IP), Port 161. Auf dem WAN keine Freigabe.
Schritt 5: Abfrage testen
Vom Monitoring-Server (Linux mit Paket snmp/net-snmp-utils):
# SNMPv3 – Systeminformationen
snmpget -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
192.168.10.1 SNMPv2-MIB::sysDescr.0 SNMPv2-MIB::sysUpTime.0
# Schnittstellen auflisten
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
192.168.10.1 IF-MIB::ifName
# OPNsense-Version (bei aktivierter Option "Display Version in OID")
snmpwalk -v3 -l authPriv -u monitoring -a SHA -A 'AuthPasswort' -x AES -X 'PrivSchluessel' \
192.168.10.1 NET-SNMP-EXTEND-MIB::nsExtendOutputFull
Schritt 6: Im Monitoring-System einbinden
| System | Vorgehen (Kurzfassung) |
|---|---|
| Zabbix | Host mit SNMP-Interface (192.168.10.1:161, SNMPv3 authPriv) anlegen; Template z. B. Network Generic Device by SNMP (oder ein OPNsense-Community-Template) verknüpfen; Low-Level-Discovery erkennt alle Schnittstellen. |
| LibreNMS / Observium | Gerät hinzufügen, SNMPv3-Zugangsdaten eintragen; mit Add Observium Support werden Hardware und Seriennummer korrekt erkannt. |
| Checkmk | Host anlegen, SNMP v3 als Datenquelle wählen, Service-Erkennung starten. |
| PRTG | Gerät mit SNMPv3-Zugangsdaten anlegen, Sensoren SNMP Traffic, SNMP CPU Load, SNMP Memory, SNMP Disk Free hinzufügen. |
Typische Überwachungen: Durchsatz und Fehler/Drops pro Schnittstelle (z. B. WAN, VLANs), CPU-Last, Speicher- und Swap-Nutzung, freier Plattenplatz, Uptime (erkennt unbemerkte Neustarts) sowie die Erreichbarkeit per Ping.
Was SNMP nicht liefert
SNMP liefert Systemwerte, aber keine OPNsense-spezifischen Zustände wie Gateway-Status, CARP-Rolle, VPN-Tunnel oder Firmware-Updates. Dafür eignen sich zusätzlich:
- der Zabbix-Agent (Plugin os-zabbix-agent) bzw. os-zabbix-proxy für zentrale Zabbix-Umgebungen,
- die OPNsense-API für eigene Checks,
- Monit auf der Firewall (Services → Monit), z. B. für die Überwachung von IPsec,
- Syslog-Weiterleitung an ein SIEM.
Sicherheitsempfehlungen
- Nur SNMPv3 mit authPriv, Community leer lassen.
- Listen IPs auf das Management-Netz und eine Firewall-Regel auf das Monitoring-System beschränken.
- Kein Schreibzugriff für Monitoring-Benutzer.
- Passwörter und Schlüssel im Passwortmanager dokumentieren und bei Personalwechsel ändern.
Typische Probleme
| Symptom | Lösung |
|---|---|
| Timeout bei Abfragen | Dienst aktiv? Listen IPs enthält die abgefragte Adresse? Firewall-Regel für UDP 161 vom Monitoring-System? |
| Authentication failure / Decryption error | Benutzername, Passwort, Schlüssel oder Verfahren (SHA/AES) stimmen nicht; Sicherheitsstufe authPriv wählen. |
| Gerät wird als Server statt Router erkannt | Layer 3 Visibility aktivieren. |
| Hardware/Seriennummer fehlen in LibreNMS/Observium | Add Observium Support aktivieren. |
Fazit
Mit os-net-snmp wird die OPNsense in wenigen Minuten Teil des zentralen Monitorings: Langzeitgraphen, Kapazitätsplanung und Alarmierung laufen dort zusammen, wo auch Switches, Server und USV-Anlagen überwacht werden. Richtig konfiguriert – SNMPv3, eingeschränkte Listen-Adresse, gezielte Firewall-Regel – ist das sicher und ressourcenschonend. Für die Echtzeit-Analyse auf der Firewall selbst ergänzt Netdata das Bild.
Unterstützung von m.a.x. it
Sie möchten Ihre Firewalls, Switches und Server zentral überwachen und bei Störungen frühzeitig alarmiert werden? m.a.x. it unterstützt Sie mit einer Managed Firewall von m.a.x. it inklusive Monitoring sowie OPNsense-Firewall-Services von m.a.x. it.
Siehe auch
- OPNsense - Netdata Echtzeit-Monitoring
- OPNsense - Maltrail Erkennung von Schadverkehr
- SNMP
- Monitoring
- Überwachung von IPsec
- Zabbix-Proxy unter Debian 8 integrieren
- Grafana
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
