OPNsense - Zabbix-Agent
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Plugin os-zabbix7-agent, os-zabbix74-agent oder os-zabbix6-agent (Plugin 1.19), Zabbix-Server 6.0/7.0/7.4 |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten (Anbindung), eigene Kennzahlen je 10 Minuten |
| Rechte | Administrator (OPNsense-WebUI), Zabbix-Frontend mit Rechten zum Anlegen von Hosts |
| Stand | Oktober 2026 |
Zabbix ist eine der verbreitetsten Open-Source-Lösungen für Monitoring von Servern, Netzwerken und Anwendungen. Mit dem Plugin os-zabbix-agent läuft der Zabbix-Agent direkt auf der OPNsense: Er liefert CPU-, Speicher-, Datenträger- und Schnittstellenwerte, überwacht Dienste und Logdateien und kann über User Parameters beliebige OPNsense-spezifische Kennzahlen bereitstellen – etwa den Gateway-Status, die CARP-Rolle oder die Anzahl der Firewall-States. Gegenüber reinem SNMP ist der Agent flexibler, unterstützt aktive Checks (die Firewall meldet sich selbst beim Server) und verschlüsselt die Kommunikation per PSK.
Für Standorte mit vielen Geräten hinter der Firewall ergänzt der Zabbix-Proxy auf der OPNsense das Bild.
Agent, SNMP oder beides?
| Kriterium | Zabbix-Agent (os-zabbix-agent) | SNMP (os-net-snmp) |
|---|---|---|
| Systemwerte (CPU, RAM, Disk, Schnittstellen) | ja (Template FreeBSD by Zabbix agent) | ja |
| Eigene Kennzahlen (Gateways, CARP, States, Dienste) | ja, per User Parameter | nur eingeschränkt |
| Logdateien überwachen | ja (aktive Checks) | nein |
| Richtung | passiv (Server fragt) und/oder aktiv (Agent meldet) | nur passiv |
| Verschlüsselung | PSK (TLS) | SNMPv3 |
In der Praxis bewährt sich der Agent für alles Systemnahe und Individuelle; SNMP ist sinnvoll, wenn ein Monitoring-System ausschließlich SNMP spricht.

Schritt 1: Passende Plugin-Variante installieren
Das Plugin gibt es in Varianten passend zur Zabbix-Version:
| Plugin | Zabbix-Agent | Hinweis |
|---|---|---|
| os-zabbix7-agent | 7.0 LTS | empfohlen für Zabbix-Server 7.0/7.4 |
| os-zabbix74-agent | 7.4 | aktuelle Standard-Release |
| os-zabbix6-agent | 6.0 LTS | für ältere Zabbix-Server 6.0 |
Der Agent darf älter, aber nicht neuer als der Zabbix-Server sein. System → Firmware → Plugins: passende Variante installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Zabbix Agent → Settings (Bereiche Main, Features, Tuning sowie die Reiter User Parameters und Item Key Aliases), das Protokoll unter Log File.
Schritt 2: Grundeinstellungen (Main)
| Feld | Standard | Empfehlung |
|---|---|---|
| Enabled | aus | aktivieren |
| Hostname | – | exakt der Hostname, unter dem die Firewall im Zabbix-Frontend angelegt wird, z. B. fw-zentrale – Pflicht für aktive Checks
|
| Listen Port | 10050 | Standard |
| Listen IPs | 0.0.0.0 (alle) | auf die LAN- bzw. Management-Adresse einschränken, z. B. 192.168.10.1
|
| Zabbix Servers | 127.0.0.1 | IP des Zabbix-Servers bzw. -Proxys, z. B. 192.168.10.20 (CIDR erlaubt) – nur diese dürfen passive Abfragen stellen
|
| Log to syslog | aus | optional, dann landen Meldungen im OPNsense-Systemlog |
| Enable sudo root permissions | aus | nur aktivieren, wenn User Parameters Root-Rechte brauchen (siehe unten) |
Schritt 3: Aktive Checks und Verschlüsselung (Features)
| Feld | Empfehlung |
|---|---|
| Enable Active Checks | an (Standard) – nötig für Logüberwachung und wenn die Firewall nicht direkt vom Server erreichbar ist |
| Active Check Servers | 192.168.10.20 bzw. zabbix.firma.local:10051
|
| Enable Remote Commands | aus (Standard) – sonst darf der Server über system.run Befehle auf der Firewall ausführen
|
| PSK based encryption | an |
| PSK Identity | frei wählbar, z. B. PSK-fw-zentrale
|
| PSK | mindestens 32 Byte als Hex, z. B. erzeugt mit openssl rand -hex 32
|
Save bzw. Apply – der Agent startet.
Schritt 4: Firewall-Regeln
- Passive Checks: Firewall → Rules, Interface LAN (bzw. Management): TCP 10050 vom Zabbix-Server/-Proxy auf This Firewall.
- Aktive Checks: Die Firewall verbindet sich selbst zum Server auf TCP 10051 – Verkehr der Firewall selbst ist standardmäßig erlaubt.
- Nicht auf dem WAN freigeben.
Schritt 5: Host im Zabbix-Frontend anlegen
- Data collection → Hosts → Create host (Zabbix 7.x; in 6.0 Configuration → Hosts).
- Host name: genau wie im Plugin (z. B.
fw-zentrale). - Templates: FreeBSD by Zabbix agent (offizielles Template ab Zabbix 7.0; bei rein aktiver Anbindung die Items des Templates auf den Typ Zabbix agent (active) umstellen bzw. eine angepasste Kopie verwenden).
- Interfaces: Agent mit IP
192.168.10.1, Port 10050. - Reiter Encryption: Connections to host = PSK, Connections from host = PSK, gleiche PSK-Identität und PSK wie im Plugin.
- Bei Bedarf unter Monitored by den zuständigen Zabbix-Proxy wählen.
Nach wenigen Minuten wird das Agent-Symbol (ZBX) grün, und unter Latest data erscheinen Werte.
Schritt 6: OPNsense-spezifische Kennzahlen (User Parameters)
Über den Reiter User Parameters werden eigene Item-Keys definiert, die ein Shell-Kommando ausführen. Beispiele:
| Key | Command | Liefert |
|---|---|---|
opnsense.version |
/usr/local/sbin/opnsense-version -v |
installierte OPNsense-Version (Text) |
opnsense.gateways |
/usr/local/sbin/pluginctl -r return_gateways_status |
Gateway-Status als JSON – in Zabbix per abhängigen Items (JSONPath) auswerten, z. B. Status, Latenz und Paketverlust je Gateway |
opnsense.carp.master |
/sbin/ifconfig | grep -c "carp: MASTER" |
Anzahl der CARP-Adressen im Zustand MASTER – Trigger bei Rollenwechsel |
opnsense.pf.states |
sudo /sbin/pfctl -si | awk '/current entries/ {print $3}' |
aktuelle Anzahl der Firewall-States (benötigt sudo, siehe unten) |
Mit Accept Parameters lassen sich flexible Keys mit Parametern definieren (key[*], Zugriff im Kommando per $1, $2 …). Unter Item Key Aliases können vorhandene Keys unter einem eigenen Namen bereitgestellt werden.
Im Zabbix-Frontend werden die Keys als Items vom Typ Zabbix agent bzw. Zabbix agent (active) angelegt – am besten in einem eigenen Template OPNsense Erweiterungen, das allen Firewalls zugewiesen wird.
sudo als root auszuführen. Das ist nur für einzelne Kennzahlen wie die pf-States nötig und erweitert die Angriffsfläche: Wer die Agent-Konfiguration ändern kann, erhält Root-Rechte. Nur aktivieren, wenn wirklich erforderlich, und dann nur lesende Befehle in User Parameters verwenden.Logdateien überwachen
Mit aktiven Checks kann Zabbix Logdateien der Firewall auswerten, z. B. per Item-Key log[/var/log/system/latest.log,"error|failed"]. Für sicherheitsrelevante Ereignisse (Anmeldungen, Konfigurationsänderungen, Angriffe) ist ein SIEM wie Wazuh allerdings besser geeignet – siehe OPNsense - Wazuh-Agent.
Alternative: Template „OPNsense by SNMP“
Zabbix 7.0 bringt ein offizielles Template OPNsense by SNMP mit, das u. a. pf-Statistiken auswertet. Es setzt den FreeBSD-eigenen SNMP-Dienst bsnmpd mit den Modulen hostres und pf voraus, der manuell per Shell eingerichtet werden muss – solche Änderungen außerhalb der Oberfläche sind nicht update-sicher und werden vom OPNsense-Support nicht abgedeckt. Für die meisten Umgebungen sind Agent plus User Parameters oder das Plugin os-net-snmp die pflegeleichtere Wahl.
Sicherheitsempfehlungen
- PSK-Verschlüsselung immer aktivieren; eigene PSK pro Firewall.
- Listen IPs auf das Management-Netz beschränken, Zabbix Servers nur auf Server/Proxy setzen.
- Remote Commands und sudo root nur bei echtem Bedarf.
- Agent-Variante passend zum Server wählen und mit der OPNsense-Firmware aktuell halten.
Typische Probleme
| Symptom | Lösung |
|---|---|
| ZBX-Symbol rot, Get value from agent failed | Firewall-Regel TCP 10050 fehlt, falsche Listen IP, Server-IP nicht in Zabbix Servers. |
| TLS handshake / PSK identity mismatch | PSK-Identität oder PSK zwischen Plugin und Frontend stimmen nicht überein. |
| Aktive Checks liefern nichts | Hostname weicht vom Hostnamen im Frontend ab; Active Check Servers falsch. |
| Unsupported item key | User Parameter nicht aktiviert/gespeichert oder Key falsch geschrieben; Agent neu starten. |
| User Parameter liefert leeren Wert | Kommando benötigt Root – sudo-Option und sudo im Kommando; Pfade vollständig angeben.
|
Fazit
Mit os-zabbix-agent wird die OPNsense ein vollwertiger Zabbix-Host: Systemwerte über das FreeBSD-Template, OPNsense-spezifische Kennzahlen per User Parameter, verschlüsselte Übertragung und aktive Checks auch hinter NAT. Zusammen mit dem Zabbix-Proxy auf derselben Firewall lassen sich ganze Außenstellen sauber in ein zentrales Monitoring einbinden.
Unterstützung von m.a.x. it
Sie möchten Ihre Firewalls, Standorte und Server zentral mit Zabbix überwachen oder eigene OPNsense-Templates aufbauen? m.a.x. it unterstützt Sie mit einer Managed Firewall von m.a.x. it inklusive Monitoring sowie OPNsense-Firewall-Services von m.a.x. it.
Siehe auch
- OPNsense - Zabbix-Proxy
- OPNsense - Net-SNMP Monitoring per SNMP
- OPNsense - Netdata Echtzeit-Monitoring
- OPNsense - Wazuh-Agent
- Zabbix-Proxy unter Debian 8 integrieren
- Monitoring
Links und Quellen
- Zabbix-Doku – Zabbix-Agent
- Zabbix-Doku – User Parameters
- Quellcode und Changelog des Plugins os-zabbix-agent
- m.a.x. it – Managed Firewall
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
