OPNsense - Zabbix-Agent

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-zabbix7-agent, os-zabbix74-agent oder os-zabbix6-agent (Plugin 1.19), Zabbix-Server 6.0/7.0/7.4
BereichIT-Security
Dauerca. 20 Minuten (Anbindung), eigene Kennzahlen je 10 Minuten
RechteAdministrator (OPNsense-WebUI), Zabbix-Frontend mit Rechten zum Anlegen von Hosts
StandOktober 2026

Zabbix ist eine der verbreitetsten Open-Source-Lösungen für Monitoring von Servern, Netzwerken und Anwendungen. Mit dem Plugin os-zabbix-agent läuft der Zabbix-Agent direkt auf der OPNsense: Er liefert CPU-, Speicher-, Datenträger- und Schnittstellenwerte, überwacht Dienste und Logdateien und kann über User Parameters beliebige OPNsense-spezifische Kennzahlen bereitstellen – etwa den Gateway-Status, die CARP-Rolle oder die Anzahl der Firewall-States. Gegenüber reinem SNMP ist der Agent flexibler, unterstützt aktive Checks (die Firewall meldet sich selbst beim Server) und verschlüsselt die Kommunikation per PSK.

Für Standorte mit vielen Geräten hinter der Firewall ergänzt der Zabbix-Proxy auf der OPNsense das Bild.

Agent, SNMP oder beides?

Kriterium Zabbix-Agent (os-zabbix-agent) SNMP (os-net-snmp)
Systemwerte (CPU, RAM, Disk, Schnittstellen) ja (Template FreeBSD by Zabbix agent) ja
Eigene Kennzahlen (Gateways, CARP, States, Dienste) ja, per User Parameter nur eingeschränkt
Logdateien überwachen ja (aktive Checks) nein
Richtung passiv (Server fragt) und/oder aktiv (Agent meldet) nur passiv
Verschlüsselung PSK (TLS) SNMPv3

In der Praxis bewährt sich der Agent für alles Systemnahe und Individuelle; SNMP ist sinnvoll, wenn ein Monitoring-System ausschließlich SNMP spricht.

Zabbix auf der OPNsense: Der Agent liefert System- und OPNsense-Kennzahlen an den Zabbix-Server bzw. an den lokalen Zabbix-Proxy; der Proxy sammelt zusätzlich Daten von Switches, Druckern und Servern hinter der Firewall und überträgt sie verschlüsselt an die Zentrale.

Schritt 1: Passende Plugin-Variante installieren

Das Plugin gibt es in Varianten passend zur Zabbix-Version:

Plugin Zabbix-Agent Hinweis
os-zabbix7-agent 7.0 LTS empfohlen für Zabbix-Server 7.0/7.4
os-zabbix74-agent 7.4 aktuelle Standard-Release
os-zabbix6-agent 6.0 LTS für ältere Zabbix-Server 6.0

Der Agent darf älter, aber nicht neuer als der Zabbix-Server sein. System → Firmware → Plugins: passende Variante installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Zabbix Agent → Settings (Bereiche Main, Features, Tuning sowie die Reiter User Parameters und Item Key Aliases), das Protokoll unter Log File.

Schritt 2: Grundeinstellungen (Main)

Feld Standard Empfehlung
Enabled aus aktivieren
Hostname – exakt der Hostname, unter dem die Firewall im Zabbix-Frontend angelegt wird, z. B. fw-zentrale – Pflicht für aktive Checks
Listen Port 10050 Standard
Listen IPs 0.0.0.0 (alle) auf die LAN- bzw. Management-Adresse einschränken, z. B. 192.168.10.1
Zabbix Servers 127.0.0.1 IP des Zabbix-Servers bzw. -Proxys, z. B. 192.168.10.20 (CIDR erlaubt) – nur diese dürfen passive Abfragen stellen
Log to syslog aus optional, dann landen Meldungen im OPNsense-Systemlog
Enable sudo root permissions aus nur aktivieren, wenn User Parameters Root-Rechte brauchen (siehe unten)

Schritt 3: Aktive Checks und Verschlüsselung (Features)

Feld Empfehlung
Enable Active Checks an (Standard) – nötig für Logüberwachung und wenn die Firewall nicht direkt vom Server erreichbar ist
Active Check Servers 192.168.10.20 bzw. zabbix.firma.local:10051
Enable Remote Commands aus (Standard) – sonst darf der Server über system.run Befehle auf der Firewall ausführen
PSK based encryption an
PSK Identity frei wählbar, z. B. PSK-fw-zentrale
PSK mindestens 32 Byte als Hex, z. B. erzeugt mit openssl rand -hex 32

Save bzw. Apply – der Agent startet.

Schritt 4: Firewall-Regeln

  • Passive Checks: Firewall → Rules, Interface LAN (bzw. Management): TCP 10050 vom Zabbix-Server/-Proxy auf This Firewall.
  • Aktive Checks: Die Firewall verbindet sich selbst zum Server auf TCP 10051 – Verkehr der Firewall selbst ist standardmäßig erlaubt.
  • Nicht auf dem WAN freigeben.

Schritt 5: Host im Zabbix-Frontend anlegen

  1. Data collection → Hosts → Create host (Zabbix 7.x; in 6.0 Configuration → Hosts).
  2. Host name: genau wie im Plugin (z. B. fw-zentrale).
  3. Templates: FreeBSD by Zabbix agent (offizielles Template ab Zabbix 7.0; bei rein aktiver Anbindung die Items des Templates auf den Typ Zabbix agent (active) umstellen bzw. eine angepasste Kopie verwenden).
  4. Interfaces: Agent mit IP 192.168.10.1, Port 10050.
  5. Reiter Encryption: Connections to host = PSK, Connections from host = PSK, gleiche PSK-Identität und PSK wie im Plugin.
  6. Bei Bedarf unter Monitored by den zuständigen Zabbix-Proxy wählen.

Nach wenigen Minuten wird das Agent-Symbol (ZBX) grün, und unter Latest data erscheinen Werte.

Schritt 6: OPNsense-spezifische Kennzahlen (User Parameters)

Über den Reiter User Parameters werden eigene Item-Keys definiert, die ein Shell-Kommando ausführen. Beispiele:

Key Command Liefert
opnsense.version /usr/local/sbin/opnsense-version -v installierte OPNsense-Version (Text)
opnsense.gateways /usr/local/sbin/pluginctl -r return_gateways_status Gateway-Status als JSON – in Zabbix per abhängigen Items (JSONPath) auswerten, z. B. Status, Latenz und Paketverlust je Gateway
opnsense.carp.master /sbin/ifconfig | grep -c "carp: MASTER" Anzahl der CARP-Adressen im Zustand MASTER – Trigger bei Rollenwechsel
opnsense.pf.states sudo /sbin/pfctl -si | awk '/current entries/ {print $3}' aktuelle Anzahl der Firewall-States (benötigt sudo, siehe unten)

Mit Accept Parameters lassen sich flexible Keys mit Parametern definieren (key[*], Zugriff im Kommando per $1, $2 …). Unter Item Key Aliases können vorhandene Keys unter einem eigenen Namen bereitgestellt werden.

Im Zabbix-Frontend werden die Keys als Items vom Typ Zabbix agent bzw. Zabbix agent (active) angelegt – am besten in einem eigenen Template OPNsense Erweiterungen, das allen Firewalls zugewiesen wird.


HinweisEnable sudo root permissions erlaubt dem Zabbix-Benutzer, Befehle mit sudo als root auszuführen. Das ist nur für einzelne Kennzahlen wie die pf-States nötig und erweitert die Angriffsfläche: Wer die Agent-Konfiguration ändern kann, erhält Root-Rechte. Nur aktivieren, wenn wirklich erforderlich, und dann nur lesende Befehle in User Parameters verwenden.

Logdateien überwachen

Mit aktiven Checks kann Zabbix Logdateien der Firewall auswerten, z. B. per Item-Key log[/var/log/system/latest.log,"error|failed"]. Für sicherheitsrelevante Ereignisse (Anmeldungen, Konfigurationsänderungen, Angriffe) ist ein SIEM wie Wazuh allerdings besser geeignet – siehe OPNsense - Wazuh-Agent.

Alternative: Template „OPNsense by SNMP“

Zabbix 7.0 bringt ein offizielles Template OPNsense by SNMP mit, das u. a. pf-Statistiken auswertet. Es setzt den FreeBSD-eigenen SNMP-Dienst bsnmpd mit den Modulen hostres und pf voraus, der manuell per Shell eingerichtet werden muss – solche Änderungen außerhalb der Oberfläche sind nicht update-sicher und werden vom OPNsense-Support nicht abgedeckt. Für die meisten Umgebungen sind Agent plus User Parameters oder das Plugin os-net-snmp die pflegeleichtere Wahl.

Sicherheitsempfehlungen

  • PSK-Verschlüsselung immer aktivieren; eigene PSK pro Firewall.
  • Listen IPs auf das Management-Netz beschränken, Zabbix Servers nur auf Server/Proxy setzen.
  • Remote Commands und sudo root nur bei echtem Bedarf.
  • Agent-Variante passend zum Server wählen und mit der OPNsense-Firmware aktuell halten.

Typische Probleme

Symptom Lösung
ZBX-Symbol rot, Get value from agent failed Firewall-Regel TCP 10050 fehlt, falsche Listen IP, Server-IP nicht in Zabbix Servers.
TLS handshake / PSK identity mismatch PSK-Identität oder PSK zwischen Plugin und Frontend stimmen nicht überein.
Aktive Checks liefern nichts Hostname weicht vom Hostnamen im Frontend ab; Active Check Servers falsch.
Unsupported item key User Parameter nicht aktiviert/gespeichert oder Key falsch geschrieben; Agent neu starten.
User Parameter liefert leeren Wert Kommando benötigt Root – sudo-Option und sudo im Kommando; Pfade vollständig angeben.

Fazit

Mit os-zabbix-agent wird die OPNsense ein vollwertiger Zabbix-Host: Systemwerte über das FreeBSD-Template, OPNsense-spezifische Kennzahlen per User Parameter, verschlüsselte Übertragung und aktive Checks auch hinter NAT. Zusammen mit dem Zabbix-Proxy auf derselben Firewall lassen sich ganze Außenstellen sauber in ein zentrales Monitoring einbinden.

Unterstützung von m.a.x. it

Sie möchten Ihre Firewalls, Standorte und Server zentral mit Zabbix überwachen oder eigene OPNsense-Templates aufbauen? m.a.x. it unterstützt Sie mit einer Managed Firewall von m.a.x. it inklusive Monitoring sowie OPNsense-Firewall-Services von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen