OPNsense - Zabbix-Proxy

Aus maxTechCorner
(Weitergeleitet von OPNsense Zabbix Proxy)

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-zabbix7-proxy, os-zabbix74-proxy oder os-zabbix6-proxy (Plugin 1.17), Zabbix-Server gleicher Hauptversion
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI), Zabbix-Frontend mit Administratorrechten
StandOktober 2026

Ein Zabbix-Proxy sammelt Monitoring-Daten stellvertretend für den zentralen Zabbix-Server: Er fragt Geräte in seinem Netz ab (Agents, SNMP, ICMP, HTTP, IPMI, VMware), puffert die Werte und überträgt sie gebündelt und verschlüsselt an die Zentrale. Mit dem Plugin os-zabbix-proxy läuft der Proxy direkt auf der OPNsense – ideal für Außenstellen, Kundennetze und DMZ-Segmente: Statt viele Ports von der Zentrale in jedes Netz zu öffnen, baut nur die Firewall eine ausgehende Verbindung zum Zabbix-Server auf, und bei Leitungsausfällen gehen keine Messwerte verloren.

Die Überwachung der Firewall selbst übernimmt der Zabbix-Agent, der sich mit dem Proxy auf derselben OPNsense kombinieren lässt.

Wann lohnt sich ein Proxy auf der Firewall?

  • Außenstellen und Filialen: Switches, Drucker, USV, Server und Telefone eines Standorts werden lokal abgefragt; nur der Proxy spricht mit der Zentrale.
  • Netze hinter NAT oder ohne VPN: Im aktiven Modus verbindet sich der Proxy selbst zum Server – keine Portfreigaben am Standort nötig.
  • Entlastung des Servers: Der Proxy übernimmt Abfragen, Discovery und Vorverarbeitung.
  • Ausfallsicherheit: Fällt die Verbindung zur Zentrale aus, puffert der Proxy die Daten (Proxy Offline Buffer) und sendet sie nach.
  • Mandantentrennung: Dienstleister überwachen Kundennetze über je einen Proxy, ohne direkten Zugriff in die Netze.
Zabbix-Proxy auf der OPNsense einer Außenstelle: Er fragt Switches, Drucker, USV und Server lokal ab, puffert die Werte in einer SQLite-Datenbank und überträgt sie per PSK verschlüsselt an den zentralen Zabbix-Server.

Aktiver oder passiver Proxy?

Modus Verbindungsaufbau Einsatz
Aktiv (Standard) Proxy → Server, TCP 10051 Empfohlen: keine eingehenden Freigaben am Standort nötig, funktioniert hinter NAT und dynamischen IPs
Passiv Server → Proxy, TCP 10051 Nur wenn der Server keine eingehenden Verbindungen annehmen darf (z. B. strenge Zonenkonzepte)

Schritt 1: Passende Plugin-Variante installieren

Plugin Zabbix-Proxy
os-zabbix7-proxy 7.0 LTS
os-zabbix74-proxy 7.4
os-zabbix6-proxy 6.0 LTS

Der Proxy muss zur Hauptversion des Zabbix-Servers passen (z. B. Server 7.0 → Proxy 7.0). System → Firmware → Plugins: passende Variante installieren und die Seite neu laden. Einstellungen unter Services → Zabbix Proxy → Settings, Protokoll unter Log File. Der Proxy speichert seine Daten in einer lokalen SQLite-Datenbank unter /var/db/zabbix/.

Schritt 2: Proxy im Zabbix-Frontend anlegen

  1. Administration → Proxies → Create proxy.
  2. Proxy name: eindeutiger Name, z. B. proxy-filiale-nord – muss exakt dem Hostname im Plugin entsprechen.
  3. Proxy mode: Active.
  4. Reiter Encryption: Connections from proxy = PSK (bei passivem Proxy Connections to proxy), PSK identity und PSK festlegen. PSK erzeugen z. B. mit openssl rand -hex 32.
  5. Speichern.

Ab Zabbix 7.0 lassen sich mehrere Proxys zu Proxy groups zusammenfassen; fällt ein Proxy aus, übernehmen die anderen die Hosts automatisch.

Schritt 3: Proxy auf der OPNsense konfigurieren

Services → Zabbix Proxy → Settings:

Feld Empfehlung
Enable aktivieren
Proxy Mode nicht anhaken = aktiv (Standard); nur für passiven Betrieb aktivieren
Enable Remote Commands aus (Standard) – nur aktivieren, wenn Zabbix über den Proxy Befehle auf Hosts ausführen soll
Server IP oder DNS-Name des Zabbix-Servers, z. B. zabbix.firma.de
Server Port leer = 10051
Hostname exakt wie im Frontend, z. B. proxy-filiale-nord (Standard „Zabbix proxy“ unbedingt ändern)
Listen IP / Listen Port LAN-Adresse der Firewall, Port leer = 10051 – hier melden sich aktive Agents des Standorts
Source IP optional, z. B. für Verbindungen über ein bestimmtes Interface oder VPN
Proxy Offline Buffer Stunden, die Daten bei Verbindungsausfall gepuffert werden (1–720), z. B. 24
Config Frequency / Data Sender Frequency Standardwerte; kürzere Intervalle für schnellere Übernahme von Konfigurationsänderungen
PSK based encryption / PSK Identity / PSK aktivieren, gleiche Werte wie im Frontend
Poller- und Cache-Einstellungen Standard für kleine Standorte; bei vielen Hosts Start Pollers, Start Agent Pollers, Cache Size und History Cache Size erhöhen
VMware-Parameter nur wenn der Proxy vCenter/ESXi abfragen soll (Start VMware Collectors > 0)

Save bzw. Apply – im Frontend unter Administration → Proxies erscheint nach kurzer Zeit Last seen (age) und die Version.

Schritt 4: Firewall-Regeln

  • Aktiver Proxy: Die OPNsense verbindet sich selbst zum Server auf TCP 10051 – Verkehr der Firewall selbst ist erlaubt; ggf. auf der zentralen Firewall TCP 10051 vom Standort zum Zabbix-Server freigeben.
  • Aktive Agents am Standort: Firewall → Rules, Interface LAN: TCP 10051 von den Geräten auf This Firewall.
  • Abfragen in die Netze: Für passive Agents (TCP 10050), SNMP (UDP 161) oder ICMP verbindet sich die Firewall selbst – keine zusätzlichen Regeln nötig, solange keine Regeln für ausgehenden Firewall-Verkehr bestehen.
  • Passiver Proxy: Auf dem WAN bzw. VPN-Interface TCP 10051 nur von der IP des Zabbix-Servers erlauben.

Schritt 5: Hosts dem Proxy zuweisen

  1. Für jedes Gerät des Standorts unter Data collection → Hosts im Feld Monitored by Proxy und den Proxy (bzw. die Proxy-Gruppe) auswählen.
  2. Agents des Standorts mit Server / ServerActive = LAN-Adresse der OPNsense konfigurieren.
  3. SNMP-Geräte mit SNMP-Interface und passendem Template anlegen – der Proxy fragt sie lokal ab.
  4. Die Firewall selbst: Zabbix-Agent auf der OPNsense mit Zabbix Servers = 127.0.0.1 bzw. LAN-IP und Active Check Servers = 127.0.0.1; Host ebenfalls über diesen Proxy überwachen.

Network discovery (Data collection → Discovery) kann über den Proxy ganze Subnetze des Standorts nach neuen Geräten durchsuchen.

Betrieb und Überwachung des Proxys

  • Das Zabbix-Template Zabbix proxy health (interne Checks) auf den Proxy-Host anwenden – es zeigt Queue, Cache-Auslastung und Pollerauslastung. Für entfernte Statistikabfragen die IP unter Stats Allowed IP eintragen.
  • Speicherplatz: Bei langen Offline-Puffern und vielen Items wächst die SQLite-Datenbank – freien Platz auf der Firewall im Blick behalten.
  • Updates: Bei einem Upgrade des Zabbix-Servers auf eine neue Hauptversion das Plugin auf die passende Variante umstellen (alte Variante entfernen, neue installieren, Einstellungen bleiben erhalten).

Sicherheitsempfehlungen

  • PSK-Verschlüsselung zwischen Proxy und Server sowie zu den Agents.
  • Aktiven Modus bevorzugen – keine eingehenden Ports am Standort.
  • Listen IP auf interne Adressen beschränken.
  • Remote Commands deaktiviert lassen, sofern nicht bewusst benötigt.
  • Proxy-Name und PSK pro Standort eindeutig vergeben und dokumentieren.

Typische Probleme

Symptom Lösung
Proxy im Frontend Last seen: never Server/Port falsch, Verbindung TCP 10051 zur Zentrale blockiert, Hostname weicht vom Proxy-Namen ab, PSK passt nicht – Log File prüfen.
proxy "…" not found im Server-Log Proxy-Name im Frontend und Hostname im Plugin stimmen nicht exakt überein (Groß-/Kleinschreibung).
Proxy verbindet, aber Hosts liefern keine Daten Hosts nicht dem Proxy zugewiesen (Monitored by); Agents erlauben die Proxy-IP nicht.
Verzögerte Konfigurationsänderungen Config Frequency verkürzen oder im Server Reload config cache auslösen.
Hohe Queue im Frontend Poller und Caches erhöhen, Item-Intervalle prüfen, Firewall-Ressourcen beachten.
Proxy startet nach Upgrade nicht Plugin-Variante passt nicht zur Server-Hauptversion.

Fazit

Ein Zabbix-Proxy auf der OPNsense macht jede Außenstelle mit minimalem Aufwand monitoringfähig: eine ausgehende, verschlüsselte Verbindung zur Zentrale, lokale Abfragen aller Geräte, Pufferung bei Leitungsausfall. Zusammen mit dem Zabbix-Agent auf derselben Firewall entsteht so ein schlanker, sicherer Monitoring-Knoten pro Standort – ohne zusätzliche Hardware.

Unterstützung von m.a.x. it

Sie möchten mehrere Standorte oder Kundennetze zentral mit Zabbix überwachen und Proxys auf Ihren OPNsense-Firewalls betreiben? m.a.x. it unterstützt Sie mit einer Managed Firewall von m.a.x. it inklusive Monitoring sowie OPNsense-Firewall-Services von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen