El concepto de Secure by Design (Seguridad desde el Diseño) en Zabbix se refiere a la incorporación de principios y prácticas de seguridad desde la concepción y la arquitectura del sistema de monitorización, garantizando que la seguridad sea una característica nativa y continua, no una capa añadida posteriormente.
Esto es fundamental porque la monitorización, si bien proporciona visibilidad de la infraestructura, también puede convertirse en una superficie de ataque si no está protegida adecuadamente. Por lo tanto, Zabbix adopta principios de seguridad integrados que abarcan desde la arquitectura hasta la operación diaria, garantizando entornos fiables y el cumplimiento de las normativas.
Veamos algunas de estas configuraciones que ayudan a garantizar una monitorización segura desde el principio.
¿Qué significa «Secure by Design«?
El principio de Secure by Design es un principio arquitectónico y de desarrollo que establece que la seguridad debe considerarse desde las primeras etapas de la planificación del sistema, y no añadirse posteriormente como una capa complementaria. En lugar de depender únicamente de controles correctivos, este enfoque busca reducir los riesgos mediante decisiones arquitectónicas que hagan que el entorno sea seguro por defecto (secure by default), minimicen la superficie de ataque y protejan los datos y las comunicaciones desde su origen.
En el contexto de Zabbix, esto significa diseñar el entorno de monitorización considerando aspectos como la segmentación de la red, la autenticación, el control de acceso, el cifrado de las comunicaciones entre sus componentes, la protección del frontend y la base de datos, así como la aplicación del principio de mínimo privilegio. De esta forma, la monitorización deja de ser simplemente una herramienta de observabilidad y se integra en la estrategia de seguridad de la infraestructura.
Es precisamente esta filosofía la que guía los mecanismos de seguridad disponibles en Zabbix. A continuación, veremos cómo se pueden implementar estos recursos en la práctica para construir un entorno de monitorización alineado con los principios de Secure by Design.
Arquitectura segura de Zabbix
Como sabemos, la arquitectura de Zabbix se compone de tres elementos principales: servidor, interfaz y base de datos. Además, Zabbix incluye proxies y agentes que se comunican siguiendo un modelo seguro. La segregación de redes entre estos componentes limita el alcance de posibles ataques, aislando el servidor principal de los proxies y agentes distribuidos.
Zabbix ofrece cifrado nativo para proteger la comunicación entre estos elementos, utilizando claves precompartidas (PSK) y certificados TLS, lo que garantiza la confidencialidad e integridad de los datos en tránsito.
Además, el uso de puertos estándar se complementa con recomendaciones para las reglas del firewall, que restringen el acceso únicamente a lo necesario, minimizando así la exposición. La comunicación entre algunos componentes (como agentes y proxies) puede ser activa o pasiva, y la elección entre estos modos debe considerar el contexto de seguridad, priorizando siempre la minimización de riesgos.
Los componentes principales y sus conexiones cifradas son:
- Zabbix Server: el sistema central que mantiene una comunicación cifrada con agentes, proxies, bases de datos, servicios web, API, utilidades de línea de comandos y la base de datos del proxy;
- Zabbix Agents: se comunican de forma segura con el servidor y los proxies;
- Zabbix Proxy: actúa como intermediario, con comunicación cifrada con el servidor, los agentes, la base de datos del proxy y la bóveda externa;
- Zabbix Database e Proxy Database: almacenan datos del sistema con conexiones seguras;
- Zabbix API e Command-line utilities:herramientas de integración y administración que utilizan canales cifrados;
- Web Browser: accede a la interfaz web mediante una conexión cifrada;
- External Vault: Bóveda externa: un sistema externo para la gestión segura de secretos, integrado con el proxy mediante comunicación cifrada.
Cifrado nativo: PSK (clave precompartida) y certificados TLS
En Zabbix, la comunicación entre el proxy y el servidor puede protegerse mediante cifrado para garantizar la confidencialidad e integridad de los datos transmitidos, especialmente en entornos distribuidos o expuestos a redes inseguras.
PSK (Pre-Shared Key):
O PSK es una clave secreta previamente compartida entre el proxy y el servidor. Esta clave se configura en ambos lados y se utiliza para establecer una conexión cifrada. El uso de una clave precompartida (PSK) es una forma eficiente y relativamente sencilla de garantizar la seguridad, ya que no depende de una infraestructura de certificados compleja. Es ideal para entornos donde la gestión de certificados puede ser más compleja o donde se requiere una configuración rápida y segura.
Configuración típica con PSK
Consulta las instrucciones paso a paso para la configuración con PSK.
- Genera una clave PSK única y segura:
openssl rand -hex 32
- Genera el archivo donde se almacenará la clave precompartida (PSK):
- Configure la clave en el archivo de configuración del proxy (zabbix_proxy.conf):
TLSConnect=psk TLSPSKFile=/etc/zabbix/zabbix_proxy.psk TLSPSKIdentity=PSK PRX
- Si el proxy es pasivo, la configuración necesita una línea adicional, como se muestra a continuación:
TLSAccept=psk
- A continuación, debes configurar…»Connections to proxy» en el frontend do Zabbix como PSK:
- A continuación, reinicie el servicio Zabbix Proxy:
systemctl restart zabbix-proxy
- Configure la clave en el proxy, en la interfaz de Zabbix:
Es muy importante guardar la clave generada en un lugar seguro o protegido con contraseña, ya que, después de aplicar la configuración, ya no será posible ver el valor de la clave precompartida (PSK).
- El siguiente paso es verificar el estado de comunicación y cifrado en la interfaz de Zabbix:
Esta configuración garantiza que los datos recopilados por el proxy se transmitan al servidor de forma cifrada, protegiéndolos contra la interceptación y la manipulación.
Configuración típica con TLS
A continuación, presentamos las instrucciones paso a paso para configurar TLS.
- Generar certificados para el proxy y el servidor de Zabbix, firmados por una CA (autoridad de certificación) de confianza. En este ejemplo, el servidor de Zabbix se configurará como una CA de confianza:
openssl genrsa 2048 > ca.key
- Generar el CA:
openssl req -new -x509 -nodes -days 3600 -key ca.key -out ca.crt \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.local" \-addext "subjectAltName = DNS:zabbix-srv.local" \-addext "issuerAltName = DNS:zabbix-srv.local"
- Generar los archivos TLS necesarios para el cifrado del servidor Zabbix:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-server.key \-out zabbix-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.zabbix.local"
- Genere el certificado para el servidor Zabbix, firmándolo con la CA configurada previamente:
openssl x509 -req -in zabbix-server.req -days 3600 -CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-server.crt
- Esto le permite actualizar el archivo zabbix_server.conf para habilitar la comunicación a través de SSL/TLS:
TLSCAFile=/etc/zabbix/ssl/ca.crt TLSCertFile=/etc/zabbix/ssl/zabbix-server.crt TLSKeyFile=/etc/zabbix/ssl/zabbix-server.key
- A continuación, es necesario reiniciar el servicio utilizando el comando:
systemctl restart zabbix-server
- En este punto, el archivo de solicitud de certificado se puede eliminar usando el comando:
rm -rf *.req
- A continuación, genere los archivos TLS necesarios para el cifrado del proxy de Zabbix, incluidos los archivos .key y .req necesarios para obtener el certificado digital para el proxy:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-proxy.key \-out zabbix-proxy.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=ZBX-PROXY-01"
- Comando para generar el archivo del certificado digital:
.crt openssl x509 -req -in zabbix-proxy.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-proxy.crt
- Comando para eliminar el archivo .req:3:
rm -rf *.req
- Enviar los archivos zabbix-proxy.crt y zabbix-proxy.key para proxy:
scp zabbix-proxy.* 192.168.0.18:/etc/zabbix
- Enviar el archivo de CA:
scp ca.crt 192.168.0.18:/etc/zabbix
- Actualiza el archivo Zabbix Proxy para comunicarte con el servidor Zabbix mediante SSL/TLS:
TLSConnect=cert TLSAccept=cert TLSCAFile=/etc/zabbix/ca.crt TLSCertFile=/etc/zabbix/zabbix-proxy.crt TLSKeyFile=/etc/zabbix/zabbix-proxy.key
- Reiniciar el servicio de proxy:
systemctl restart zabbix-proxy
- El frontend de Zabbix, debe configurar el proxy de la siguiente manera:
Cuando los iconos CERT y State se muestran en verde en el frontend, significa que la comunicación entre el servidor Zabbix y el proxy Zabbix está transmitiendo datos de forma segura y cifrada.

El cifrado nativo entre el proxy y el servidor en Zabbix garantiza una comunicación segura, protegiendo contra ataques de interceptación, asegurando la integridad de los datos transmitidos y preservando la confidencialidad de la información sensible recopilada. Además, contribuye al cumplimiento de las políticas de seguridad y los requisitos normativos, reforzando la protección de la infraestructura de monitorización.
Configuración del certificado para el agente de Zabbix
A continuación, proporcionamos una guía paso a paso para configurar el certificado del agente de Zabbix.
- Generar el archivo de solicitud:
openssl req -newkey rsa:2048 -nodes \-keyout ws-server.key \-out ws-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=WS-SERVER"
- Generación del certificado y firma con la CA:
openssl x509 -req -in ws-server.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out ws-server.crt
- Copie los archivos al destino y configure el archivo del agente de Zabbix:
TLSConnect=cert TLSAccept=cert TLSCAFile=C:\Program Files\Zabbix Agent 2\ca.crt TLSCertFile=C:\Program Files\Zabbix Agent 2\ws-server.crt TLSKeyFile=C:\Program Files\Zabbix Agent 2\ws-server.key
- Reinicie el servicio del agente de Zabbix;
- En el frontend de Zabbix, durante el paso de registro del host, configure como se muestra en la imagen a continuación:
Espere a que el host muestre los itens Availability y Agent encryption en verde, como se muestra en la siguiente imagen:
Esto configura el cifrado SSL/TLS entre el agente de Zabbix y el proxy de Zabbix.
Secure by Design: seguridad integrada en cada capa de monitorización con Zabbix
Adoptar el concepto de Secure by Design en Zabbix implica incorporar la seguridad como parte de la arquitectura desde el principio, no como una funcionalidad adicional implementada posteriormente. Al combinar la segmentación de red, el control de acceso, el cifrado entre el servidor, el proxy y el agente, la protección del frontend con HTTPS y la comunicación segura de la base de datos mediante TLS/SSL, es posible construir un entorno de monitorización robusto capaz de proteger la información crítica y reducir significativamente la superficie de ataque.
Este enfoque refuerza la confidencialidad, la integridad y la autenticidad de los datos, además de contribuir al cumplimiento de las normas y los requisitos normativos, simplificar las auditorías y aumentar la fiabilidad de la información utilizada en las operaciones de TI. En un escenario donde las plataformas de monitorización concentran datos estratégicos en toda la infraestructura, la aplicación de los principios de Secure by Design deja de ser una simple buena práctica para convertirse en un requisito para las organizaciones que buscan la madurez en ciberseguridad.
Al tratar la seguridad como un elemento nativo de la plataforma, Zabbix permite que la monitorización evolucione de una herramienta operativa a un componente esencial de una arquitectura empresarial segura, preparada para afrontar los desafíos actuales y futuros.
Continúe reforzando la seguridad de su entorno.
¿Desea obtener más información sobre las funciones y las mejores prácticas para proteger su infraestructura con Zabbix? Acceda al portal oficial y explore la documentación, los casos de uso y el contenido técnico disponibles en el blog de Zabbix.
Si su organización planea implementar o mejorar un entorno de monitorización seguro, póngase en contacto con el equipo de ventas de Zabbix. Nuestros expertos pueden ayudarle a identificar la mejor estrategia para su caso, desde la implementación hasta la evolución de su plataforma de monitorización.






