O conceito de Secure by Design no Zabbix refere-se à incorporação de princípios e práticas de segurança desde a concepção e arquitetura do sistema de monitoramento, garantindo que a segurança seja uma característica nativa e contínua, e não uma camada adicionada posteriormente.
Isso é fundamental porque o monitoramento, ao prover visibilidade sobre a infraestrutura, também pode se tornar uma superfície de ataque se não for adequadamente protegido. Assim, o Zabbix adota princípios de segurança integrados que abrangem desde a arquitetura até a operação diária, assegurando ambientes confiáveis e compliance com normas regulatórias.
Vamos entender algumas dessas configurações que auxiliam a garantir um monitoramento seguro desde o princípio.
O que é Secure by Design?
Secure by Design é um princípio de desenvolvimento e arquitetura que estabelece que a segurança deve ser considerada desde as primeiras etapas do planejamento de um sistema, e não adicionada posteriormente como uma camada complementar. Em vez de depender apenas de controles corretivos, essa abordagem busca reduzir riscos por meio de decisões arquiteturais que tornam o ambiente seguro por padrão (secure by default), minimizam a superfície de ataque e protegem dados e comunicações desde sua origem.
No contexto do Zabbix, isso significa projetar o ambiente de monitoramento considerando aspectos como segmentação de rede, autenticação, controle de acesso, criptografia das comunicações entre seus componentes, proteção do frontend e do banco de dados, além da aplicação do princípio do menor privilégio. Dessa forma, o monitoramento deixa de ser apenas uma ferramenta de observabilidade e passa a integrar a estratégia de segurança da infraestrutura.
É justamente essa filosofia que orienta os mecanismos de segurança disponíveis no Zabbix. A seguir, veremos como esses recursos podem ser implementados na prática para construir um ambiente de monitoramento alinhado aos princípios de Secure by Design.
Arquitetura segura do Zabbix
Como sabemos, a arquitetura do Zabbix é composta por três principais componentes: server, frontend e banco de dados. Ainda, o Zabbix também conta com proxies e agents, que se comunicam seguindo um modelo seguro. A segregação de redes entre esses componentes funciona para limitar o alcance de possíveis ataques, isolando o servidor principal dos proxies e agentes distribuídos.
O Zabbix oferece criptografia nativa para proteger a comunicação entre esses elementos, utilizando PSK (Pre-Shared Key) e certificados TLS, garantindo confidencialidade e integridade dos dados em trânsito.
Além disso, o uso de portas padrão é acompanhado de recomendações para regras de firewall que restrinjam o acesso apenas ao necessário, minimizando a exposição. A comunicação entre alguns dos componentes (como agentes e proxies) pode ocorrer de forma ativa ou passiva, e a escolha entre esses modos deve considerar o contexto de segurança, priorizando sempre a minimização de riscos.
Os principais componentes e suas conexões criptografadas são:
- Zabbix Server: central do sistema, que mantém comunicação criptografada com agentes, proxies, banco de dados, web services, API, utilitários de linha de comando e banco de dados do proxy;
- Zabbix Agents: comunicando-se de forma segura com o servidor e proxies;
- Zabbix Proxy: atua como intermediário, com comunicação criptografada com o servidor, agentes, banco de dados do proxy e cofre externo (vault);
- Zabbix Database e Proxy Database: armazenam dados do sistema, com conexões seguras;
- Zabbix API e Command-line utilities: ferramentas de integração e administração, que utilizam canais criptografados;
- Web Browser: acessa o frontend web via conexão criptografada;
- External Vault: sistema externo para gerenciamento seguro de segredos, integrado ao proxy com comunicação criptografada.
Criptografia nativa: PSK (Pre-Shared Key) e certificados TLS
No Zabbix, a comunicação entre proxy e server pode ser protegida por criptografia para garantir a confidencialidade e integridade dos dados transmitidos, especialmente em ambientes distribuídos ou expostos a redes inseguras.
PSK (Pre-Shared Key):
O PSK é uma chave secreta compartilhada previamente entre o proxy e o server. Essa chave é configurada em ambos os lados e usada para estabelecer uma conexão criptografada. O uso de PSK é uma forma eficiente e relativamente simples de garantir segurança, pois não depende de uma infraestrutura complexa de certificados. É ideal para ambientes onde a gestão de certificados pode ser mais complexa ou onde se deseja uma configuração rápida e segura.
Configuração típica com PSK
Confira o passo a passo para realizar a configuração com PSK.
- Gerar uma chave PSK única e segura:
openssl rand -hex 32
- Gerar o arquivo onde ficará armazenado o PSK:
- Configurar a chave no arquivo de configuração do Proxy (zabbix_proxy.conf):
TLSConnect=psk TLSPSKFile=/etc/zabbix/zabbix_proxy.psk TLSPSKIdentity=PSK PRX
- Caso o proxy seja passivo, a configuração precisa de uma linha a mais, conforme abaixo:
TLSAccept=psk
- A seguir, é necessário configurar “Connections to proxy” no frontend do Zabbix como PSK:
- Em seguida, reiniciar o serviço do Zabbix Proxy:
systemctl restart zabbix-proxy
- Configurar a chave no proxy, no frontend do Zabbix:
É muito importante reservar a chave gerada em um cofre de senhas ou lugar seguro pois, após aplicar a configuração, não será mais possível visualizar o valor da PSK.
- O próximo passo é verificar o status da comunicação e criptografia no frontend do Zabbix:
Essa configuração assegura que os dados coletados pelo proxy sejam transmitidos ao server de forma criptografada, protegendo contra interceptação e adulteração.
Configuração típica com TLS
A seguir, apresentamos o passo a passo para realizar a configuração com TLS.
- Gerar certificados para o Zabbix Proxy e Server, assinados por uma CA (autoridade de certificação) confiável. Neste exemplo, o Zabbix Server será configurado como CA confiável:
openssl genrsa 2048 > ca.key
- Gerar a CA:
openssl req -new -x509 -nodes -days 3600 -key ca.key -out ca.crt \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.local" \-addext "subjectAltName = DNS:zabbix-srv.local" \-addext "issuerAltName = DNS:zabbix-srv.local"
- Gerar os arquivos TLS necessários para a criptografia do Zabbix Server:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-server.key \-out zabbix-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.zabbix.local"
- Gerar o certificado para o Zabbix Server, assinando-o com a CA configurada anteriormente:
openssl x509 -req -in zabbix-server.req -days 3600 -CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-server.crt
- Com isso, é possível atualizar o zabbix_server.conf para realizar comunicações via SSL/TLS:
TLSCAFile=/etc/zabbix/ssl/ca.crt TLSCertFile=/etc/zabbix/ssl/zabbix-server.crt TLSKeyFile=/etc/zabbix/ssl/zabbix-server.key
- Após, é necessário reiniciar o serviço, utilizando o comando:
systemctl restart zabbix-server
- Neste momento, o arquivo requisição do certificado pode ser deletado, com o comando:
rm -rf *.req
- A seguir, gerar os arquivos TLS necessários para a criptografia do Zabbix Proxy, com o arquivo .key e o .req necessários para ter o certificado digital para o proxy:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-proxy.key \-out zabbix-proxy.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=ZBX-PROXY-01"
- Comando para gerar o arquivo de certificado digital:
.crt openssl x509 -req -in zabbix-proxy.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-proxy.crt
- Comando para apagar o arquivo .req:3:
rm -rf *.req
- Enviar os arquivos zabbix-proxy.crt e zabbix-proxy.key para o proxy:
scp zabbix-proxy.* 192.168.0.18:/etc/zabbix
- Enviar o arquivo da CA:
scp ca.crt 192.168.0.18:/etc/zabbix
- Atualizar o arquivo do Zabbix Proxy para se comunicar utilizando SSL/TLS com o Zabbix Server:
TLSConnect=cert TLSAccept=cert TLSCAFile=/etc/zabbix/ca.crt TLSCertFile=/etc/zabbix/zabbix-proxy.crt TLSKeyFile=/etc/zabbix/zabbix-proxy.key
- Reiniciar o serviço do proxy:
systemctl restart zabbix-proxy
- No frontend do Zabbix, é necessário configurar o proxy da seguinte forma:
Quando os ícones CERT e State apresentarem a cor verde no frontend, significa que a comunicação entre Zabbix Server e o Zabbix Proxy agora estão transmitindo dados de maneira segura e criptografada.

A criptografia nativa entre o proxy e server no Zabbix garante uma comunicação segura, protegendo contra ataques de interceptação, assegurando a integridade dos dados transmitidos e preservando a confidencialidade das informações sensíveis coletadas. Além disso, contribui para a conformidade com políticas de segurança e requisitos regulatórios, fortalecendo a proteção da infraestrutura de monitoramento.
Configurando o certificado para o Zabbix Agent
A seguir, apresentamos o passo a passo para configurar o certificado para o Zabbix Agent.
- Gerar o arquivo de requisição:
openssl req -newkey rsa:2048 -nodes \-keyout ws-server.key \-out ws-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=WS-SERVER"
- Gerando o certificado e assinando com a CA:
openssl x509 -req -in ws-server.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out ws-server.crt
- Copiar os arquivos para o destino e configurar o arquivo do Zabbix Agent:
TLSConnect=cert TLSAccept=cert TLSCAFile=C:\Program Files\Zabbix Agent 2\ca.crt TLSCertFile=C:\Program Files\Zabbix Agent 2\ws-server.crt TLSKeyFile=C:\Program Files\Zabbix Agent 2\ws-server.key
- Reiniciar serviço do Zabbix Agent;
- No frontend do Zabbix, na etapa de cadastro do host, configurar conforme imagem abaixo:
Aguardar o host apresentar os itens Availability e Agent encryption na cor verde, conforme imagem a seguir:
Com isso, está configurada a criptografia SSL/TLS entre o Zabbix Agent e o Zabbix Proxy.
Secure by Design: segurança integrada em cada camada do monitoramento com Zabbix
Adotar o conceito de Secure by Design no Zabbix significa incorporar a segurança como parte da arquitetura desde o primeiro momento, e não como um recurso adicional implementado posteriormente. Ao combinar segmentação de rede, controle de acesso, criptografia entre server, proxy e agent, proteção do frontend com HTTPS e comunicação segura com o banco de dados via TLS/SSL, é possível construir um ambiente de monitoramento resiliente, capaz de proteger informações críticas e reduzir significativamente a superfície de ataque.
Essa abordagem fortalece a confidencialidade, a integridade e a autenticidade dos dados, além de contribuir para a conformidade com normas e requisitos regulatórios, simplificar auditorias e aumentar a confiabilidade das informações utilizadas na operação de TI. Em um cenário em que plataformas de monitoramento concentram dados estratégicos sobre toda a infraestrutura, aplicar os princípios de Secure by Design deixa de ser apenas uma boa prática e passa a ser um requisito para organizações que buscam maturidade em segurança cibernética.
Ao tratar a segurança como um elemento nativo da plataforma, o Zabbix permite que o monitoramento evolua de uma ferramenta operacional para um componente essencial de uma arquitetura corporativa segura, preparada para enfrentar os desafios atuais e futuros.
Continue fortalecendo a segurança do seu ambiente
Quer conhecer mais recursos e boas práticas para proteger sua infraestrutura com o Zabbix? Acesse o portal oficial e explore a documentação, casos de uso e conteúdos técnicos disponíveis no Blog da Zabbix.
Se sua organização está planejando implantar ou aprimorar um ambiente de monitoramento seguro, entre em contato com a equipe comercial da Zabbix. Nossos especialistas podem ajudar a identificar a melhor estratégia para o seu cenário, desde a implementação até a evolução da sua plataforma de monitoramento.





