Ad Widget

Collapse

Server Zabbix fora da rede LAN

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • iconne
    Junior Member
    • Apr 2020
    • 3

    #1

    Server Zabbix fora da rede LAN

    Oi pessoal, como vão.
    Quero implementar uma solução Zabbix, mas onde o servidor fique fora da LAN da empresa (preferencialmente cloud aws / azure / google) e apenas os clientes/ agentes que estiverem na rede LAN apontem para ele.
    Inicialmente tinha pensado em dividir a carga com balanceamento entre os server dos próprios clientes, ocorre que o problema é que a infraestrutura é minha e não do cliente e não queria mais deixar equipamentos físicos em cada cliente, ao invês disso apenas montar um server em nuvem e apontar os clientes / agentes em cada cliente.
    Alguma sugestão nesse sentido.
    Obrigado
  • mfortes
    Senior Member
    • Oct 2019
    • 415

    #2
    Ola amigo,
    Com o server na nuvem, ou vc cria um tunnel para cada cliente (oque vai sair extremamente caro) ou você coloca o mesmo na web e aponta os proxys para o IP publico (criptografado).
    Nesse cenario, o ideal é vc ter um proxy em cada cliente, que vai monitorar o ambiente dele, e vai mandar os dados pro Zabbix server...

    Qualquer duvida manda ai, pq esse é meu ambiente hoje.


    Michael R. Fortes

    Linkedin: Mike Fortes
    Medium: mromeiro-f

    Comment

    • carlosmarchi
      Junior Member
      • Apr 2020
      • 11

      #3
      Também uso da mesma forma que o mfortes atualmente e em alguns clientes não coloco nem proxy quando são computadores/servidores, uso monitoramento ativo para o cliente fazer a conexão de dentro pra fora e pronto. Dá para você mapear portas também, tenho um cliente que só tem Access Points (snmp) e um roteador, mapeei uma porta para cada AP e pronto. Acaba dando um trabalhinho para configurar, mas é algo que você só faz uma vez.

      Em cliente que tem muito dispositivo, geralmente o cliente acaba tendo alguma infra mínima onde dê para subir uma máquina virtual com o proxy. Funciona perfeitamente.

      E para dar uma 'embelezada' nos gráficos que eu mando eventualmente para cliente (ou um caso que o cliente tem um Dashboard dele), tenho um Grafana rodando também.

      Comment


      • mfortes
        mfortes commented
        Editing a comment
        O uso do proxy, é legal porque seus dados vão ser mais reais em algumas metricas, porque a conversão faria menos "saltos" para ocorrer.
        Sem contar que a segurança é maior... Como maioria dos meus clientes é banco, eles tem um certo receio de ter infra ligada a internet.
    • carlosmarchi
      Junior Member
      • Apr 2020
      • 11

      #4
      Sim mfortes , bem lembrado. Realmente monitorar direto sem ter um proxy local ou posicionado de forma estratégica pode distorcer algumas métricas. Aliás eu mesmo caí nesta cilada quando mudei meu servidor do Zabbix de 'local'. Tinha várias métricas de latência que eu não usava mas estavam ativas com a configuração padrão (threshold 150ms), de repente todas alarmaram porque a latência destes dispositivos aumentou, aí demorou alguns instantes até o cérebro entender o que os olhos estavam vendo.

      Comment

      • iconne
        Junior Member
        • Apr 2020
        • 3

        #5
        Obrigado carlosmarchi e mfortes, boas sugestões, estou analisando opções de topologia antes de migrar meu ambiente atual e toda ideia ou experiência é bem vinda.
        Prefiro gastar tempo no planejamento que na execução.
        mfortes , quando você fala em túnel fala em VPN?
        Tinha pensado inicialmente em usar uma vpn entre os ambientes e autenticação integrada no AD / Radius por segurança, com ip secundário virtual nos Firewall / Servers nas pontas para poder controlar a entrada de forma autenticada e monitorada no firewall. Criaria uma vpn entre todos os servidores de todos os meus clientes, autenticando todos os clientes na minha VPN que estaria na nuvem.
        Também pensei em ativar o IPV6 nas pontas, creio que isso eliminaria uma parte das configurações necessárias com ipv4, nesse caso acredito que o cenário ficaria mais direto.
        Agradeço novamente tempo de vocês.
        Estou analisando pontos de falha de segurança na topologia lógica para optar pela melhor e mais segura estratégia, obrigado novamente.

        Comment

        • mfortes
          Senior Member
          • Oct 2019
          • 415

          #6
          Originally posted by iconne
          Obrigado carlosmarchi e mfortes, boas sugestões, estou analisando opções de topologia antes de migrar meu ambiente atual e toda ideia ou experiência é bem vinda.
          Prefiro gastar tempo no planejamento que na execução.
          mfortes , quando você fala em túnel fala em VPN?
          Tinha pensado inicialmente em usar uma vpn entre os ambientes e autenticação integrada no AD / Radius por segurança, com ip secundário virtual nos Firewall / Servers nas pontas para poder controlar a entrada de forma autenticada e monitorada no firewall. Criaria uma vpn entre todos os servidores de todos os meus clientes, autenticando todos os clientes na minha VPN que estaria na nuvem.
          Também pensei em ativar o IPV6 nas pontas, creio que isso eliminaria uma parte das configurações necessárias com ipv4, nesse caso acredito que o cenário ficaria mais direto.
          Agradeço novamente tempo de vocês.
          Estou analisando pontos de falha de segurança na topologia lógica para optar pela melhor e mais segura estratégia, obrigado novamente.
          Sim, falo de VPN.
          Você fez o levantamento do preço desse projeto? Todas essas vpns?
          Não é viavel! Sem contar que sem um proxy, os dados coletados não são tão fieis quanto ...


          Michael R. Fortes

          Linkedin: Mike Fortes
          Medium: mromeiro-f

          Comment

          • iconne
            Junior Member
            • Apr 2020
            • 3

            #7
            Obrigado pelas considerações mfortes .
            Sim, estou analisando o custo que tenho atualmente x esse novo cenário. Obrigado mais uma vez.

            Comment

            Working...