Zabbix安全令牌详解:网管必学的防护技巧
登录Zabbix平台排查运行日志时,意外发现存在非预期的账号登录记录。考虑到Zabbix中存储着全平台监控配置、核心业务运行指标、历史告警数据等高度重要的信息,一旦出现非授权访问极易引发运维风险,因此我计划为Zabbix的访问链路新增二次身份验证机制,只有完成双重校验的人员才能正常访问平台。
一、Zabbix是什么?
对你来说:它就是你和团队给服务器、网络设备找的一个 “24小时不休息的数字巡检员” 。它能帮你盯着 CPU、内存、磁盘等等,一旦发现异常,比如网站打不开了或者磁盘快满了或设备掉线了等等,就能立刻发邮件或短信通知你。
从专业角度看:Zabbix 是一款完全开源的企业级分布式监控解决方案,它已经发展了超过20年,在全球拥有超过100万企业用户。
二、设置
1、手机应用商店先下载个Authenticator,自己注册

Authenticator(身份验证器),就相当于咱们玩游戏时用的 安全令牌 , 主流生态型有下面两种
Google Authenticator:老牌工具,界面简洁,核心功能是生成标准的TOTP验证码,新版支持将数据同步到Google账号备份。
Microsoft Authenticator:微软生态的“安全中心”,支持备份恢复,并为微软账号提供安全的“无密码登录”和“推送通知”验证。
我是推荐用Microsoft Authenticator,因为GoogLe的怕被和谐。
2、打开zabbix【我是用的zabbix8】,启用多因素身份验证
全局开启 MFA:在 Zabbix 侧边栏,进入 用户 → 认证 (Users → Authentication) 页面,找到 多因素认证 (MFA) 选项卡,勾选 启用多因素身份验证 (Enable multi-factor authentication)。
3、添加 MFA 方法:
在 MFA 选项卡的“方法 (Methods)”处点击“添加”,并按下图配置:
类型:
TOTP(基于时间的一次性密码)名称:
Zabbix(这个名字会显示在手机 App 上)哈希函数:
SHA-1(务必选 SHA-1,因为 Microsoft Authenticator 存在兼容性问题,暂不支持 SHA-256 或 SHA-512)验证码长度:
配置完成后点击“添加”保存

4、为用户组启用 MFA:
进入
管理→用户群组(Users→User groups),创建一个新用户组(如MFA_Users),或编辑一个已有的组。在用户组配置中,找到
多因素认证选项,选择默认或上一步创建的Zabbix方法。确保需要使用 MFA 登录的用户都属于这个启用了 MFA 的用户组。

5、绑定Microsoft Authenticator
退出后,在登录zabbix,会出现二维码,用手机上的Microsoft Authenticator扫此二维码,填写【验证码】进行绑定;

6、绑定后登录
除了首次用扫码绑定,后面只用在【Microsoft Authenticator】里面查看认证码填入即可,Microsoft Authenticator里的验证码是动态的,30秒更新一次。

关键注意事项
用户启用过程:配置成功后,用户首次登录时仍使用账户密码,登录后页面会弹出 二维码。用户打开 Microsoft Authenticator 的“添加账户”,扫描该二维码即可绑定。若因网络等原因扫描失败,也可点击二维码下方的链接手动输入密钥进行绑定。
后续登录:绑定后,再次登录时输入用户名、密码后,系统会要求输入手机 App 上显示的 6 位 TOTP 动态验证码。
安全提醒:如果需要更换手机号码,务必先用原设备扫码进入用户设置界面解绑 MFA,再绑定新手机,否则可能失去登录权限。另外,只要用户加入任何开启了 MFA 的组,无论原组如何,MFA 都会对其生效。强烈建议为超级管理员账户也开启 。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
