Zabbix安全令牌详解:网管必学的防护技巧

2026-05-21 21:03:40 1点赞 0收藏 0评论

登录Zabbix平台排查运行日志时,意外发现存在非预期的账号登录记录。考虑到Zabbix中存储着全平台监控配置、核心业务运行指标、历史告警数据等高度重要的信息,一旦出现非授权访问极易引发运维风险,因此我计划为Zabbix的访问链路新增二次身份验证机制,只有完成双重校验的人员才能正常访问平台。

一、Zabbix是什么?

  • 对你来说:它就是你和团队给服务器网络设备找的一个 “24小时不休息的数字巡检员” 。它能帮你盯着 CPU内存、磁盘等等,一旦发现异常,比如网站打不开了或者磁盘快满了或设备掉线了等等,就能立刻发邮件或短信通知你。

  • 从专业角度看:Zabbix 是一款完全开源企业级分布式监控解决方案,它已经发展了超过20年,在全球拥有超过100万企业用户。

二、设置

1、手机应用商店先下载个Authenticator,自己注册

Zabbix安全令牌详解:网管必学的防护技巧

Authenticator(身份验证器),就相当于咱们玩游戏时用的 安全令牌 , 主流生态型有下面两种

  • Google Authenticator:老牌工具,界面简洁,核心功能是生成标准的TOTP验证码,新版支持将数据同步到Google账号备份。

  • Microsoft Authenticator:微软生态的“安全中心”,支持备份恢复,并为微软账号提供安全的“无密码登录”和“推送通知”验证。

我是推荐用Microsoft Authenticator,因为GoogLe的怕被和谐。

2、打开zabbix【我是用的zabbix8】,启用多因素身份验证

全局开启 MFA:在 Zabbix 侧边栏,进入 用户认证 (UsersAuthentication) 页面,找到 多因素认证 (MFA) 选项卡,勾选 启用多因素身份验证 (Enable multi-factor authentication)

3、添加 MFA 方法:

在 MFA 选项卡的“方法 (Methods)”处点击“添加”,并按下图配置:

  • 类型TOTP (基于时间的一次性密码)

  • 名称Zabbix (这个名字会显示在手机 App 上)

  • 哈希函数SHA-1 (务必选 SHA-1,因为 Microsoft Authenticator 存在兼容性问题,暂不支持 SHA-256 或 SHA-512)

  • 验证码长度

配置完成后点击“添加”保存

Zabbix安全令牌详解:网管必学的防护技巧

4、为用户组启用 MFA:

  • 进入 管理用户群组 (UsersUser groups),创建一个新用户组(如 MFA_Users),或编辑一个已有的组。

  • 在用户组配置中,找到 多因素认证 选项,选择 默认 或上一步创建的 Zabbix 方法。

  • 确保需要使用 MFA 登录的用户都属于这个启用了 MFA 的用户组。

Zabbix安全令牌详解:网管必学的防护技巧

5、绑定Microsoft Authenticator

退出后,在登录zabbix,会出现二维码,用手机上的Microsoft Authenticator扫此二维码,填写【验证码】进行绑定;

Zabbix安全令牌详解:网管必学的防护技巧

6、绑定后登录

除了首次用扫码绑定,后面只用在【Microsoft Authenticator】里面查看认证码填入即可,Microsoft Authenticator里的验证码是动态的,30秒更新一次。

Zabbix安全令牌详解:网管必学的防护技巧

关键注意事项

  • 用户启用过程:配置成功后,用户首次登录时仍使用账户密码,登录后页面会弹出 二维码。用户打开 Microsoft Authenticator 的“添加账户”,扫描该二维码即可绑定。若因网络等原因扫描失败,也可点击二维码下方的链接手动输入密钥进行绑定。

  • 后续登录:绑定后,再次登录时输入用户名、密码后,系统会要求输入手机 App 上显示的 6 位 TOTP 动态验证码。

  • 安全提醒:如果需要更换手机号码,务必先用原设备扫码进入用户设置界面解绑 MFA,再绑定新手机,否则可能失去登录权限。另外,只要用户加入任何开启了 MFA 的组,无论原组如何,MFA 都会对其生效。强烈建议为超级管理员账户也开启

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
0
扫一下,分享更方便,购买更轻松