



<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archiwa Zabbix &#8226; Z IT Wzięte</title>
	<atom:link href="https://zitwziete.org/category/zabbix/feed/" rel="self" type="application/rss+xml" />
	<link>https://zitwziete.org/category/zabbix/</link>
	<description></description>
	<lastBuildDate>Sun, 29 Mar 2026 12:48:18 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.2</generator>

<image>
	<url>https://zitwziete.org/wp-content/uploads/2021/10/cropped-logo1-bez-tla-biale-32x32.png</url>
	<title>Archiwa Zabbix &#8226; Z IT Wzięte</title>
	<link>https://zitwziete.org/category/zabbix/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Zabbix na LAN vs Zabbix Proxy &#8211; dwa modele, które warto znać</title>
		<link>https://zitwziete.org/zabbix-na-lan-vs-zabbix-proxy-dwa-modele-ktore-warto-znac/</link>
					<comments>https://zitwziete.org/zabbix-na-lan-vs-zabbix-proxy-dwa-modele-ktore-warto-znac/#respond</comments>
		
		<dc:creator><![CDATA[ZITWziete]]></dc:creator>
		<pubDate>Sun, 29 Mar 2026 12:39:47 +0000</pubDate>
				<category><![CDATA[Zabbix]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[moje 0.02 pln]]></category>
		<category><![CDATA[monitoring]]></category>
		<category><![CDATA[porady]]></category>
		<category><![CDATA[zabbix]]></category>
		<guid isPermaLink="false">https://zitwziete.org/?p=1481</guid>

					<description><![CDATA[<p>Jak stawiać Zabbbixa u siebie w LAN, a jak np zainstalować go u klienta ? </p>
<p>Artykuł <a href="https://zitwziete.org/zabbix-na-lan-vs-zabbix-proxy-dwa-modele-ktore-warto-znac/">Zabbix na LAN vs Zabbix Proxy &#8211; dwa modele, które warto znać</a> pochodzi z serwisu <a href="https://zitwziete.org">Z IT Wzięte</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zabbix jest elastyczny. Możesz go postawić na jednym serwerze i monitorować wszystko w jednej sieci. Możesz też rozciągnąć monitoring na dziesiątki lokalizacji, gdzie serwer Zabbix nigdy nie widzi sieci klienta bezpośrednio. W tym artykule porównuję dwa konkretne scenariusze wdrożenia: Zabbix działający lokalnie na LAN-ie oraz Zabbix z active proxy postawionym u klienta, gdzie to proxy inicjuje połączenie do serwera — a nie odwrotnie.</p>



<h2 class="wp-block-heading">Scenariusz 1: Zabbix na LAN — wszystko w jednej sieci</h2>



<p class="wp-block-paragraph">To najprostszy i najczęstszy model. Serwer Zabbix stoi w tej samej sieci co monitorowane hosty. Agenty na serwerach raportują bezpośrednio do serwera Zabbix, który zbiera dane, przetwarza triggery, wysyła alerty i wyświetla dashboardy.</p>



<h3 class="wp-block-heading">Jak to wygląda w praktyce</h3>



<pre class="wp-block-code"><code>&#91;Host 1] ──┐
&#91;Host 2] ──┤── LAN ──── &#91;Zabbix Server + Frontend + DB]
&#91;Host 3] ──┘</code></pre>



<p class="wp-block-paragraph">Serwer Zabbix odpytuje agentów (passive checks) lub agenty same wysyłają dane (active checks). Wszystko dzieje się w jednym segmencie sieci. Nie ma firewalli po drodze, nie ma NAT-u, nie ma opóźnień WAN.</p>



<h3 class="wp-block-heading">Konfiguracja</h3>



<p class="wp-block-paragraph">Minimalna. Instalujesz serwer Zabbix, stawiasz bazę (PostgreSQL lub MySQL), wdrażasz agentów na hostach. W&nbsp;<code>zabbix_agentd.conf</code>&nbsp;ustawiasz:</p>



<p class="wp-block-paragraph">ini</p>



<pre class="wp-block-code"><code>Server=192.168.1.10          # IP serwera Zabbix (passive checks)
ServerActive=192.168.1.10    # IP serwera Zabbix (active checks)
Hostname=web-server-01       # unikalna nazwa hosta</code></pre>



<p class="wp-block-paragraph">I gotowe. Agent raportuje, serwer zbiera. Żadnego proxy, żadnych tuneli, żadnych komplikacji.</p>



<h3 class="wp-block-heading">Zalety</h3>



<ul class="wp-block-list">
<li><strong>Prostota</strong>&nbsp;— jeden serwer, jedna baza, jedna instancja do zarządzania.</li>



<li><strong>Niskie opóźnienia</strong>&nbsp;— dane z agentów trafiają do serwera natychmiast, bo wszystko jest na LAN-ie.</li>



<li><strong>Passive i active checks bez ograniczeń</strong>&nbsp;— serwer ma bezpośredni dostęp do agentów, więc działają oba tryby. Możesz korzystać z remote commands do automatycznego restartowania usług.</li>



<li><strong>SNMP, IPMI, HTTP bez problemów</strong>&nbsp;— serwer odpytuje urządzenia sieciowe bezpośrednio, bez pośredników.</li>



<li><strong>Łatwy troubleshooting</strong>&nbsp;— jedna maszyna, jeden log, jedno miejsce do sprawdzenia.</li>
</ul>



<h3 class="wp-block-heading">Wady</h3>



<ul class="wp-block-list">
<li><strong>Skala ograniczona do jednej lokalizacji</strong>&nbsp;— jeśli masz drugi oddział albo sieć klienta, ten model nie wystarczy.</li>



<li><strong>Brak redundancji</strong>&nbsp;— padnie serwer Zabbix, padnie monitoring. W małych środowiskach to akceptowalne, w większych — nie.</li>



<li><strong>Brak separacji</strong>&nbsp;— serwer Zabbix widzi wszystko i ma dostęp do wszystkiego. W kontekście bezpieczeństwa i segmentacji sieci to niekoniecznie pożądane.</li>
</ul>



<h3 class="wp-block-heading">Kiedy stosować</h3>



<p class="wp-block-paragraph">Jedna firma, jedna serwerownia, jeden LAN. Monitorujesz swoje serwery, switche, NAS-y, UPS-y. Masz pełną kontrolę nad siecią. Nie musisz monitorować niczego zdalnie. To scenariusz dla 80% małych i średnich wdrożeń.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Scenariusz 2: Zabbix z active proxy u klienta</h2>



<p class="wp-block-paragraph">Tu zaczyna się ciekawiej. Masz centralny serwer Zabbix — np. w swoim DC albo na VPS-ie. Klient ma swoją sieć, za NAT-em, za firewallem, do której nie masz (i nie chcesz mieć) bezpośredniego dostępu. U klienta stawiasz Zabbix proxy w trybie&nbsp;<strong>active</strong>. To proxy inicjuje wszystkie połączenia do serwera — serwer nigdy nie łączy się do proxy. Serwer nawet nie musi znać IP proxy.</p>



<p class="wp-block-paragraph">W tym modelu Serwer zabixa sam nigdy nie komunikuje się z Proxy u klienta. To Proxy wysyła dane na ip serwera w świat (czśto na wysokim porcie), a jeśli np firewall na serwerze przyjmuje dane tylko z podanych ip  to <strong>to jest najbezpieczeniejsze co można wymyślić</strong> poza VPN . </p>



<h3 class="wp-block-heading">Jak to wygląda w praktyce</h3>



<pre class="wp-block-code"><code>Sieć klienta (za NAT/firewall):                    Twój DC:
┌──────────────────────────┐                ┌──────────────────┐
│ &#91;Host 1] ──┐             │                │                  │
│ &#91;Host 2] ──┤── LAN ── &#91;Zabbix Proxy] ──────────► &#91;Zabbix Server]  │
│ &#91;Host 3] ──┘   (active)  │   port 10051   │  + Frontend + DB │
│ &#91;Switch] ──┘             │                │                  │
└──────────────────────────┘                └──────────────────┘
         ← proxy inicjuje połączenie →
         ← serwer NIE łączy się do proxy →</code></pre>



<p class="wp-block-paragraph">Kluczowa sprawa:&nbsp;<strong>active proxy sam puka do serwera</strong>. Pobiera konfigurację (jakie hosty monitorować, jakie itemy zbierać) i odsyła zebrane dane. Serwer nie musi mieć routingu do sieci klienta. Firewall u klienta musi przepuścić tylko jeden port wychodzący (domyślnie 10051 TCP) do serwera Zabbix.</p>



<h3 class="wp-block-heading">Konfiguracja proxy</h3>



<p class="wp-block-paragraph">Na maszynie u klienta instalujesz Zabbix proxy. W&nbsp;<code>zabbix_proxy.conf</code>:</p>



<p class="wp-block-paragraph">ini</p>



<pre class="wp-block-code"><code>ProxyMode=0                          # 0 = active (domyślne)
Hostname=klient-abc-proxy            # musi się zgadzać z nazwą w frontendzie
Server=zabbix.twojafirma.pl:10051   # adres Twojego serwera Zabbix
DBName=/tmp/zabbix_proxy.db          # SQLite wystarczy dla małych wdrożeń
ConfigFrequency=120                  # co ile sekund pobierać konfigurację
DataSenderFrequency=5                # co ile sekund wysyłać dane
ProxyOfflineBuffer=72                # ile godzin trzymać dane przy braku łączności</code></pre>



<p class="wp-block-paragraph">Na frontendzie serwera Zabbix:&nbsp;<strong>Administration → Proxies → Create proxy</strong>&nbsp;— wpisujesz nazwę&nbsp;<code>klient-abc-proxy</code>, tryb Active. Nie musisz podawać żadnego IP proxy.</p>



<h3 class="wp-block-heading">Konfiguracja agentów u klienta</h3>



<p class="wp-block-paragraph">Agenty wskazują na lokalne IP proxy, nie na serwer Zabbix:</p>



<p class="wp-block-paragraph">ini</p>



<pre class="wp-block-code"><code>Server=192.168.10.50           # IP proxy w sieci klienta
ServerActive=192.168.10.50     # IP proxy w sieci klienta
Hostname=klient-abc-dc01       # unikalna nazwa hosta</code></pre>



<p class="wp-block-paragraph">Agent nie wie, że rozmawia z proxy a nie z serwerem — protokół jest identyczny.</p>



<h3 class="wp-block-heading">Przepływ danych</h3>



<ol class="wp-block-list">
<li><strong>Proxy → Serwer</strong>: Proxy łączy się z serwerem co&nbsp;<code>ConfigFrequency</code>&nbsp;sekund i pobiera konfigurację (lista hostów, itemów, triggerów do monitorowania).</li>



<li><strong>Agenty → Proxy</strong>: Agenty w sieci klienta raportują dane do proxy (LAN, bez wychodzenia na zewnątrz).</li>



<li><strong>Proxy → Serwer</strong>: Proxy buforuje dane lokalnie i wysyła je do serwera co&nbsp;<code>DataSenderFrequency</code>&nbsp;sekund.</li>



<li><strong>Serwer przetwarza</strong>: Triggery, eventy, alerty — to wszystko dzieje się na serwerze. Proxy jest tylko kolektorem danych.</li>
</ol>



<p class="wp-block-paragraph">Serwer&nbsp;<strong>nigdy nie inicjuje połączenia</strong>&nbsp;do proxy. Proxy puka do serwera. To fundamentalna różnica, która rozwiązuje problem NAT-u, firewalli i braku bezpośredniego dostępu do sieci klienta.</p>



<h3 class="wp-block-heading">Co się dzieje, gdy padnie łącze?</h3>



<p class="wp-block-paragraph">Proxy buforuje dane lokalnie. Parametr&nbsp;<code>ProxyOfflineBuffer</code>&nbsp;(domyślnie 1 godzina) określa, jak długo proxy trzyma dane, gdy nie może połączyć się z serwerem. Ustawiasz np. 72 godziny — i proxy przeżyje weekend bez łączności. Gdy połączenie wróci, proxy wyśle zaległe dane i serwer je przetworzy.</p>



<p class="wp-block-paragraph">W trybie&nbsp;<code>ProxyBufferMode=hybrid</code>&nbsp;(od Zabbix 7.0) proxy trzyma dane w pamięci dla szybkości, a gdy pamięć się zapełni — zrzuca na dysk. Najlepsze z obu światów.</p>



<h3 class="wp-block-heading">Zalety</h3>



<ul class="wp-block-list">
<li><strong>Firewall-friendly</strong>&nbsp;— jedyne wymaganie: port wychodzący z proxy do serwera. Żadnych portów przychodzących u klienta, żadnego VPN-a, żadnego otwierania dziur.</li>



<li><strong>Serwer nie ma dostępu do sieci klienta</strong>&nbsp;— i to jest feature, nie bug. Separacja jest pełna. Serwer nie może skanować sieci klienta, nie może łączyć się z hostami. Dane płyną tylko w jedną stronę: od proxy do serwera.</li>



<li><strong>Buforowanie offline</strong>&nbsp;— awaria łącza nie oznacza utraty danych. Proxy trzyma metryki lokalnie i dosyła je po przywróceniu połączenia.</li>



<li><strong>Skalowalność</strong>&nbsp;— jeden serwer Zabbix, dziesiątki proxy u różnych klientów. Każde proxy zbiera dane ze swojego segmentu, serwer centralizuje wszystko.</li>



<li><strong>Odciążenie serwera</strong>&nbsp;— proxy wykonuje preprocessing danych i skanowanie sieci (discovery) lokalnie. Serwer dostaje gotowe dane.</li>



<li><strong>Prosta konfiguracja sieciowa</strong>&nbsp;— nie musisz znać publicznego IP proxy, nie musisz konfigurować port forwarding u klienta. Proxy samo się łączy.</li>
</ul>



<h3 class="wp-block-heading">Wady</h3>



<ul class="wp-block-list">
<li><strong>Brak remote commands</strong>&nbsp;— serwer nie może wysłać komendy do hosta przez active proxy, bo nie ma do niego bezpośredniego połączenia. Od Zabbix 7.0 active agent potrafi odbierać remote commands, ale wymaga to dodatkowej konfiguracji.</li>



<li><strong>Opóźnienie w danych</strong>&nbsp;— dane nie trafiają na serwer natychmiastowo. Jest bufor, jest&nbsp;<code>DataSenderFrequency</code>. W praktyce opóźnienie to kilka sekund, ale nie jest zerowe.</li>



<li><strong>Opóźnienie w konfiguracji</strong>&nbsp;— po zmianie itemów na serwerze proxy musi pobrać nową konfigurację. Domyślnie&nbsp;<code>ConfigFrequency=3600</code>&nbsp;(1 godzina!). Warto zmniejszyć do 120-300 sekund. Można też wymusić ręcznie:&nbsp;<code>zabbix_proxy -R config_cache_reload</code>.</li>



<li><strong>Dodatkowy komponent</strong>&nbsp;— proxy to kolejna maszyna do utrzymania, kolejna baza danych, kolejny serwis do monitorowania (tak — monitoruj swoje proxy).</li>



<li><strong>Brak passive checks z serwera</strong>&nbsp;— serwer nie może odpytać agenta przez proxy w trybie active. Agenty muszą pracować w trybie active checks.</li>
</ul>



<h3 class="wp-block-heading">Kiedy stosować</h3>



<p class="wp-block-paragraph">Monitorujesz infrastrukturę klientów jako usługę (MSP/MSSP). Masz wiele oddziałów za NAT-em. Klient nie chce (słusznie) otwierać VPN-a do Twojego serwera. Potrzebujesz centralnego dashboardu dla wielu lokalizacji. Chcesz separacji — serwer nie powinien mieć dostępu do sieci klienta.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Porównanie: LAN vs Active Proxy</h2>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Cecha</th><th>Zabbix na LAN</th><th>Zabbix + Active Proxy</th></tr></thead><tbody><tr><td>Złożoność wdrożenia</td><td>Niska</td><td>Średnia</td></tr><tr><td>Firewall/NAT</td><td>Nie przeszkadza</td><td>Rozwiązany — proxy łączy się na zewnątrz</td></tr><tr><td>Serwer ma dostęp do sieci klienta</td><td>Tak (pełny)</td><td>Nie (zero)</td></tr><tr><td>Kierunek połączenia</td><td>Serwer <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2194.png" alt="↔" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Agent</td><td>Proxy → Serwer (jednokierunkowy)</td></tr><tr><td>Passive checks</td><td>Tak</td><td>Nie (tylko active)</td></tr><tr><td>Remote commands</td><td>Tak</td><td>Ograniczone</td></tr><tr><td>Buforowanie offline</td><td>Nie</td><td>Tak (do 72h+)</td></tr><tr><td>Skalowalność lokalizacji</td><td>Jedna</td><td>Wiele</td></tr><tr><td>Opóźnienie danych</td><td>Brak</td><td>Kilka sekund</td></tr><tr><td>Koszt</td><td>1 serwer</td><td>1 serwer + N proxy</td></tr><tr><td>Monitoring SNMP/IPMI</td><td>Bezpośredni z serwera</td><td>Przez proxy (lokalnie)</td></tr></tbody></table></figure>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Który model wybrać?</h2>



<p class="wp-block-paragraph">To nie jest kwestia „lepszy/gorszy&#8221;. To kwestia kontekstu.</p>



<p class="wp-block-paragraph">Jeśli monitorujesz&nbsp;<strong>swoją</strong>&nbsp;infrastrukturę, w&nbsp;<strong>jednej</strong>&nbsp;lokalizacji, na&nbsp;<strong>jednym</strong>&nbsp;LAN-ie — stawiasz serwer Zabbix i nie komplikujesz sobie życia. Proxy jest zbędne.</p>



<p class="wp-block-paragraph">Jeśli monitorujesz infrastrukturę&nbsp;<strong>klientów</strong>, zarządzasz&nbsp;<strong>wieloma lokalizacjami</strong>, albo potrzebujesz monitoringu&nbsp;<strong>bez VPN-a i bez otwierania portów u klienta</strong>&nbsp;— active proxy to jedyna sensowna droga. Proxy puka do Twojego serwera, wysyła dane, a serwer nigdy nie widzi sieci klienta. Bezpiecznie, skalowalne, firewall-friendly.</p>



<p class="wp-block-paragraph">W praktyce oba modele mogą współistnieć. Serwer Zabbix monitoruje lokalny LAN bezpośrednio, a jednocześnie odbiera dane z proxy rozsianych po lokalizacjach klientów. To nie jest albo-albo — to kwestia dopasowania architektury do potrzeb.</p>



<p class="wp-block-paragraph"></p>
<p>Artykuł <a href="https://zitwziete.org/zabbix-na-lan-vs-zabbix-proxy-dwa-modele-ktore-warto-znac/">Zabbix na LAN vs Zabbix Proxy &#8211; dwa modele, które warto znać</a> pochodzi z serwisu <a href="https://zitwziete.org">Z IT Wzięte</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://zitwziete.org/zabbix-na-lan-vs-zabbix-proxy-dwa-modele-ktore-warto-znac/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
