Installer Zabbix Agent 2 sur Rocky Linux 8 et 9 : dépôt RPM officiel, dnf, configuration de zabbix_agent2.conf, clé PSK, firewalld et SELinux, vérification systemd.
Les autres services
Guide complet d'installation de Zabbix Agent 2 : Windows, Ubuntu, Debian, Rocky Linux, AlmaLinux et macOS. Choix de l'agent, configuration, chiffrement PSK, mode actif ou passif et vérification.
Installer Zabbix Agent 2 sur AlmaLinux 8 et 9 : dépôt RPM officiel, dnf, configuration de zabbix_agent2.conf, chiffrement PSK, firewalld, SELinux et vérification systemd.
Ce que la supervision d'un serveur Linux détecte avant l'incident : saturation disque, fuite mémoire, processus zombie, échec de sauvegarde, certificat expiré. Avec les commandes de diagnostic.
Superviser un serveur Rocky Linux avec Zabbix nécessite d'installer un agent sur la machine : un service léger qui collecte les métriques système et les transmet au serveur de supervision. Voir la définition complète de l'agent Zabbix.
Ce guide couvre l'installation manuelle et complète sur Rocky Linux 8 et 9. La procédure est identique sur AlmaLinux, RHEL, CentOS Stream et Oracle Linux : ce sont les mêmes paquets RPM el8/el9.
Le dépôt officiel fournit zabbix-agent (l'agent historique en C) et zabbix-agent2 (la version actuelle en Go). Agent 2 est recommandé pour toute nouvelle installation : plugins intégrés, connexion persistante unique, empreinte mémoire moindre. Ce guide l'utilise ; pour Agent 1, remplacez agent2 par agent dans les commandes et les chemins.
sudoLe paquet dépend de la version majeure d'Enterprise Linux. Pour Rocky Linux 9 :
sudo rpm -Uvh https://repo.zabbix.com/zabbix/7.4/release/rhel/9/x86_64/zabbix-release-latest.el9.noarch.rpm
sudo dnf clean allPour Rocky Linux 8, remplacez les deux 9 par 8.
Version automatique :
. /etc/os-release
MAJOR=$(echo "$VERSION_ID" | cut -d. -f1)
sudo rpm -Uvh "https://repo.zabbix.com/zabbix/7.4/release/rhel/${MAJOR}/x86_64/zabbix-release-latest.el${MAJOR}.noarch.rpm"
sudo dnf clean allRocky Linux, AlmaLinux, RHEL, CentOS Stream et Oracle Linux partagent les mêmes paquets el8/el9. Le dépôt Zabbix ne distingue pas ces distributions : seule la version majeure compte.
sudo dnf install -y zabbix-agent2Le paquet crée l'utilisateur zabbix, installe l'unité systemd et dépose la configuration dans /etc/zabbix/.
Pour les plugins optionnels :
sudo dnf install -y zabbix-agent2-plugin-postgresql zabbix-agent2-plugin-mongodbsudo vi /etc/zabbix/zabbix_agent2.confLes directives essentielles :
# Serveur autorisé à interroger cet agent (mode passif)
Server=192.168.1.10
# Serveur vers lequel l'agent pousse ses métriques (mode actif)
ServerActive=192.168.1.10
# Doit correspondre EXACTEMENT au nom d'hôte défini côté serveur Zabbix
Hostname=srv-app-01
LogFile=/var/log/zabbix/zabbix_agent2.log
LogFileSize=10Hostname doit être strictement identique au champ « Nom d'hôte » de l'hôte côté serveur. Une casse différente et les vérifications actives ne remontent jamais, sans erreur explicite.
Pour reprendre le nom de la machine :
HostnameItem=system.hostnameServer=) : le serveur interroge l'agent sur le port 10050.ServerActive=) : l'agent pousse ses données, aucun port entrant à ouvrir. À privilégier pour les machines distantes.openssl rand -hex 32 | sudo tee /etc/zabbix/zabbix_agent2.psk > /dev/null
sudo chown zabbix:zabbix /etc/zabbix/zabbix_agent2.psk
sudo chmod 600 /etc/zabbix/zabbix_agent2.pskPuis dans la configuration :
TLSConnect=psk
TLSAccept=psk
TLSPSKIdentity=PSK-srv-app-01
TLSPSKFile=/etc/zabbix/zabbix_agent2.pskReportez clé et identité dans l'onglet Chiffrement de l'hôte côté serveur. Une identité distincte par machine est nécessaire.
En cas d'erreur SSL alert number 40, supprimez le retour à la ligne ajouté par openssl : sudo truncate -s 64 /etc/zabbix/zabbix_agent2.psk
Uniquement en mode passif. firewalld connaît le service zabbix-agent :
sudo firewall-cmd --permanent --add-service=zabbix-agent
sudo firewall-cmd --reloadPour restreindre à l'adresse du serveur Zabbix — nettement préférable :
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.10" port port="10050" protocol="tcp" accept'
sudo firewall-cmd --reloadEn mode actif, aucune règle entrante n'est nécessaire.
C'est la principale différence avec Debian et Ubuntu. Rocky Linux active SELinux en mode enforcing par défaut, ce qui peut bloquer l'agent — en particulier les métriques exécutant des commandes système.
Vérifiez le mode actif :
getenforceAprès quelques minutes de fonctionnement, cherchez les refus concernant l'agent :
sudo ausearch -m AVC -ts recent | grep -i zabbixSi des refus apparaissent, autorisez l'agent à interroger le système :
sudo setsebool -P zabbix_can_network onPour un cas non couvert par les booléens existants, générez un module dédié plutôt que de désactiver SELinux :
sudo ausearch -c 'zabbix_agent2' --raw | audit2allow -M zabbix_agent2_local
sudo semodule -i zabbix_agent2_local.ppNe désactivez pas SELinux pour faire fonctionner un agent de supervision. Un module local ciblé règle le problème sans retirer une protection qui couvre l'ensemble du serveur.
sudo systemctl enable --now zabbix-agent2
sudo systemctl status zabbix-agent2Testez des métriques localement :
zabbix_agent2 -t agent.version
zabbix_agent2 -t system.cpu.load[all,avg1]
zabbix_agent2 -t vfs.fs.size[/,pfree]Consultez le journal :
sudo tail -f /var/log/zabbix/zabbix_agent2.log| Message | Cause probable |
|---|---|
no active checks on server | Hostname ne correspond à aucun hôte côté serveur |
SSL alert number 40 | Clé ou identité PSK divergente |
connection refused | Service arrêté, ou port bloqué par firewalld |
Permission denied sans cause apparente | SELinux — vérifiez avec ausearch -m AVC |
Pour les métriques lisant les journaux système :
sudo usermod -aG shadow zabbix
sudo setfacl -m u:zabbix:r /var/log/secure /var/log/messages
sudo systemctl restart zabbix-agent2Sur un parc conséquent, la procédure manuelle devient coûteuse : dépôt, paquet, configuration, clé PSK unique, firewalld, SELinux, création de l'hôte côté serveur. Les approches classiques sont Ansible, Kickstart au provisionnement, ou l'auto-enregistrement Zabbix.
Logiserv s'appuie sur ce même moteur Zabbix et automatise l'ensemble. Depuis la page Agent du tableau de bord :
curl -sSL "https://www.logiserv.app/api/agent-script/linux?token=..." | sudo bashLe script détecte la famille RHEL via /etc/os-release, ajoute le bon dépôt el8/el9, installe le paquet, génère une clé PSK unique, écrit la configuration, crée l'hôte côté serveur avec les templates adaptés, pose les ACL nécessaires aux contrôles de sécurité et démarre le service.
La version majeure est extraite automatiquement pour choisir le dépôt el8 ou el9.
Clé de 32 octets générée à l'enrôlement, jamais partagée entre deux hôtes.
Mode actif : seul le trafic sortant vers le serveur est nécessaire.
setfacl sur /var/log/secure et /var/log/messages pour les contrôles de sécurité.
Le fonctionnement de la page Agent est détaillé dans la documentation Logiserv.
Logiserv supervise votre parc à partir de cet article : essai gratuit sans carte bancaire.