Zabbix通过JMX监控Tomcat——防火墙策略问题分析

一、现 状

对于Zabbix通过JMX来监控Tomcat,网络上有很多文章,但大都是相同或类似的,且都是没有设置防火墙的,所以就安装而言百度就行。现在为了服务的安全,是必须开启防火墙的。于是出现了一系列的问题。

二、当前环境

1、Zabbix_server的Zabbix版本是3.0.4,系统是CentOS 7.0,使用YUM安装。

2、Zabbix-server的zabbix_server.conf配置文件

LogFile=/var/log/zabbix/zabbix_server.log
LogFileSize=0
PidFile=/var/run/zabbix/zabbix_server.pid
DBName=zabbix
DBUser=zabbix
DBPassword=zabbix
JavaGateway=127.0.0.1    # gateway地址
JavaGatewayPort=10052    # 监听端口
StartJavaPollers=5
SNMPTrapperFile=/var/log/snmptrap/snmptrap.log
Timeout=30
AlertScriptsPath=/etc/zabbix/alertscripts
ExternalScripts=/usr/lib/zabbix/externalscripts
LogSlowQueries=3000

3、zabbix_java_gateway.conf配置文件

LISTEN_IP=”0.0.0.0″
LISTEN_PORT=10052
PID_FILE=”/var/run/zabbix/zabbix_java.pid”
START_POLLERS=5
TIMEOUT=3

4、zabbix被监控端catalina.sh添加的内容

CATALINA_OPTS=”$CATALINA_OPTS -Dcom.sun.management.jmxremote
-Dcom.sun.management.jmxremote.ssl=false
-Dcom.sun.management.jmxremote.port=12345
-Dcom.sun.management.jmxremote.authenticate=false
-Djava.rmi.server.hostname=192.168.1.13″  # tomcat服务器IP

5、防火墙策略添加

Zabbix_server端 firewall-cmd –zone=public –add-port=10052/tcp –permanent
被监控端 iptables -I INPUT 4 -m state –state NEW -m tcp -p tcp –dport 12345 -j ACCEPT

注:Zabbix_server和Zabbix_java_gateway可在不同服务器安装。

三、分析问题

1、当所有配置完成,Zabbix显示不通,如下图

Zabbix_server日志显示

2、我以为配置有问题,于是就修改配置,修改了几次还是不行,让我意识到可能不是配置的问题,既然不是配置问题,那最大的可能就是防火墙,关闭防火墙进行测试。让我惊喜的是居然真的通了。被监控端的防火墙端口开了,为什么不通呢,难道还有一个端口没有开吗?于是重新开启防火墙,查看端口,如下

3、真的有端口被调用了,而且是动态的,当重启tomcat后端口又被改变,所以说,开启端口这种方法是行不通的,还有就是开放多端口,将一系列端口开放,但端口多了,容易出现问题,和开不开防火墙差不多。那么到底如何呢,只能是将另一端口固定调用。怎么做呢,方法如下:

4、修改tomcat/bin/catalina.sh添加的内容

CATALINA_OPTS=”$CATALINA_OPTS -Dcom.sun.management.jmxremote
-Dcom.sun.management.jmxremote.ssl=false
-Dcom.sun.management.jmxremote.port=12345  #将端口这条去掉,
-Dcom.sun.management.jmxremote.authenticate=false
-Djava.rmi.server.hostname=192.168.1.13″  # tomcat服务器IP

注:必须去的,如果不去掉,将会导致不成功!

5、在tomcat/conf/server.xml添加以下内容

<Server port=”9005″ shutdown=”SHUTDOWN”>
  <Listener className=”org.apache.catalina.startup.VersionLoggerListener” />
  <!– Security listener. Documentation at /docs/config/listeners.html
  <Listener className=”org.apache.catalina.security.SecurityListener” />
  –>
  <!–APR library loader. Documentation at /docs/apr.html –>
  <Listener className=”org.apache.catalina.core.AprLifecycleListener” SSLEngine=”on” />
  <!– Prevent memory leaks due to use of particular java/javax APIs–>
  <Listener className=”org.apache.catalina.core.JreMemoryLeakPreventionListener” />
  <Listener className=”org.apache.catalina.mbeans.GlobalResourcesLifecycleListener” />
  <Listener className=”org.apache.catalina.core.ThreadLocalLeakPreventionListener” />
  <Listener className=”org.apache.catalina.mbeans.JmxRemoteLifecycleListener” 
          rmiRegistryPortPlatform=”12345″ rmiServerPortPlatform=”12346″ />
          # 添加最后一条

6、添加被监控端防火墙策略

iptables -I INPUT 4 -m state –state NEW -m tcp -p tcp –dport 12346 -j ACCEPT

7、下载catalina-jmx-remote.jar将此文件放到tomcat/lib目录下

http://mirror.bit.edu.cn/apache/tomcat/tomcat-8/v8.0.37/bin/extras/catalina-jmx-remote.jar

8、成功,重启服务

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/222885.html<

(0)
管理的头像管理
上一篇2025-04-15 17:10
下一篇 2025-04-15 17:11

相关推荐

  • 服务器防火墙硬件和软件哪个效果更好,怎么选

    在服务器防火墙的选型中,硬件防火墙与软件防火墙并非非此即彼,而是互补关系,对于追求高安全等级与稳定性的生产环境,采用硬件防火墙做网络层隔离,配合软件防火墙做主机层加固,是当前公认效果最好的组合方案,硬件防火墙与软件防火墙的核心差异性能与资源占用硬件防火墙依托专用ASIC芯片或FPGA处理数据包,转发延迟通常在微……

    2026-07-26
    0
  • 站群服务器做GEO的核心逻辑是什么?,怎么做

    站群服务器做SEO的核心逻辑,是通过独立IP和资源隔离,彻底切断站点间的关联性,让搜索引擎对每个网站进行独立评估,从而降低连带风险并提升整体排名效率,站群服务器的核心价值:独立性与隔离性IP独立性:为什么是命门搜索引擎在评估网站时,会记录IP地址,如果多个站点共享同一个IP,它们之间很容易被判定为同一主体控制……

    2026-07-26
    0
  • 弹性云服务器到底是什么意思怎么收费,多少钱一个月

    弹性云服务器(Elastic Cloud Server,ECS)是一种可随时调整计算资源的云服务器,收费方式以按需付费和包年包月为主,用户只需为实际使用的资源买单,什么是弹性云服务器弹性云服务器本质上是一台运行在云端、配置可以灵活调整的虚拟机,它不像物理服务器那样固定规格,你可以在业务高峰期快速增加CPU、内存……

    2026-07-26
    0
  • 黑洞解封到底是什么意思,需要多久才能恢复

    黑洞解封是指将被黑洞路由策略屏蔽的IP地址恢复正常通信的过程,恢复时间通常取决于攻击流量是否彻底停止,多数情况下在攻击停止后10分钟到24小时内自动解除,用户也可通过联系服务商手动加速解封,黑洞解封到底是什么用拟人化的方式理解,黑洞就是网络世界的“强制隔离区”,当某个IP地址遭遇大量异常流量,比如DDoS攻击……

    2026-07-26
    0
  • 站群服务器IP段怎么选最安全,有哪些注意事项

    选择站群服务器IP段的安全核心在于IP地址的独立性、机房的路由策略以及服务商的合规资质,一个可靠的IP段必须来自持牌自营机房,具备独立C段和清洗能力,才能避免被关联风险,为什么IP段选择决定站群安全搜索引擎对IP关联的识别算法近年来越来越精细,同一C段或广播域的IP,爬虫通过反向DNS、路由跳数等特征很容易判断……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注