该系统通过ansible批量部署日志采集脚本并配置zabbix agent,利用zabbix的log监控与正则提取实现高频失败登录、非授权时段登录、陌生ip首次登录三类活跃账户异常行为的实时检测与告警,并联动ansible自动封禁恶意ip,形成闭环响应。

构建基于Ansible与Zabbix的服务器账户活跃度实时监控系统,核心在于:自动采集登录行为数据 → 统一标准化入库 → Zabbix按规则解析并触发告警。整个过程无需在每台服务器上手动写脚本或改配置,全部通过Ansible批量下发和Zabbix自动化机制完成。
一、定义“活跃账户”的监控维度
账户活跃度不是简单看“有没有登录”,而是关注异常或高风险行为,建议聚焦以下三类指标:
- 高频登录尝试:同一账户5分钟内失败登录≥5次(疑似暴力破解)
- 非授权时段登录:工作时间外(如22:00–06:00)发生的root或sudo用户成功登录
- 陌生IP首次登录:该IP地址在过去7天未出现在该服务器的auth日志中,且完成了一次成功登录
二、Ansible统一部署日志采集端(agent侧)
用Ansible在所有被控主机上部署轻量日志采集逻辑,不依赖zabbix-agent原生功能,而是通过filebeat+自定义processor或shell+logrotate组合实现:
- 使用copy模块推送一个定时任务脚本(如
/usr/local/bin/collect_login.sh),每分钟解析/var/log/secure新增行,提取user、ip、result(success/fail)、timestamp,格式化为JSON写入临时文件/var/log/zabbix/login_events.log - 用cron模块添加crontab条目:
* * * * * /usr/local/bin/collect_login.sh - 用file模块确保
/var/log/zabbix/目录存在且权限为0755,日志文件属主设为zabbix - 修改zabbix-agent配置(
/etc/zabbix/zabbix_agentd.conf),启用UnsafeUserParameters=1,并添加自定义key:UserParameter=login.events.cat,cat /var/log/zabbix/login_events.log | tail -n 200
三、Zabbix端实现动态解析与告警触发
Zabbix不直接分析原始日志,而是通过“Log file monitoring”类型的item + 自定义正则提取关键字段,并结合触发器逻辑判断:
- 在模板中创建item:
类型选Zabbix agent (active),键值填log[/var/log/zabbix/login_events.log,".*\"user\":\"(\w+)\".*\"result\":\"(success|failed)\".*\"ip\":\"([0-9.]+)\".*",,,skip];启用Store as text便于后续处理 - 利用Zabbix的
log.count函数统计单位时间内匹配次数,例如:log.count["/var/log/zabbix/login_events.log",".*\"user\":\"root\".*\"result\":\"failed\".*",,"5m"]>4→ 触发暴力破解告警 - 对“陌生IP首次登录”,需配合LLD(Low-level discovery):编写一个简单Python脚本(Ansible推送到Zabbix server),定期读取各主机的
login_events.log,生成含{#SRC_IP}和{#USER}的JSON,通过zabbix_sender上报,再用LLD rule自动为每个新IP+用户组合创建独立item和trigger
四、Ansible联动Zabbix API实现闭环响应
当Zabbix触发“高频失败登录”类告警时,Ansible可自动执行封禁动作:
- 在Ansible控制节点部署一个playbook(如
ban_ip.yml),接收Zabbix传来的host、ip、eventid参数 - 调用Zabbix API(
event.get)确认事件状态,再执行iptables -I INPUT -s {{ ip }} -j DROP或写入/etc/hosts.deny - 通过Zabbix的“告警媒介”配置Webhook,将告警推送至Ansible Tower/AWX或自建Flask接口,由其调用该playbook
- 同时记录操作日志到中央ELK或MySQL,供审计回溯










