Zabbix no obtiene datos SNMPv3 de Nexus y Palo Alto aunque snmpwalk funciona
Un administrador reporta que Zabbix 7 no recoge datos SNMPv3 de switches Cisco Nexus con NXOS 10.5.4 ni de firewalls Palo Alto 5400, aunque el sondeo manual desde el mismo host responde.
El problema afecta a Zabbix 7 sobre RHEL 8. La instalación lleva dos años funcionando con switches Catalyst, pero al añadir Nexus con NXOS 10.5.4 y firewalls Palo Alto de la serie 5400, Zabbix no obtiene información SNMPv3. El sondeo manual con authPriv, SHA y AES256 sí devuelve datos desde el mismo host, lo que apunta a un fallo en la integración con las plantillas o en algún detalle de la configuración.
Sondeo manual correcto, Zabbix mudo
El usuario ha probado la plantilla Nexus 9000 para los switches y la Palo Alto 440 para los firewalls. En el Nexus, la configuración SNMP incluye un engineID local, un usuario llamado zabbix con rol network-operator, autenticación SHA y privacidad AES-256 con localizedv2key. También define un host de traps hacia 192.168.88.6, con VRF management y source-interface mgmt0.
El comando que funciona desde el servidor Zabbix es un snmpwalk con versión 3, nivel authPriv, usuario zabbix, algoritmo SHA y cifrado AES256 contra la IP 192.168.1.201 y el OID 1.3.6.1.2.1. En el texto de la consulta, el usuario omite las claves tras -A y -X. Aun así, el sondeo responde y Zabbix no. La instalación de Zabbix no muestra errores de autenticación ni de timeout en el mensaje, solo la ausencia de datos.
Llama la atención que las traps se envíen a 192.168.88.6 mientras el sondeo manual se hace contra 192.168.1.201. El usuario no aclara si ambas direcciones pertenecen al mismo dispositivo o si hay una interfaz de gestión distinta. Tampoco indica si el problema se repite en los Palo Alto o solo en los Nexus.
No hay respuesta en el hilo ni una solución confirmada. Las causas posibles que se barajan en este tipo de fallos son un desajuste en el engineID, un usuario no localizado correctamente para SNMPv3, diferencias entre la VRF de gestión y la de sondeo, o una plantilla que no soporta la versión exacta del firmware. NXOS 10.5.4 y PAN-OS en los 5400 son versiones recientes, y las plantillas de la comunidad no siempre las cubren.
Para quien administra red, SNMPv3 es la vía habitual para monitorizar equipos con autenticación y cifrado. Que snmpwalk y Zabbix discrepen obliga a revisar la configuración a mano: engineID, usuarios localizados, VRFs, interfaces de origen y el mapeo de plantillas. Si el fallo se reproduce en más entornos que mezclan Catalyst con Nexus y Palo Alto, podría afectar a despliegues que dan por hecho que la monitorización funciona.

