NetBlade
Windows Krok 3 z 12 ~20 min Začátečník

Správa přihlašovacích údajů správně: rozsah, pořadí, nejnižší oprávnění a obměna

Ukládejte přihlašovací údaje Windows, SSH a SNMP v NetBlade bezpečně: jak se šifrují, rozsah pro lokalitu a zařízení, pořadí zkoušení, nejnižší oprávnění a obměna.

Přihlašovací údaje jsou to, co z NetBlade dělá místo seznamu adres inventář. Jsou také tou nejcitlivější věcí, kterou mu dáte. Tento článek ukazuje, kde je NetBlade uchovává, jak jim nastavit rozsah, aby se každý zkoušel jen tam, kam patří, jak udržet jejich oprávnění nízko, jak je změnit, aniž byste rozbili plánovaná čtení, a co uvidíte, když je některý nesprávný.

Než začnete

  • Alespoň jednu naskenovanou lokalitu (Začínáme).
  • Účty, které plánujete použít: správce Windows, uživatel Linuxu, community SNMP nebo uživatel v3.
  • Pokud používáte účty Windows, PC připravená podle Připravte svá PC s Windows.

1. Vězte, kde se přihlašovací údaje uchovávají

Vše, co NetBlade shromáždí, zůstává v databázi SQLite uvnitř aplikace, na daném PC. Hesla, community a hesla poštovních serverů jsou zašifrovány pomocí Windows DPAPI pro váš účet Windows na daném PC, ještě než se dostanou do databáze. Tři důsledky:

  • Kopie databáze je nikomu jinému k ničemu: bez vašeho účtu Windows na daném PC nelze tajemství dešifrovat.
  • Jednou uložené heslo se už nikdy nezobrazí, ani vám. Uchovejte originál ve svém správci hesel.
  • Pokud NetBlade spustí jiný uživatel Windows na tomtéž PC, nebo přejdete na jiné PC, uložená tajemství tam nelze přečíst. Čtení selže se zprávou «uložené heslo nelze na tomto účtu přečíst» a řešením je uložit přihlašovací údaje znovu.

2. Uložte přihlašovací údaje

  1. Otevřete Přihlašovací údaje a stiskněte Přidat…. Otevře se okno Uložit přihlašovací údaje.
  2. Zvolte Protokol: Windows (WMI), Linux / SSH nebo SNMP.
  3. Vyplňte účet:
    • Windows: Uživatelské jméno jako DOMÉNA\uživatel nebo .\Administrator, a heslo.
    • SSH: uživatel a heslo.
    • SNMP: Verzi SNMP, pak Community pro v1 a v2c, nebo pro v3 Uživatele, Ověřování (žádné, MD5, SHA) s jeho heslem a Šifrování (žádné, DES, AES) s jeho heslem.
  4. Zvolte Kde se uplatní (krok 3 vysvětluje možnosti).
  5. Dejte tomu popisek, který říká, k čemu to je, například „Kancelář A - IT správce”.
  6. Stiskněte Uložit.

3. Nastavte každým přihlašovacím údajům rozsah, kam patří

Každé přihlašovací údaje se uplatní jedním ze čtyř způsobů:

Kde se uplatníPoužijte pro
VšudeÚčet, který skutečně funguje všude, kam se díváte, například jeden doménový IT účet
Jedna lokalitaÚčty zákazníka nebo kanceláře, které se nikdy nesmějí zkoušet u jiného zákazníka
Jedno zařízeníVýjimka: server s vlastním místním správcem, NAS s vlastní community
Tyto rozsahy skenováníJen zařízení nalezená v rozsazích, které jste uložili přes Zachovat tento rozsah, například správní rozsah přepínačů

Nejužší vždy vyhrává a tam, kde se přihlašovací údaje neuplatní, se ani nezkoušejí. Ten druhý bod je důležitý: heslo pro zákazníka A se nikdy neodešle na zařízení u zákazníka B.

Pro konzultanty je pravidlo jednoduché: jedna lokalita na zákazníka, přihlašovací údaje uložené pro tu lokalitu. Všude si nechte pro nic, nebo pro účty, které jsou jen vaše.

Tip: K uložení přihlašovacích údajů pro jedno zařízení můžete také otevřít jeho kartu, přejít na kartu Přihlašovací údaje a použít Přepsat pro toto zařízení, pak Uložit a přečíst tento stroj. Uloží se jen pro dané zařízení a poráží ty lokality i aplikace.

4. Pochopte pořadí, ve kterém se přihlašovací údaje zkoušejí

Pro každé zařízení NetBlade zkusí nejprve přihlašovací údaje uložené jen pro něj, pak každý další, který ho pokrývá, v pořadí seznamu, a zastaví se u prvního, který se dostane dovnitř. Nezkouší každé přihlašovací údaje na každém zařízení a protokol vybírá z toho, co zařízení ukázalo:

  1. Windows, kde má zařízení otevřené porty Windows.
  2. SNMP.
  3. SSH, kde je otevřený port 22.

Pořadí změňte přes Zkusit dříve a Zkusit později. Dejte první ty přihlašovací údaje, které otevřou nejvíce strojů, aby se na ostatních neplýtvalo pokusy a aby se doménový účet nezablokoval opakovanými selháními jinde v seznamu.

Karta Přihlašovací údaje zařízení ukazuje, které přihlašovací údaje se budou zkoušet a v jakém pořadí. Pokud zařízení neukázalo, kterým protokolem mluví, karta to řekne, místo aby hádala: NetBlade po něm nebude chrlit hesla, protože tak vypadá útok. Nejprve naskenujte jeho porty, nebo ho identifikujte.

5. Udržte oprávnění tak nízko, jak úloha dovolí

  • Windows: čtení potřebuje správce; BitLocker a TPM zvlášť lze číst jen jím. Použijte pro NetBlade vyhrazený účet místo svého vlastního, abyste viděli jeho přihlášení a mohli ho zakázat, aniž byste se zamkli. V doméně z něj udělejte místního správce pracovních stanic, které musí číst, ne správce domény. V pracovní skupině dejte každému PC vlastní silné heslo místního správce místo jednoho sdíleného všemi.
  • Linux přes SSH: stačí běžný uživatel. Vše, co NetBlade čte, je čitelné bez sudo. Viz Stroje s Linuxem přes SSH.
  • SNMP: NetBlade pouze čte. Dejte mu community jen pro čtení nebo uživatele v3 jen pro čtení, nikdy community pro zápis. Viz SNMP.

Poznámka: Když se žádné uložené přihlašovací údaje Windows nedostanou dovnitř, NetBlade zkusí také účet Windows, pod kterým běží. V doméně to funguje na každém PC, kde jste místní správce. Pokud se na PC s NetBlade přihlašujete jako správce jiných PC, mějte to na paměti.

6. Otestujte, než na přihlašovací údaje spolehnete

  1. Na stránce Přihlašovací údaje napište adresu do Stroj k vyzkoušení na řádku přihlašovacích údajů.
  2. Stiskněte Test.
  3. Sloupec POSLEDNÍ TEST hlásí «Funguje» nebo «Selhalo». Přihlašovací údaje, které nikdy nebyly testovány, hlásí «Nikdy nezkoušeno».

Test vytvoří stejné připojení jako čtení, proti tomu jednomu hostiteli, aniž by cokoli zapsal do katalogu.

7. Obměňte přihlašovací údaje, aniž byste cokoli rozbili

NetBlade nikdy neukazuje uložené heslo a nemá pole k jeho změně na existujících přihlašovacích údajích. Obměna se dělá nahrazením přihlašovacích údajů:

  1. Změňte heslo na samotných účtech (v Active Directory, na PC, na přepínači).
  2. V NetBlade stiskněte Přidat… a uložte nové přihlašovací údaje se stejným protokolem a rozsahem. Označte je datem, například „Kancelář A - IT správce (2026-09)”.
  3. Otestujte je proti pár strojům.
  4. Použijte Zkusit dříve k jejich přesunu nad ty staré.
  5. Na jednom PC stiskněte Hloubkový sken a zkontrolujte, že stav čtení na kartě hlásí «Přečteno … přes …».
  6. Smažte staré přihlašovací údaje.

Tip: Obměňujte, když odejde technik, když zákazník změní poskytovatele, a alespoň podle harmonogramu, který vyžadují politiky vašich zákazníků. Uvedení měsíce v popisku je nejjednodušší způsob, jak později vidět, jak staré jednotlivé přihlašovací údaje jsou.

8. Vězte, co se stane, když jsou přihlašovací údaje nesprávné

  • Na kartě zařízení se stav čtení změní na «Čtení selhalo»; klikněte na něj pro důvod. NetBlade uchovává až dva různé důvody, když selže několik přihlašovacích údajů, protože nesprávné heslo u jednoho a odmítnuté přihlášení u druhého stojí obojí za přečtení.
  • Typické zprávy Windows: «WMI: selhání přihlášení (0x8007052E). Nesprávné uživatelské jméno nebo heslo.» a «WMI: přístup odepřen (0x80070005)» pro místní účet blokovaný vzdáleným UAC.
  • SSH: «SSH odmítlo připojení nebo přihlašovací údaje».
  • SNMP: «žádná odpověď na požadavek SNMP …: agent je vypnutý, nastavený na jinou verzi, nebo očekává jinou community». U v3 vypadá nesprávná volba algoritmu přesně jako vypnuté zařízení.
  • Na Přehledu «Posledních sedm dní» počítá stroje, které se staly nečitelnými, takže heslo změněné bez vašeho vědomí se tam objeví.
  • Plánovaná čtení označují každé zařízení jako vyzkoušené bez ohledu na to, zda se dostal dovnitř nebo ne, takže špatné heslo nezpůsobí, že agent zařízení buší.

Zkontrolujte, že to fungovalo

  • POSLEDNÍ TEST hlásí «Funguje» pro každé přihlašovací údaje, na které spoléháte.
  • Karty zařízení hlásí «Přečteno … přes …» a karta Přihlašovací údaje ukazuje, které přihlašovací údaje byly použity („Přečteno přes … přes …, uloženo …”).
  • Na Přehledu řádek pokrytí počítá více zařízení přečtených do hloubky a počet uložených přihlašovacích údajů.

Když se něco pokazí

  • «na toto zařízení se nevztahují žádné přihlašovací údaje». Nic ho nepokrývá: uložte jedny pro zařízení, lokalitu nebo všude, nebo rozšiřte existující přes Kde se uplatní….
  • «uložené heslo nelze na tomto účtu přečíst». Přihlašovací údaje byly zašifrovány pro jiného uživatele Windows. Uložte je znovu jako uživatel, který spouští NetBlade.
  • Doménový účet se zablokoval. Příliš mnoho selhání za sebou. Přesuňte přihlašovací údaje, které otevřou nejvíce strojů, nahoru přes Zkusit dříve, zužte rozsah ostatních a odblokujte účet v Active Directory.
  • «Klíč hostitele není ten, který toto zařízení ukázalo naposledy». Jen SSH: server byl přeinstalován nebo na jeho adrese odpovídá něco jiného. Viz Stroje s Linuxem přes SSH.

Dále

Přečtěte dále své síťové vybavení: Přepínače, tiskárny, NAS a směrovače přes SNMP.

← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →