Inventarizace serverů a zařízení s Linuxem přes SSH
Čtěte servery s Linuxem pomocí NetBlade přes SSH s běžným účtem: systém, jádro, CPU, paměť a nainstalované balíčky, s kontrolou klíče hostitele.
Servery s Linuxem, hostitelé hypervizorů a mnoho zařízení nemluví správou Windows, ale mluví SSH. S jedním běžným účtem se NetBlade přihlásí, přečte, co stroj je a jaké balíčky provozuje, a zapamatuje si identitu serveru, aby vyměněný stroj nemohl tiše posbírat vaše heslo. Tento článek pokrývá, co se čte, jaký účet vytvořit a jeden bezpečnostní mechanismus, kterému musíte rozumět.
Než začnete
- Stroje s Linuxem v Zařízení po skenu, s otevřeným portem 22 (skener portů nebo Identifikovat ho ukáže).
- Administrativní přístup ke každému serveru, k vytvoření účtu.
- Démon SSH serveru naslouchající na portu 22: to je port, ke kterému se NetBlade připojuje.
1. Vězte, co NetBlade přes SSH čte
Ze serveru nebo zařízení s Linuxem NetBlade čte:
- název hostitele;
- operační systém, z
/etc/os-release, nebo název jádra, když tento soubor chybí; - verzi jádra;
- model procesoru a počet jader;
- celkovou paměť;
- nainstalované balíčky, z
dpkg(Debian, Ubuntu a odvozeniny) neborpm(Red Hat, Rocky, AlmaLinux, SUSE a odvozeniny); - klíč hostitele serveru, který si zapamatuje.
Přes SSH se nevrací nic o discích, uživatelích ani obranách. To je limit toho, co NetBlade přes tento protokol žádá, ne limit zařízení, a karta to říká: «Přečteno přes SSH. Hostitel s Linuxem nebo zařízení odpoví svým názvem, svým jádrem a svými balíčky a ničím o discích, uživatelích ani obranách.»
2. Vytvořte běžný účet, bez sudo
Každý příkaz, který NetBlade spouští, čte soubory a nástroje, které dokáže přečíst každý uživatel: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo a seznam balíčků přes dpkg-query nebo rpm -qa. Nikdy nepoužívá sudo a nikdy nepotřebuje root. Dejte mu účet, který nedokáže víc.
Na typickém serveru s Linuxem, jako root nebo se sudo (obecná administrace Linuxu, přizpůsobte své distribuci):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Nepřidávejte tohoto uživatele do sudo, wheel ani žádné administrativní skupiny.
Poznámka: NetBlade se přes SSH ověřuje heslem. Přihlášení klíčem není podporováno. Pokud vaše servery přijímají jen klíče, musíte pro tento jeden účet povolit přihlášení heslem v konfiguraci démona SSH. Zvažte to vůči své politice, použijte dlouhé jedinečné heslo a omezte účet, jak vaše standardy vyžadují.
3. Uložte přihlašovací údaje SSH
- Otevřete Přihlašovací údaje a stiskněte Přidat….
- Nastavte Protokol na Linux / SSH.
- Napište uživatele a heslo.
- V Kde se uplatní zvolte Jedna lokalita, nebo Tyto rozsahy skenování, pokud vaše servery žijí v rozsahu, který jste uložili přes Zachovat tento rozsah.
- Označte je, například „Kancelář A - Linux jen pro čtení”, a stiskněte Uložit.
- Napište adresu serveru do Stroj k vyzkoušení a stiskněte Test. POSLEDNÍ TEST by měl hlásit «Funguje».
Přihlašovací údaje SSH se zkoušejí tam, kde byl port 22 viděn otevřený (nebo kde ještě nejsou známy žádné porty), po všech přihlašovacích údajích Windows a SNMP, které se uplatní.
4. Přečtěte servery
- Otevřete Zařízení a stiskněte Hloubkový inventář, nebo otevřete kartu jednoho serveru a stiskněte Hloubkový sken.
- Stav čtení hlásí «Přečteno … přes …».
- Karta Software vypisuje nainstalované balíčky s jejich verzemi.
- Inventář, pak Software, nyní zahrnuje tyto balíčky vedle programů Windows, takže „kdo ještě provozuje tuto verzi?” funguje napříč oběma.
Tip: Balíčky se do kontrol zranitelností započítávají jen tehdy, když je slovník NetBlade dokáže pojmenovat. Na stránce Software Jen to, co slovník dokáže pojmenovat ukazuje které. Program, který slovník neumí pojmenovat, nikde v aplikaci nedostane verdikt o zranitelnosti: ticho není bezpečí.
5. Pochopte kontrolu klíče hostitele
Když se NetBlade k serveru připojí poprvé, zapamatuje si otisk SHA-256 klíče hostitele serveru. Při každém dalším připojení, pokud je klíč jiný, NetBlade se zastaví, než odešle heslo, a ukáže:
«Klíč hostitele není ten, který toto zařízení ukázalo naposledy. Nic se neodeslalo: buď byl tento stroj přeinstalován, nebo na jeho adrese odpovídá něco jiného.»
To chrání vaše přihlašovací údaje před zařízením, které převzalo adresu serveru, ať už bylo do sítě zapojeno omylem, nebo tam bylo umístěno záměrně.
Když to uvidíte:
- Zjistěte proč. Byl server přeinstalován, vyměněn, nebo jeho adresa přidělena jinému stroji?
- Pokud to nedokážete vysvětlit, berte to jako bezpečnostní incident, ne jako závadu.
- Pokud je změna legitimní, vymažte staré čtení, aby bylo možné přijmout nový klíč. V této verzi to uděláte tak, že zařízení smažete: v Zařízení stiskněte Vybrat, zaškrtněte ho a stiskněte Smazat. Opustí katalog se vším, co z něj bylo přečteno, i se svou historií, a vrátí se jako nové při dalším skenu. Pak ho přečtěte znovu.
6. Zařízení s vlastním shellem
Mnoho zařízení (brány firewall, některé přepínače, menu NAS) přijme přihlášení SSH, ale odpoví svým vlastním příkazovým rozhraním místo shellu Linuxu. NetBlade ohraničuje každý příkaz časovým limitem, takže se čtení nezasekne, ale vrátí se málo nebo nic. Pro tato zařízení je lepším protokolem SNMP: viz SNMP.
Zkontrolujte, že to fungovalo
- Karta serveru hlásí «Přečteno … přes …» a ukazuje systém, jádro, procesor, jádra a paměť.
- Karta Software vypisuje balíčky.
- Na Přehledu Přečtené stroje zahrnuje servery.
Když se něco pokazí
- «SSH odmítlo připojení nebo přihlašovací údaje». Nesprávný uživatel nebo heslo, účet je zablokovaný, nebo server pro něj nepřijímá přihlášení heslem. Zkuste stejné přihlášení z terminálu, abyste viděli které.
- Žádné vypsané balíčky. NetBlade čte jen
dpkgarpm. Distribuce s jinými správci balíčků dostanou podrobnosti o systému, ale žádný seznam balíčků. - Server naslouchá na jiném portu než 22. NetBlade se připojuje jen na port 22.
- Zpráva o klíči hostitele se objeví po plánované přeinstalaci. Očekávané. Postupujte podle kroku 5.
- Nic o discích ani uživatelích. Přes SSH se to nečte, záměrně.
Dále
S přečtenými PC, síťovým vybavením a servery nakreslete, jak jsou propojeny: Sestavení mapy sítě.
← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →