NetBlade
Windows Schritt 3 von 12 ~20 Min. Einsteiger

Anmeldedaten richtig verwalten: Geltungsbereich, Reihenfolge, minimale Rechte und Rotation

Windows-, SSH- und SNMP-Anmeldedaten sicher in NetBlade hinterlegen: Verschlüsselung, Bereich pro Standort und Gerät, Reihenfolge, minimale Rechte, Rotation.

Anmeldedaten machen aus NetBlade statt einer Adressliste ein Inventar. Sie sind zugleich das Sensibelste, was du ihm anvertraust. Dieser Artikel zeigt, wo NetBlade sie aufbewahrt, wie du ihren Geltungsbereich so festlegst, dass jede nur dort versucht wird, wo sie hingehört, wie du ihre Rechte klein hältst, wie du sie änderst, ohne deine geplanten Auslesungen zu stören, und was du siehst, wenn eine falsch ist.

Bevor du anfängst

  • Mindestens ein gescannter Standort (Erste Schritte).
  • Die Konten, die du nutzen willst: Windows-Administrator, Linux-Benutzer, SNMP-Community oder v3-Benutzer.
  • Wenn du Windows-Konten nutzt, die PCs vorbereitet wie in Windows-PCs vorbereiten.

1. Wissen, wo Anmeldedaten gespeichert sind

Alles, was NetBlade sammelt, bleibt in einer SQLite-Datenbank innerhalb der App auf diesem PC. Passwörter, Communities und Mailserver-Passwörter werden mit Windows DPAPI für dein Windows-Konto auf diesem PC verschlüsselt, bevor sie in die Datenbank gelangen. Drei Folgen:

  • Eine Kopie der Datenbank nützt niemand anderem: Ohne dein Windows-Konto auf diesem PC lassen sich die Geheimnisse nicht entschlüsseln.
  • Einmal gespeichert, wird ein Passwort nie wieder angezeigt, auch dir nicht. Bewahre das Original in deinem Passwortmanager auf.
  • Startet ein anderer Windows-Benutzer auf demselben PC NetBlade oder ziehst du auf einen anderen PC um, lassen sich die gespeicherten Geheimnisse dort nicht lesen. Die Auslesung scheitert mit «das gespeicherte Passwort kann mit diesem Konto nicht gelesen werden», und die Lösung ist, die Anmeldedaten neu zu hinterlegen.

2. Anmeldedaten hinterlegen

  1. Öffne Anmeldedaten und klicke auf Hinzufügen…. Das Fenster Anmeldedaten hinterlegen öffnet sich.
  2. Wähle das Protokoll: Windows (WMI), Linux / SSH oder SNMP.
  3. Trage das Konto ein:
    • Windows: Benutzername als DOMAIN\user oder .\Administrator sowie das Passwort.
    • SSH: Benutzer und Passwort.
    • SNMP: die SNMP-Version, dann die Community für v1 und v2c oder bei v3 den Benutzer, Authentifizierung (keine, MD5, SHA) mit ihrem Passwort und Verschlüsselung (keine, DES, AES) mit ihrem Passwort.
  4. Wähle Wo sie gelten (Schritt 3 erklärt die Optionen).
  5. Gib eine Bezeichnung, die sagt, wofür sie sind, zum Beispiel „Büro A - IT-Admin“.
  6. Klicke auf Hinterlegen.

3. Jede Anmeldung auf ihren Bereich beschränken

Alle Anmeldedaten gelten auf eine von vier Arten:

Wo sie geltenWofür
ÜberallEin Konto, das wirklich überall funktioniert, wo du hinsiehst, etwa ein einzelnes IT-Konto der Domäne
Ein StandortDie Konten eines Kunden oder Büros, die niemals bei einem anderen Kunden versucht werden dürfen
Ein GerätDie Ausnahme: der Server mit eigenem lokalem Administrator, das NAS mit eigener Community
Diese ScanbereicheNur Geräte in Bereichen, die du mit Bereich behalten gespeichert hast, zum Beispiel das Management-Netz der Switches

Der engste Bereich gewinnt immer, und wo Anmeldedaten nicht gelten, werden sie gar nicht erst versucht. Der zweite Punkt ist wichtig: Ein Passwort von Kunde A wird nie an ein Gerät bei Kunde B geschickt.

Für Berater ist die Faustregel einfach: ein Standort pro Kunde, Anmeldedaten für diesen Standort hinterlegt. Nutze Überall für nichts oder nur für Konten, die ausschließlich dir gehören.

Tipp: Um Anmeldedaten für ein einzelnes Gerät zu hinterlegen, kannst du auch seine Karte öffnen, zur Registerkarte Anmeldedaten wechseln und Ausnahme für dieses Gerät nutzen, dann Speichern und Rechner auslesen. Sie werden nur für dieses Gerät hinterlegt und haben Vorrang vor denen des Standorts und der App.

4. Die Reihenfolge der Versuche verstehen

Für jedes Gerät versucht NetBlade zuerst die nur für es hinterlegten Anmeldedaten, dann alle anderen, die es abdecken, in der Reihenfolge der Liste, und hört bei der ersten auf, die hineinkommt. Es probiert nicht alle Anmeldedaten an jedem Gerät, und es wählt das Protokoll danach, was das Gerät gezeigt hat:

  1. Windows, wo das Gerät Windows-Ports offen hat.
  2. SNMP.
  3. SSH, wo Port 22 offen ist.

Die Reihenfolge änderst du mit Früher versuchen und Später versuchen. Setze die Anmeldedaten nach oben, die die meisten Rechner öffnen, damit keine Versuche an den anderen verschwendet werden und ein Domänenkonto nicht durch wiederholte Fehlschläge an anderer Stelle der Liste gesperrt wird.

Die Registerkarte Anmeldedaten eines Geräts zeigt, welche Anmeldedaten in welcher Reihenfolge versucht werden. Hat ein Gerät nicht gezeigt, welches Protokoll es spricht, sagt die Registerkarte das, statt zu raten: NetBlade probiert keine Passwörter wahllos an ihm aus, denn genau so sieht ein Angriff aus. Scanne zuerst seine Ports oder identifiziere es.

5. Rechte so klein halten, wie die Aufgabe erlaubt

  • Windows: Das Auslesen braucht einen Administrator; vor allem BitLocker und TPM kann nur einer lesen. Nimm für NetBlade ein eigenes Konto statt deines persönlichen, damit du seine Anmeldungen siehst und es deaktivieren kannst, ohne dich selbst auszusperren. Mach es in einer Domäne zum lokalen Administrator der Arbeitsplatzrechner, die es auslesen muss, nicht zum Domänen-Admin. Gib in einer Arbeitsgruppe jedem PC ein eigenes starkes lokales Administratorpasswort statt eines gemeinsamen für alle.
  • Linux über SSH: Ein normaler Benutzer reicht. Alles, was NetBlade liest, ist ohne sudo lesbar. Siehe Linux-Rechner über SSH.
  • SNMP: NetBlade liest nur. Gib ihm eine Nur-Lese-Community oder einen Nur-Lese-v3-Benutzer, nie eine Schreib-Community. Siehe SNMP.

Hinweis: Kommen keine gespeicherten Windows-Anmeldedaten hinein, versucht NetBlade es auch mit dem Windows-Konto, unter dem es läuft. In einer Domäne klappt das auf jedem PC, auf dem du lokaler Administrator bist. Wenn du dich am NetBlade-PC als Administrator anderer PCs anmeldest, behalte das im Hinterkopf.

6. Testen, bevor du dich auf Anmeldedaten verlässt

  1. Gib auf der Seite „Anmeldedaten“ in der Zeile der Anmeldedaten eine Adresse unter Rechner zum Testen ein.
  2. Klicke auf Testen.
  3. Die Spalte LETZTER TEST zeigt «Funktioniert» oder «Fehlgeschlagen». Nie getestete Anmeldedaten zeigen «Nie getestet».

Der Test baut dieselbe Verbindung auf wie eine Auslesung, gegen genau diesen Host, ohne etwas in den Katalog zu schreiben.

7. Anmeldedaten rotieren, ohne etwas kaputtzumachen

NetBlade zeigt nie ein gespeichertes Passwort und hat kein Feld, um es bei bestehenden Anmeldedaten zu ändern. Rotiert wird, indem du die Anmeldedaten ersetzt:

  1. Ändere das Passwort an den Konten selbst (im Active Directory, auf den PCs, am Switch).
  2. Klicke in NetBlade auf Hinzufügen… und hinterlege die neuen Anmeldedaten mit demselben Protokoll und Bereich. Versieh die Bezeichnung mit dem Datum, zum Beispiel „Büro A - IT-Admin (2026-09)“.
  3. Teste sie an ein paar Rechnern.
  4. Schieb sie mit Früher versuchen über die alten.
  5. Klicke auf einem PC auf Tiefenscan und prüfe, ob der Auslesestatus der Karte «Ausgelesen am … über …» zeigt.
  6. Lösche die alten Anmeldedaten.

Tipp: Rotiere, wenn ein Techniker geht, wenn ein Kunde den Dienstleister wechselt, und mindestens so oft, wie es die Richtlinien deiner Kunden verlangen. Den Monat in die Bezeichnung zu schreiben ist der einfachste Weg, später zu sehen, wie alt welche Anmeldedaten sind.

8. Wissen, was passiert, wenn Anmeldedaten falsch sind

  • Auf einer Gerätekarte wechselt der Auslesestatus auf «Auslesen fehlgeschlagen»; ein Klick darauf zeigt den Grund. NetBlade behält bis zu zwei verschiedene Gründe, wenn mehrere Anmeldedaten scheitern, denn ein falsches Passwort bei der einen und eine abgelehnte Anmeldung bei der anderen sind beide lesenswert.
  • Typische Windows-Meldungen: «WMI: Anmeldung fehlgeschlagen (0x8007052E). Benutzername oder Passwort falsch.» und «WMI: Zugriff verweigert (0x80070005)» bei einem lokalen Konto, das von der Remote-UAC blockiert wird.
  • SSH: «SSH hat die Verbindung oder die Anmeldedaten abgelehnt».
  • SNMP: «keine Antwort auf eine SNMP-…-Anfrage: Der Agent ist aus, auf eine andere Version eingestellt oder erwartet eine andere Community». Bei v3 sieht ein falsch gewählter Algorithmus genau so aus wie ein ausgeschaltetes Gerät.
  • Auf dem Dashboard zählt «Die letzten sieben Tage» Rechner, die nicht mehr auslesbar sind; ein Passwort, das ohne dein Wissen geändert wurde, taucht also dort auf.
  • Geplante Auslesungen markieren jedes Gerät als versucht, ob sie hineingekommen sind oder nicht, damit ein falsches Passwort den Agent nicht immer wieder auf das Gerät einhämmern lässt.

Prüfen, ob es geklappt hat

  • LETZTER TEST zeigt «Funktioniert» für alle Anmeldedaten, auf die du dich verlässt.
  • Gerätekarten zeigen «Ausgelesen am … über …», und die Registerkarte Anmeldedaten zeigt, welche verwendet wurden („Ausgelesen mit … über …, hinterlegt …“).
  • Auf dem Dashboard zählt die Abdeckungszeile mehr gründlich ausgelesene Geräte und die Zahl der hinterlegten Anmeldedaten.

Wenn etwas schiefgeht

  • «für dieses Gerät gelten keine Anmeldedaten». Nichts deckt es ab: Hinterlege welche für das Gerät, den Standort oder überall, oder erweitere vorhandene mit Wo sie gelten….
  • «das gespeicherte Passwort kann mit diesem Konto nicht gelesen werden». Die Anmeldedaten wurden für einen anderen Windows-Benutzer verschlüsselt. Hinterlege sie erneut als der Benutzer, unter dem NetBlade läuft.
  • Ein Domänenkonto wurde gesperrt. Zu viele Fehlschläge hintereinander. Schieb die Anmeldedaten, die die meisten Rechner öffnen, mit Früher versuchen nach oben, schränke den Bereich der anderen ein und entsperre das Konto im Active Directory.
  • «Der Hostschlüssel ist nicht der, den dieses Gerät beim letzten Mal gezeigt hat». Nur SSH: Der Server wurde neu installiert, oder unter seiner Adresse antwortet etwas anderes. Siehe Linux-Rechner über SSH.

Weiter

Als Nächstes liest du deine Netzwerkgeräte aus: Switches, Drucker, NAS und Router über SNMP.

← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade Windows →