NetBlade
Windows Paso 9 de 12 ~20 min Principiante

Configura alertas que importan: correo, webhooks y menos ruido

Configura las alertas de NetBlade por correo o webhook: prepara un servidor de correo, elige temas, dispositivos y momento, y mantén el ruido bajo.

Una alerta solo sirve si la sigues leyendo el mes que viene. NetBlade te deja decidir de qué se te avisa, sobre qué dispositivos, en qué sitio, a quién y cuándo, y mantiene a propósito corta la lista de temas. Este artículo configura una vez la parte del envío y luego crea un pequeño conjunto de alertas que captan lo importante sin sepultarte.

Antes de empezar

  • El agente en ejecución, con una suscripción o prueba activa, y un usuario con la sesión de Windows iniciada en el PC de NetBlade (Primeros pasos).
  • Para el correo: el nombre del servidor SMTP, el puerto, el cifrado y una cuenta autorizada para enviar. Para un webhook: la URL que te da tu herramienta de chat o de automatización.
  • Al menos un sitio con dispositivos y, a ser posible, PC leídos a fondo.

1. Cuándo salen las alertas

Las alertas las envía el agente, que se ejecuta mientras tienes la sesión de Windows iniciada. Si el PC está apagado o nadie ha iniciado sesión, las alertas esperan y salen cuando vuelve. Dos reglas más:

  • Una alerta nueva empieza desde ahora. Lo que ocurrió antes de crearla no se envía.
  • «Defensas desactivadas» salta solo con transiciones reales: cuando una lectura ve de verdad que el antivirus, el firewall o BitLocker pasan de activado a desactivado, nunca por un “no hemos podido saberlo”.

Cada correo lo dice claramente en su pie: informa de lo que ha ocurrido, y un hueco significa que nadie miró.

2. Añade un servidor de correo o un webhook

Los servidores se configuran una vez, en Configuración; después los usan la página Alertas y los informes programados.

  1. Abre Configuración, sección Servidores de correo y webhooks, y pulsa Agregar un servidor.
  2. Elige el Tipo: Correo o Webhook, y dale un Nombre.
  3. Para Correo, rellena:
    • Servidor SMTP y Puerto;
    • Cifrado: Automático, STARTTLS, TLS desde el inicio (465) o Ninguno;
    • Usuario y Contraseña;
    • De (déjalo vacío para usar el usuario);
    • Para: una dirección, o varias separadas por comas.
  4. Para Webhook, rellena la URL. NetBlade envía allí un documento JSON. La misma frase va en text, content y message, para que Slack, Discord y la mayoría de las plataformas de automatización muestren algo sin ninguna transformación; los elementos individuales están en items.
  5. Pulsa Agregar y luego Enviar una prueba en la fila del nuevo servidor. Comprueba que llega el mensaje.

La contraseña se cifra con DPAPI de Windows para tu cuenta, como cualquier otro secreto en NetBlade.

Consejo: Consejo general sobre SMTP: el puerto 587 suele ir con STARTTLS y el puerto 465 con TLS desde el inicio. Muchos proveedores de correo exigen que se habilite la autenticación SMTP para el buzón, o una contraseña específica de aplicación, antes de que una aplicación pueda enviar. Un buzón dedicado a las alertas facilita el filtrado y la auditoría.

Atención: Nunca confíes en un servidor que no hayas probado. La aplicación también lo dice: un canal que nadie ha verificado se ve exactamente igual que uno que funciona.

3. Conoce los siete temas

TemaQué lo activa
Dispositivos nuevosUn dispositivo que nadie había visto nunca ha respondido en una red que vigilas
Dispositivos que han dejado de responderAlgo que antes respondía ya no lo hace
Puertos abiertos recientementeSe ha abierto un puerto en un dispositivo que ya existía
Objetivos vigilados que caenUn objetivo de la página Supervisión ha dejado de responder
Defensas desactivadasEl antivirus, el firewall o BitLocker han pasado de activado a desactivado en una máquina que se ha leído
Cambios de softwareUn programa ha aparecido, ha desaparecido o ha cambiado de versión en una máquina que se ha leído
Cosas nuevas que corregirUna entrada nueva en la lista Por corregir, con un umbral

Cosas nuevas que corregir es el único tema con umbral: Solo lo que se está explotando, Eso, y lo probable o Todo lo encontrado. La primera lectura de una oficina normal produce cien hallazgos, y un canal que los reenvía todos es un canal que alguien silencia.

4. Crea una alerta

  1. En el menú abre Alertas y pulsa Nueva alerta.
  2. En Qué, elige el tema. Para Cosas nuevas que corregir, elige el umbral en Cuáles.
  3. En Qué dispositivos, marca los tipos de dispositivo que te interesan, por ejemplo Cámara y NVR. Sin marcar ninguno significa todos.
  4. En Dónde, elige el sitio.
  5. En Para, elige el servidor que la enviará.
  6. En Cuándo, elige Avisarme al momento o En el resumen diario.
  7. Pulsa Guardar. La tabla muestra ACTIVA, QUÉ, QUÉ DISPOSITIVOS, DÓNDE, PARA y CUÁNDO; usa Editar para cambiar una regla.

Las alertas configuradas para el resumen diario llegan juntas una vez al día. Fija la hora para cada servidor en Resumen diario, en la misma página. Si el PC está apagado a esa hora, el resumen sale en cuanto vuelve.

5. Un conjunto inicial que no hace ruido

Para una oficina pequeña típica, por sitio:

AlertaCuándo
Cosas nuevas que corregir, Solo lo que se está explotandoAvisarme al momento
Defensas desactivadas, todos los tipos de dispositivoAvisarme al momento
Objetivos vigilados que caenAvisarme al momento
Dispositivos que han dejado de responder, solo servidores, NAS, cámaras, NVRAvisarme al momento
Dispositivos nuevosEn el resumen diario
Puertos abiertos recientementeEn el resumen diario
Cambios de softwareEn el resumen diario

La lógica: al momento solo lo que necesita una acción hoy, y todo lo demás en un único correo diario que lees con el café.

Consejo: «Dispositivos que han dejado de responder» para todos los tipos es la alerta más ruidosa que puedes crear: cuenta cada portátil que se va a casa. Limítala con Qué dispositivos a los equipos que deberían estar siempre encendidos.

6. Vigila lo que debe responder siempre

Las alertas de “ha dejado de responder” dependen de los escaneos. Para las pocas cosas que nunca deben caerse (la línea de internet, el servidor de archivos, la tienda web del cliente), añade un objetivo en Supervisión:

  1. Abre Supervisión.
  2. Escribe la Dirección o nombre, elige Cómo (Ping, Puerto TCP o HTTP) y, si hace falta, el Puerto.
  3. Pulsa Vigilar.

Los objetivos se comprueban aproximadamente una vez por minuto mientras tienes la sesión de Windows iniciada. Un objetivo HTTP cuenta como activo cuando la respuesta tiene un código inferior a 500. Combínalo con la alerta Objetivos vigilados que caen.

7. Silencia un dispositivo sin perderlo

Una máquina de pruebas que se enciende y se apaga todo el día no merece una alerta cada vez.

  • En su ficha, pulsa Editar… y activa Silenciado («Sin notificaciones sobre este»).
  • Para varios dispositivos a la vez, usa Seleccionar en la lista de dispositivos, luego Edición masiva, campo Alertas silenciadas.

Un dispositivo silenciado sigue en la tabla y en la cronología; simplemente no envía alertas.

8. Notificaciones de Windows

Además de las alertas, el agente puede mostrar notificaciones de Windows para un dispositivo nuevo, un objetivo vigilado que cae o se recupera, y hallazgos nuevos. Actívalas o desactívalas en Configuración, Comportamiento, Notificaciones.

Comprueba que ha funcionado

  • Cada servidor muestra «Último intento …, enviado» después de Enviar una prueba.
  • Lo que se ha enviado, en la página Alertas, enumera los mensajes entregados de verdad, y los fallos con su motivo.
  • Enviar lo pendiente fuerza ahora la salida de los mensajes pendientes; «Nada que enviar: todas las reglas están al día con lo que ha ocurrido» significa que estás al día.

Si algo sale mal

  • «Para enviar alertas hace falta primero un servidor de correo o un webhook». Añade uno en Configuración, Servidores de correo y webhooks.
  • La prueba falla. Comprueba servidor, puerto y cifrado juntos (una discrepancia entre puerto y cifrado es la culpable habitual), después el usuario y la contraseña, y después si el proveedor permite SMTP desde aplicaciones.
  • «No es una dirección http o https». La URL del webhook tiene que empezar por http:// o https://.
  • «No hay destinatario». El servidor de correo necesita al menos una dirección en Para.
  • Las alertas llegan con horas de retraso. El PC estaba apagado o nadie había iniciado sesión. Las alertas salen cuando el agente vuelve a ejecutarse.
  • Ninguna alerta por algo que ocurrió la semana pasada. Las alertas empiezan desde el momento en que las creas.
  • Ninguna alerta «Defensas desactivadas» aunque el antivirus está desactivado. La alerta salta con un cambio visto por una lectura. Si la máquina nunca se leyó con la defensa activada, no hubo ninguna transición que notificar; el hallazgo está en Por corregir.

Siguiente

Convierte los mismos datos en algo que puedas entregar: Informes para tus clientes.

← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →