Inventaría servidores Linux y appliances mediante SSH
Lee servidores Linux con NetBlade mediante SSH con una cuenta normal: sistema, kernel, CPU, memoria y paquetes instalados, con verificación de la clave de host.
Los servidores Linux, los hosts de hipervisor y muchos appliances no hablan la administración de Windows, pero sí hablan SSH. Con una cuenta normal, NetBlade inicia sesión, lee qué es la máquina y qué paquetes ejecuta, y recuerda la identidad del servidor para que una máquina sustituida no pueda recoger tu contraseña en silencio. Este artículo cubre qué se lee, la cuenta que hay que crear y el único mecanismo de seguridad que necesitas entender.
Antes de empezar
- Las máquinas Linux en Dispositivos después de un escaneo, con el puerto 22 abierto (el escáner de puertos o Identificar lo mostrarán).
- Acceso de administrador a cada servidor, para crear una cuenta.
- El demonio SSH del servidor escuchando en el puerto 22: es el puerto al que se conecta NetBlade.
1. Qué lee NetBlade mediante SSH
De un servidor Linux o de un appliance, NetBlade lee:
- el nombre de host;
- el sistema operativo, de
/etc/os-release, o el nombre del kernel cuando falta ese archivo; - la versión del kernel;
- el modelo de procesador y el número de núcleos;
- la memoria total;
- los paquetes instalados, de
dpkg(Debian, Ubuntu y derivadas) o derpm(Red Hat, Rocky, AlmaLinux, SUSE y derivadas); - la clave de host del servidor, que recuerda.
Mediante SSH no se obtiene nada sobre discos, usuarios o defensas. Es un límite de lo que NetBlade pregunta con este protocolo, no del dispositivo, y la ficha lo dice: «Leído mediante SSH. Un host Linux o un appliance responde con su nombre, su kernel y sus paquetes, y nada sobre discos, usuarios o defensas.»
2. Crea una cuenta normal, sin sudo
Todos los comandos que ejecuta NetBlade leen archivos y herramientas que cualquier usuario puede leer: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, y la lista de paquetes con dpkg-query o rpm -qa. Nunca usa sudo y nunca necesita root. Dale una cuenta que no pueda hacer más.
En un servidor Linux típico, como root o con sudo (administración general de Linux, adáptalo a tu distribución):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
No añadas este usuario a sudo, wheel ni a ningún grupo administrativo.
Nota: NetBlade se autentica mediante SSH con contraseña. El inicio de sesión con claves no se admite. Si tus servidores solo aceptan claves, tienes que permitir el inicio de sesión con contraseña para esta cuenta concreta en la configuración del demonio SSH. Sopésalo frente a tu política, usa una contraseña larga y única, y restringe la cuenta según exijan tus estándares.
3. Registra la credencial SSH
- Abre Credenciales y pulsa Agregar….
- Pon Protocolo en Linux / SSH.
- Escribe el usuario y la contraseña.
- En Dónde se aplica, elige Un sitio, o Estos ámbitos de escaneo si tus servidores están en un rango que guardaste con Guardar este ámbito.
- Etiquétala, por ejemplo “Oficina A - Linux solo lectura”, y pulsa Registrar.
- Escribe la dirección de un servidor en Máquina en la que probar y pulsa Probar. ÚLTIMA PRUEBA debería decir «Funciona».
Las credenciales SSH se prueban donde se ha visto abierto el puerto 22 (o donde todavía no se conoce ningún puerto), después de las credenciales de Windows y SNMP que se apliquen.
4. Lee los servidores
- Abre Dispositivos y pulsa Inventario a fondo, o abre la ficha de un servidor y pulsa Escaneo a fondo.
- El estado de lectura dice «Leído el … mediante …».
- La pestaña Software enumera los paquetes instalados con sus versiones.
- Inventario y luego Software incluye ahora esos paquetes junto a los programas de Windows, así que “¿quién sigue ejecutando esta versión?” funciona en ambos.
Consejo: Los paquetes cuentan para las comprobaciones de vulnerabilidades solo cuando el diccionario de NetBlade sabe nombrarlos. En la página Software, Solo los que el diccionario sabe nombrar muestra cuáles. Un programa que el diccionario no sabe nombrar no recibe ningún veredicto de vulnerabilidad en ninguna parte de la aplicación: el silencio no es seguridad.
5. Entiende la verificación de la clave de host
La primera vez que NetBlade se conecta a un servidor, recuerda la huella SHA-256 de la clave de host del servidor. En cada conexión posterior, si la clave es distinta, NetBlade se detiene antes de enviar la contraseña y muestra:
«La clave de host no es la que este dispositivo mostró la última vez. No se ha enviado nada: o la máquina se ha reinstalado, o algo distinto responde en su dirección.»
Esto protege tu credencial de un dispositivo que se ha apropiado de la dirección del servidor, tanto si se conectó a la red por error como si alguien lo puso ahí a propósito.
Cuando lo veas:
- Averigua por qué. ¿Se ha reinstalado o sustituido el servidor, o se ha dado su dirección a otra máquina?
- Si no puedes explicarlo, trátalo como un incidente de seguridad, no como un fallo.
- Si el cambio es legítimo, borra la lectura antigua para que se pueda aceptar la nueva clave. En esta versión, la forma de hacerlo es eliminar el dispositivo: en Dispositivos, pulsa Seleccionar, márcalo y pulsa Eliminar. Sale del catálogo con todo lo que se leyó de él y su historial, y vuelve como nuevo en el siguiente escaneo. Después vuelve a leerlo.
6. Appliances con su propio shell
Muchos appliances (firewalls, algunos switches, menús de NAS) aceptan un inicio de sesión SSH pero responden con su propia interfaz de línea de comandos en lugar de un shell de Linux. NetBlade limita cada comando con un tiempo de espera, así que la lectura no se queda colgada, pero se obtiene poco o nada. Para esos dispositivos, SNMP es el mejor protocolo: consulta SNMP.
Comprueba que ha funcionado
- La ficha del servidor dice «Leído el … mediante …» y muestra sistema, kernel, procesador, núcleos y memoria.
- La pestaña Software enumera los paquetes.
- En el Panel, Máquinas leídas incluye los servidores.
Si algo sale mal
- «SSH ha rechazado la conexión o las credenciales». Usuario o contraseña incorrectos, la cuenta está bloqueada o el servidor no acepta el inicio de sesión con contraseña para ella. Prueba el mismo inicio de sesión desde un terminal para saber cuál de ellos es.
- No aparece ningún paquete. NetBlade solo lee
dpkgyrpm. Las distribuciones con otros gestores de paquetes obtienen los datos del sistema pero ninguna lista de paquetes. - El servidor escucha en un puerto distinto del 22. NetBlade solo se conecta al puerto 22.
- El mensaje de la clave de host aparece después de una reinstalación planificada. Es lo esperado. Sigue el paso 5.
- Nada sobre discos ni usuarios. No se leen mediante SSH, por diseño.
Siguiente
Con los PC, los equipos de red y los servidores leídos, dibuja cómo están conectados: Construye el mapa de red.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →