NetBlade
Windows Étape 5 sur 12 ~15 min Intermédiaire

Inventorier les serveurs Linux et les appliances par SSH

Lisez les serveurs Linux par SSH avec NetBlade et un compte ordinaire : système, noyau, CPU, mémoire et paquets installés, avec la clé d'hôte vérifiée.

Les serveurs Linux, les hôtes d’hyperviseur et beaucoup d’appliances ne parlent pas la gestion Windows, mais ils parlent SSH. Avec un seul compte ordinaire, NetBlade se connecte, lit ce qu’est la machine et quels paquets elle exécute, et retient l’identité du serveur pour qu’une machine échangée ne puisse pas recueillir votre mot de passe en silence. Cet article couvre ce qui est lu, le compte à créer et le seul mécanisme de sécurité que vous devez comprendre.

Avant de commencer

  • Les machines Linux dans Appareils après un scan, avec le port 22 ouvert (le scanner de ports ou Identifier le montrera).
  • Un accès administrateur à chaque serveur, pour créer un compte.
  • Le démon SSH du serveur en écoute sur le port 22 : c’est le port auquel NetBlade se connecte.

1. Savoir ce que NetBlade lit par SSH

Sur un serveur Linux ou une appliance, NetBlade lit :

  • le nom d’hôte ;
  • le système d’exploitation, depuis /etc/os-release, ou le nom du noyau quand ce fichier est absent ;
  • la version du noyau ;
  • le modèle du processeur et le nombre de cœurs ;
  • la mémoire totale ;
  • les paquets installés, depuis dpkg (Debian, Ubuntu et dérivés) ou rpm (Red Hat, Rocky, AlmaLinux, SUSE et dérivés) ;
  • la clé d’hôte du serveur, qu’il retient.

Par SSH, rien ne revient sur les disques, les utilisateurs ou les défenses. C’est une limite de ce que NetBlade demande par ce protocole, pas de l’appareil, et la fiche le dit : « Lu par SSH. Un hôte Linux ou une appliance répond avec son nom, son noyau et ses paquets, et rien sur les disques, les utilisateurs ou les défenses. »

2. Créer un compte ordinaire, sans sudo

Chaque commande que NetBlade exécute lit des fichiers et des outils que n’importe quel utilisateur peut lire : hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, et la liste des paquets avec dpkg-query ou rpm -qa. Il n’utilise jamais sudo et n’a jamais besoin de root. Donnez-lui un compte qui ne peut pas en faire davantage.

Sur un serveur Linux typique, en root ou avec sudo (administration Linux générale, à adapter à votre distribution) :

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

N’ajoutez pas cet utilisateur à sudo, wheel ni à aucun groupe d’administration.

Remarque : NetBlade s’authentifie par SSH avec un mot de passe. La connexion par clé n’est pas prise en charge. Si vos serveurs n’acceptent que les clés, vous devez autoriser la connexion par mot de passe pour ce seul compte dans la configuration du démon SSH. Pesez cela par rapport à votre politique, utilisez un mot de passe long et unique, et restreignez le compte comme vos normes l’exigent.

3. Enregistrer l’identifiant SSH

  1. Ouvrez Identifiants et appuyez sur Ajouter….
  2. Réglez le Protocole sur Linux / SSH.
  3. Saisissez l’utilisateur et le mot de passe.
  4. Dans Où il s’applique, choisissez Un site, ou Ces portées de scan si vos serveurs vivent dans une plage que vous avez enregistrée avec Conserver cette portée.
  5. Nommez-le, par exemple « Bureau A - Linux lecture seule », et appuyez sur Enregistrer.
  6. Saisissez l’adresse d’un serveur dans Machine à tester et appuyez sur Tester. DERNIER TEST doit indiquer « Fonctionne ».

Les identifiants SSH sont essayés là où le port 22 a été vu ouvert (ou là où aucun port n’est encore connu), après les identifiants Windows et SNMP qui s’appliquent.

4. Lire les serveurs

  1. Ouvrez Appareils et appuyez sur Inventaire approfondi, ou ouvrez la fiche d’un serveur et appuyez sur Analyse approfondie.
  2. L’état de lecture indique « Lu … via … ».
  3. L’onglet Logiciels liste les paquets installés avec leurs versions.
  4. Inventaire, puis Logiciels, inclut désormais ces paquets à côté des programmes Windows, de sorte que « qui exécute encore cette version ? » fonctionne sur les deux.

Astuce : Les paquets comptent pour les vérifications de vulnérabilités uniquement quand le dictionnaire de NetBlade peut les nommer. Sur la page Logiciels, Seulement ce que le dictionnaire peut nommer montre lesquels. Un programme que le dictionnaire ne peut pas nommer n’obtient aucun verdict de vulnérabilité nulle part dans l’application : le silence n’est pas la sécurité.

5. Comprendre la vérification de la clé d’hôte

La première fois que NetBlade se connecte à un serveur, il retient l’empreinte SHA-256 de la clé d’hôte du serveur. À chaque connexion ultérieure, si la clé est différente, NetBlade s’arrête avant d’envoyer le mot de passe et affiche :

« La clé d’hôte n’est pas celle que cet appareil a montrée la dernière fois. Rien n’a été envoyé : soit cette machine a été réinstallée, soit autre chose répond à son adresse. »

Cela protège votre identifiant d’un appareil qui a pris l’adresse du serveur, qu’il ait été branché sur le réseau par erreur ou placé là intentionnellement.

Quand vous le voyez :

  1. Cherchez pourquoi. Le serveur a-t-il été réinstallé, remplacé, ou son adresse donnée à une autre machine ?
  2. Si vous ne pouvez pas l’expliquer, traitez-le comme un incident de sécurité, pas comme un pépin.
  3. Si le changement est légitime, effacez l’ancienne lecture pour que la nouvelle clé puisse être acceptée. Dans cette version, la façon de faire est de supprimer l’appareil : dans Appareils, appuyez sur Sélectionner, cochez-le, et appuyez sur Supprimer. Il quitte le catalogue avec tout ce qui a été lu de lui et son historique, et revient comme neuf au prochain scan. Puis lisez-le de nouveau.

6. Les appliances avec leur propre shell

Beaucoup d’appliances (pare-feu, certains commutateurs, menus de NAS) acceptent une connexion SSH mais répondent avec leur propre interface en ligne de commande plutôt qu’avec un shell Linux. NetBlade borne chaque commande par un délai d’attente, pour que la lecture ne se bloque pas, mais peu ou rien ne revient. Pour ces appareils, SNMP est le meilleur protocole : voir SNMP.

Vérifier que ça a marché

  • La fiche du serveur indique « Lu … via … » et montre le système, le noyau, le processeur, les cœurs et la mémoire.
  • L’onglet Logiciels liste les paquets.
  • Sur le Tableau de bord, Machines lues inclut les serveurs.

Si quelque chose ne va pas

  • « SSH a refusé la connexion ou les identifiants ». Utilisateur ou mot de passe erroné, compte verrouillé, ou le serveur n’accepte pas la connexion par mot de passe pour lui. Essayez la même connexion depuis un terminal pour voir lequel.
  • Aucun paquet listé. NetBlade lit uniquement dpkg et rpm. Les distributions avec d’autres gestionnaires de paquets obtiennent les détails du système mais pas la liste des paquets.
  • Le serveur écoute sur un port autre que 22. NetBlade se connecte uniquement sur le port 22.
  • Le message de clé d’hôte apparaît après une réinstallation prévue. Attendu. Suivez l’étape 5.
  • Rien sur les disques ou les utilisateurs. Non lu par SSH, par conception.

Suite

Une fois les PC, les équipements réseau et les serveurs lus, dessinez comment ils sont câblés : Construire la carte du réseau.

← Tous les tutoriels Guide des fonctionnalités → Le produit: NetBlade Windows →