NetBlade
Windows Lépés 3 / 12 ~20 perc Kezdő

Kezeld helyesen a hitelesítő adatokat: hatókör, sorrend, legkisebb jogosultság és rotáció

Rögzítsd biztonságosan a Windows-, SSH- és SNMP-hitelesítő adatokat a NetBlade-ben: hogyan titkosítódnak, telephelyenkénti és eszközönkénti hatókör, próbasorrend, legkisebb jogosultság és rotáció.

A hitelesítő adatok azok, amelyek a NetBlade-et egy címlistából egy leltárrá alakítják. Egyben a legérzékenyebb dolog is, amit átadsz neki. Ez a cikk megmutatja, hol tartja a NetBlade őket, hogyan hatóköröződ őket úgy, hogy mindegyiket csak ott próbálja, ahol tartozik, hogyan tartsd alacsonyan a jogosultságaikat, hogyan változtasd meg őket az ütemezett beolvasásaid megtörése nélkül, és mit fogsz látni, amikor egy rossz.

Mielőtt kezdenéd

  • Legalább egy megvizsgált telephely (Első lépések).
  • A fiókok, amelyeket használni tervezel: Windows rendszergazda, Linux felhasználó, SNMP-közösség vagy v3 felhasználó.
  • Ha Windows-fiókokat használsz, a PC-k előkészítve a Készítsd elő a Windows PC-idet szerint.

1. Tudd, hol tárolódnak a hitelesítő adatok

Minden, amit a NetBlade összegyűjt, egy SQLite-adatbázisban marad az alkalmazáson belül, azon a PC-n. A jelszavak, közösségek és levelezőszerver-jelszavak a Windows DPAPI-val vannak titkosítva a Windows-fiókodhoz azon a PC-n, mielőtt elérik az adatbázist. Három következmény:

  • Az adatbázis egy másolata senki más számára nem hasznos: a Windows-fiókod nélkül azon a PC-n a titkok nem fejthetők vissza.
  • Mentés után egy jelszó soha nem jelenik meg újra, még neked sem. Tartsd az eredetit a jelszókezelődben.
  • Ha egy másik Windows-felhasználó ugyanazon a PC-n futtatja a NetBlade-et, vagy egy másik PC-re költözöl, a mentett titkok ott nem olvashatók. A beolvasás a „a mentett jelszó nem olvasható ezen a fiókon” üzenettel sikertelen, és a megoldás a hitelesítő adat újbóli rögzítése.

2. Egy hitelesítő adat rögzítése

  1. Nyisd meg a Hitelesítő adatok menüt, és nyomd meg a Hozzáadás… gombot. Megnyílik a Hitelesítő adat rögzítése ablak.
  2. Válaszd ki a Protokollt: Windows (WMI), Linux / SSH vagy SNMP.
  3. Töltsd ki a fiókot:
    • Windows: Felhasználónév DOMAIN\user vagy .\Administrator formában, és a jelszó.
    • SSH: felhasználó és jelszó.
    • SNMP: az SNMP-verzió, majd a Közösség v1-hez és v2c-hez, vagy v3-hoz a Felhasználó, Hitelesítés (nincs, MD5, SHA) a jelszavával és Titkosítás (nincs, DES, AES) a jelszavával.
  4. Válaszd ki a Hol érvényes értéket (a 3. lépés elmagyarázza a lehetőségeket).
  5. Adj neki egy címkét, amely megmondja, mire való, például „A iroda - IT admin”.
  6. Nyomd meg a Rögzítés gombot.

3. Hatóköröződ minden hitelesítő adatot oda, ahova tartozik

Minden hitelesítő adat négy módon érvényes:

Hol érvényesHasználd ehhez
BárholEgy fiók, amely valóban mindenütt működik, ahol nézel, például egy tartományi IT-fiók
Egy telephelyenEgy ügyfél vagy egy iroda fiókjai, amelyeket soha nem szabad egy másik ügyfélnél kipróbálni
Egy eszközönA kivétel: a saját helyi rendszergazdájú szerver, a saját közösségű NAS
Ezeken a vizsgálati hatókörökönCsak a Tartsd meg ezt a hatókört lehetőséggel mentett tartományokon belül talált eszközök, például a kapcsolók felügyeleti tartománya

A legszűkebb mindig nyer, és ahol egy hitelesítő adat nem érvényes, ott nem is próbálja. Ez a második pont számít: egy A ügyfélhez tartozó jelszót soha nem küld egy B ügyfélnél lévő eszköznek.

A tanácsadóknak a hüvelykujjszabály egyszerű: ügyfelenként egy telephely, a hitelesítő adatok arra a telephelyre rögzítve. Tartsd fenn a Bárhol lehetőséget semmire, vagy csak a saját fiókjaidra.

Tipp: Egy hitelesítő adat rögzítéséhez egy eszközhöz megnyithatod a kártyáját is, mehetsz a Hitelesítő adatok fülre, és használhatod a Felülírás ehhez az eszközhöz lehetőséget, majd a Mentés és gép beolvasása gombot. Csak arra az eszközre rögzíti, és felülírja a telephelyét és az alkalmazásét.

4. Értsd meg a sorrendet, amelyben a hitelesítő adatokat próbálja

Minden eszközhöz a NetBlade először a csak arra rögzített hitelesítő adatokat próbálja, majd minden más hitelesítő adatot, amely lefedi, a lista sorrendjében, és megáll az elsőnél, amely bejut. Nem próbál minden hitelesítő adatot minden eszközön, és a protokollt abból választja, amit az eszköz megmutatott:

  1. Windows, ahol az eszköznek Windows-portjai nyitva vannak.
  2. SNMP.
  3. SSH, ahol a 22-es port nyitva van.

Módosítsd a sorrendet a Próbáld korábban és a Próbáld később lehetőséggel. Tedd előre azt a hitelesítő adatot, amely a legtöbb gépet nyitja meg, hogy ne pazarolj kísérleteket a többire, és hogy egy tartományi fiók ne záródjon ki a lista máshol lévő ismételt sikertelenségei miatt.

Egy eszköz Hitelesítő adatok füle megmutatja, mely hitelesítő adatokat próbál majd, és milyen sorrendben. Ha egy eszköz nem mutatta meg, melyik protokollt beszéli, a fül ezt jelzi ahelyett, hogy tippelne: a NetBlade nem szórja rá a jelszavakat, mert így néz ki egy támadás. Vizsgáld meg először a portjait, vagy azonosítsd.

5. Tartsd a jogosultságokat olyan alacsonyan, amennyire a feladat engedi

  • Windows: a beolvasáshoz rendszergazda kell; a BitLocker és a TPM különösen csak eggyel olvasható. Használj egy dedikált fiókot a NetBlade-hez a sajátod helyett, hogy lásd a bejelentkezéseit, és letilthasd anélkül, hogy kizárnád magad. Egy tartományban tedd a munkaállomások helyi rendszergazdájává, amelyeket be kell olvasnia, ne Domain Adminná. Egy munkacsoportban adj minden PC-nek saját erős helyi rendszergazdai jelszót, ne egy közöset.
  • Linux SSH felett: egy rendes felhasználó elég. Minden, amit a NetBlade beolvas, sudo nélkül olvasható. Lásd Linux gépek SSH felett.
  • SNMP: a NetBlade csak olvas. Adj neki egy csak olvasható közösséget vagy egy csak olvasható v3 felhasználót, soha nem írható közösséget. Lásd SNMP.

Megjegyzés: Amikor egyetlen tárolt Windows-hitelesítő adat sem jut be, a NetBlade a Windows-fiókot is megpróbálja, amely alatt fut. Egy tartományban ez minden PC-n működik, ahol helyi rendszergazda vagy. Ha a NetBlade PC-re más PC-k rendszergazdájaként jelentkezel be, tartsd ezt észben.

6. Tesztelj, mielőtt egy hitelesítő adatra bíznád magad

  1. A Hitelesítő adatok oldalon írj be egy címet a Kipróbálandó gép mezőbe a hitelesítő adat során.
  2. Nyomd meg a Teszt gombot.
  3. Az UTOLSÓ TESZT oszlop azt mondja, „Működik” vagy „Sikertelen”. Egy soha nem tesztelt hitelesítő adat azt mondja, „Soha nem próbálva”.

A teszt ugyanazt a kapcsolatot hozza létre, mint egy beolvasás, azon az egy gazdagépen, anélkül, hogy bármit írna a katalógusba.

7. Egy hitelesítő adat rotálása anélkül, hogy bármit megtörnél

A NetBlade soha nem mutat mentett jelszót, és nincs mezője a módosítására egy meglévő hitelesítő adaton. A rotáció a hitelesítő adat lecserélésével történik:

  1. Változtasd meg a jelszót magukon a fiókokon (az Active Directoryban, a PC-ken, a kapcsolón).
  2. A NetBlade-ben nyomd meg a Hozzáadás… gombot, és rögzítsd az új hitelesítő adatot ugyanazzal a protokollal és hatókörrel. Címkézd a dátummal, például „A iroda - IT admin (2026-09)”.
  3. Teszteld néhány gépen.
  4. Használd a Próbáld korábban lehetőséget, hogy a régi fölé mozgasd.
  5. Egy PC-n nyomd meg a Mélyvizsgálat gombot, és ellenőrizd, hogy a kártya beolvasási állapota azt mondja, „Beolvasva … ezzel …”.
  6. Töröld a régi hitelesítő adatot.

Tipp: Rotálj, amikor egy technikus távozik, amikor egy ügyfél szolgáltatót vált, és legalább azon az ütemezésen, amelyet az ügyfeleid szabályzatai megkövetelnek. A hónap feltüntetése a címkében a legegyszerűbb módja annak, hogy később lásd, milyen régi minden hitelesítő adat.

8. Tudd, mi történik, amikor egy hitelesítő adat rossz

  • Egy eszközkártyán a beolvasási állapot „Beolvasás sikertelen” értékre vált; kattints rá az okért. A NetBlade legfeljebb két különböző okot tart meg, amikor több hitelesítő adat sikertelen, mert egy rossz jelszó az egyiken és egy elutasított bejelentkezés a másikon egyaránt megér egy elolvasást.
  • Tipikus Windows-üzenetek: „WMI: bejelentkezési hiba (0x8007052E). Rossz felhasználónév vagy jelszó.” és „WMI: hozzáférés megtagadva (0x80070005)” egy helyi fiókhoz, amelyet a távoli UAC blokkol.
  • SSH: „Az SSH elutasította a kapcsolatot vagy a hitelesítő adatokat”.
  • SNMP: „nincs válasz egy SNMP … kérésre: az ügynök ki van kapcsolva, más verzióra van állítva, vagy más közösségre vár”. v3-mal egy rossz algoritmusválasztás pontosan úgy néz ki, mint egy kikapcsolt eszköz.
  • Az Irányítópulton „Az elmúlt hét nap” megszámolja az olvashatatlanná vált gépeket, így egy jelszó, amelyet megváltoztattak anélkül, hogy szóltak volna, ott jelenik meg.
  • Az ütemezett beolvasások minden eszközt megpróbáltként jelölnek, akár bejutott, akár nem, így egy rossz jelszó nem készteti az ügynököt az eszköz ostromlására.

Ellenőrizd, hogy működött

  • Az UTOLSÓ TESZT azt mondja, „Működik” minden hitelesítő adatra, amelyre támaszkodsz.
  • Az eszközkártyák azt mondják, „Beolvasva … ezzel …”, és a Hitelesítő adatok fül megmutatja, melyik hitelesítő adatot használta („Beolvasva ezzel … ezen keresztül …, rögzítve …”).
  • Az Irányítópulton a lefedettségi sor több mélyrehatóan beolvasott eszközt és a rögzített hitelesítő adatok számát számolja.

Ha valami balul sül el

  • „egyetlen hitelesítő adat sem érvényes erre az eszközre”. Semmi nem fedi le: rögzíts egyet az eszközhöz, a telephelyhez vagy mindenhová, vagy szélesíts egy meglévőt a Hol érvényes… lehetőséggel.
  • „a mentett jelszó nem olvasható ezen a fiókon”. A hitelesítő adatot egy másik Windows-felhasználóhoz titkosították. Rögzítsd újra azként a felhasználóként, aki a NetBlade-et futtatja.
  • Egy tartományi fiók kizáródott. Túl sok sikertelenség egymás után. Mozgasd a legtöbb gépet megnyitó hitelesítő adatot a tetejére a Próbáld korábban lehetőséggel, szűkítsd a többiek hatókörét, és oldd fel a fiókot az Active Directoryban.
  • „A gazdakulcs nem az, amelyet ez az eszköz legutóbb mutatott”. Csak SSH: a szervert újratelepítették, vagy valami más válaszol a címén. Lásd Linux gépek SSH felett.

Következő

Olvasd be a hálózati eszközeidet legközelebb: Kapcsolók, nyomtatók, NAS és útválasztók SNMP felett.

← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →