Kezeld helyesen a hitelesítő adatokat: hatókör, sorrend, legkisebb jogosultság és rotáció
Rögzítsd biztonságosan a Windows-, SSH- és SNMP-hitelesítő adatokat a NetBlade-ben: hogyan titkosítódnak, telephelyenkénti és eszközönkénti hatókör, próbasorrend, legkisebb jogosultság és rotáció.
A hitelesítő adatok azok, amelyek a NetBlade-et egy címlistából egy leltárrá alakítják. Egyben a legérzékenyebb dolog is, amit átadsz neki. Ez a cikk megmutatja, hol tartja a NetBlade őket, hogyan hatóköröződ őket úgy, hogy mindegyiket csak ott próbálja, ahol tartozik, hogyan tartsd alacsonyan a jogosultságaikat, hogyan változtasd meg őket az ütemezett beolvasásaid megtörése nélkül, és mit fogsz látni, amikor egy rossz.
Mielőtt kezdenéd
- Legalább egy megvizsgált telephely (Első lépések).
- A fiókok, amelyeket használni tervezel: Windows rendszergazda, Linux felhasználó, SNMP-közösség vagy v3 felhasználó.
- Ha Windows-fiókokat használsz, a PC-k előkészítve a Készítsd elő a Windows PC-idet szerint.
1. Tudd, hol tárolódnak a hitelesítő adatok
Minden, amit a NetBlade összegyűjt, egy SQLite-adatbázisban marad az alkalmazáson belül, azon a PC-n. A jelszavak, közösségek és levelezőszerver-jelszavak a Windows DPAPI-val vannak titkosítva a Windows-fiókodhoz azon a PC-n, mielőtt elérik az adatbázist. Három következmény:
- Az adatbázis egy másolata senki más számára nem hasznos: a Windows-fiókod nélkül azon a PC-n a titkok nem fejthetők vissza.
- Mentés után egy jelszó soha nem jelenik meg újra, még neked sem. Tartsd az eredetit a jelszókezelődben.
- Ha egy másik Windows-felhasználó ugyanazon a PC-n futtatja a NetBlade-et, vagy egy másik PC-re költözöl, a mentett titkok ott nem olvashatók. A beolvasás a „a mentett jelszó nem olvasható ezen a fiókon” üzenettel sikertelen, és a megoldás a hitelesítő adat újbóli rögzítése.
2. Egy hitelesítő adat rögzítése
- Nyisd meg a Hitelesítő adatok menüt, és nyomd meg a Hozzáadás… gombot. Megnyílik a Hitelesítő adat rögzítése ablak.
- Válaszd ki a Protokollt: Windows (WMI), Linux / SSH vagy SNMP.
- Töltsd ki a fiókot:
- Windows: Felhasználónév
DOMAIN\uservagy.\Administratorformában, és a jelszó. - SSH: felhasználó és jelszó.
- SNMP: az SNMP-verzió, majd a Közösség v1-hez és v2c-hez, vagy v3-hoz a Felhasználó, Hitelesítés (nincs, MD5, SHA) a jelszavával és Titkosítás (nincs, DES, AES) a jelszavával.
- Windows: Felhasználónév
- Válaszd ki a Hol érvényes értéket (a 3. lépés elmagyarázza a lehetőségeket).
- Adj neki egy címkét, amely megmondja, mire való, például „A iroda - IT admin”.
- Nyomd meg a Rögzítés gombot.
3. Hatóköröződ minden hitelesítő adatot oda, ahova tartozik
Minden hitelesítő adat négy módon érvényes:
| Hol érvényes | Használd ehhez |
|---|---|
| Bárhol | Egy fiók, amely valóban mindenütt működik, ahol nézel, például egy tartományi IT-fiók |
| Egy telephelyen | Egy ügyfél vagy egy iroda fiókjai, amelyeket soha nem szabad egy másik ügyfélnél kipróbálni |
| Egy eszközön | A kivétel: a saját helyi rendszergazdájú szerver, a saját közösségű NAS |
| Ezeken a vizsgálati hatókörökön | Csak a Tartsd meg ezt a hatókört lehetőséggel mentett tartományokon belül talált eszközök, például a kapcsolók felügyeleti tartománya |
A legszűkebb mindig nyer, és ahol egy hitelesítő adat nem érvényes, ott nem is próbálja. Ez a második pont számít: egy A ügyfélhez tartozó jelszót soha nem küld egy B ügyfélnél lévő eszköznek.
A tanácsadóknak a hüvelykujjszabály egyszerű: ügyfelenként egy telephely, a hitelesítő adatok arra a telephelyre rögzítve. Tartsd fenn a Bárhol lehetőséget semmire, vagy csak a saját fiókjaidra.
Tipp: Egy hitelesítő adat rögzítéséhez egy eszközhöz megnyithatod a kártyáját is, mehetsz a Hitelesítő adatok fülre, és használhatod a Felülírás ehhez az eszközhöz lehetőséget, majd a Mentés és gép beolvasása gombot. Csak arra az eszközre rögzíti, és felülírja a telephelyét és az alkalmazásét.
4. Értsd meg a sorrendet, amelyben a hitelesítő adatokat próbálja
Minden eszközhöz a NetBlade először a csak arra rögzített hitelesítő adatokat próbálja, majd minden más hitelesítő adatot, amely lefedi, a lista sorrendjében, és megáll az elsőnél, amely bejut. Nem próbál minden hitelesítő adatot minden eszközön, és a protokollt abból választja, amit az eszköz megmutatott:
- Windows, ahol az eszköznek Windows-portjai nyitva vannak.
- SNMP.
- SSH, ahol a 22-es port nyitva van.
Módosítsd a sorrendet a Próbáld korábban és a Próbáld később lehetőséggel. Tedd előre azt a hitelesítő adatot, amely a legtöbb gépet nyitja meg, hogy ne pazarolj kísérleteket a többire, és hogy egy tartományi fiók ne záródjon ki a lista máshol lévő ismételt sikertelenségei miatt.
Egy eszköz Hitelesítő adatok füle megmutatja, mely hitelesítő adatokat próbál majd, és milyen sorrendben. Ha egy eszköz nem mutatta meg, melyik protokollt beszéli, a fül ezt jelzi ahelyett, hogy tippelne: a NetBlade nem szórja rá a jelszavakat, mert így néz ki egy támadás. Vizsgáld meg először a portjait, vagy azonosítsd.
5. Tartsd a jogosultságokat olyan alacsonyan, amennyire a feladat engedi
- Windows: a beolvasáshoz rendszergazda kell; a BitLocker és a TPM különösen csak eggyel olvasható. Használj egy dedikált fiókot a NetBlade-hez a sajátod helyett, hogy lásd a bejelentkezéseit, és letilthasd anélkül, hogy kizárnád magad. Egy tartományban tedd a munkaállomások helyi rendszergazdájává, amelyeket be kell olvasnia, ne Domain Adminná. Egy munkacsoportban adj minden PC-nek saját erős helyi rendszergazdai jelszót, ne egy közöset.
- Linux SSH felett: egy rendes felhasználó elég. Minden, amit a NetBlade beolvas, sudo nélkül olvasható. Lásd Linux gépek SSH felett.
- SNMP: a NetBlade csak olvas. Adj neki egy csak olvasható közösséget vagy egy csak olvasható v3 felhasználót, soha nem írható közösséget. Lásd SNMP.
Megjegyzés: Amikor egyetlen tárolt Windows-hitelesítő adat sem jut be, a NetBlade a Windows-fiókot is megpróbálja, amely alatt fut. Egy tartományban ez minden PC-n működik, ahol helyi rendszergazda vagy. Ha a NetBlade PC-re más PC-k rendszergazdájaként jelentkezel be, tartsd ezt észben.
6. Tesztelj, mielőtt egy hitelesítő adatra bíznád magad
- A Hitelesítő adatok oldalon írj be egy címet a Kipróbálandó gép mezőbe a hitelesítő adat során.
- Nyomd meg a Teszt gombot.
- Az UTOLSÓ TESZT oszlop azt mondja, „Működik” vagy „Sikertelen”. Egy soha nem tesztelt hitelesítő adat azt mondja, „Soha nem próbálva”.
A teszt ugyanazt a kapcsolatot hozza létre, mint egy beolvasás, azon az egy gazdagépen, anélkül, hogy bármit írna a katalógusba.
7. Egy hitelesítő adat rotálása anélkül, hogy bármit megtörnél
A NetBlade soha nem mutat mentett jelszót, és nincs mezője a módosítására egy meglévő hitelesítő adaton. A rotáció a hitelesítő adat lecserélésével történik:
- Változtasd meg a jelszót magukon a fiókokon (az Active Directoryban, a PC-ken, a kapcsolón).
- A NetBlade-ben nyomd meg a Hozzáadás… gombot, és rögzítsd az új hitelesítő adatot ugyanazzal a protokollal és hatókörrel. Címkézd a dátummal, például „A iroda - IT admin (2026-09)”.
- Teszteld néhány gépen.
- Használd a Próbáld korábban lehetőséget, hogy a régi fölé mozgasd.
- Egy PC-n nyomd meg a Mélyvizsgálat gombot, és ellenőrizd, hogy a kártya beolvasási állapota azt mondja, „Beolvasva … ezzel …”.
- Töröld a régi hitelesítő adatot.
Tipp: Rotálj, amikor egy technikus távozik, amikor egy ügyfél szolgáltatót vált, és legalább azon az ütemezésen, amelyet az ügyfeleid szabályzatai megkövetelnek. A hónap feltüntetése a címkében a legegyszerűbb módja annak, hogy később lásd, milyen régi minden hitelesítő adat.
8. Tudd, mi történik, amikor egy hitelesítő adat rossz
- Egy eszközkártyán a beolvasási állapot „Beolvasás sikertelen” értékre vált; kattints rá az okért. A NetBlade legfeljebb két különböző okot tart meg, amikor több hitelesítő adat sikertelen, mert egy rossz jelszó az egyiken és egy elutasított bejelentkezés a másikon egyaránt megér egy elolvasást.
- Tipikus Windows-üzenetek: „WMI: bejelentkezési hiba (0x8007052E). Rossz felhasználónév vagy jelszó.” és „WMI: hozzáférés megtagadva (0x80070005)” egy helyi fiókhoz, amelyet a távoli UAC blokkol.
- SSH: „Az SSH elutasította a kapcsolatot vagy a hitelesítő adatokat”.
- SNMP: „nincs válasz egy SNMP … kérésre: az ügynök ki van kapcsolva, más verzióra van állítva, vagy más közösségre vár”. v3-mal egy rossz algoritmusválasztás pontosan úgy néz ki, mint egy kikapcsolt eszköz.
- Az Irányítópulton „Az elmúlt hét nap” megszámolja az olvashatatlanná vált gépeket, így egy jelszó, amelyet megváltoztattak anélkül, hogy szóltak volna, ott jelenik meg.
- Az ütemezett beolvasások minden eszközt megpróbáltként jelölnek, akár bejutott, akár nem, így egy rossz jelszó nem készteti az ügynököt az eszköz ostromlására.
Ellenőrizd, hogy működött
- Az UTOLSÓ TESZT azt mondja, „Működik” minden hitelesítő adatra, amelyre támaszkodsz.
- Az eszközkártyák azt mondják, „Beolvasva … ezzel …”, és a Hitelesítő adatok fül megmutatja, melyik hitelesítő adatot használta („Beolvasva ezzel … ezen keresztül …, rögzítve …”).
- Az Irányítópulton a lefedettségi sor több mélyrehatóan beolvasott eszközt és a rögzített hitelesítő adatok számát számolja.
Ha valami balul sül el
- „egyetlen hitelesítő adat sem érvényes erre az eszközre”. Semmi nem fedi le: rögzíts egyet az eszközhöz, a telephelyhez vagy mindenhová, vagy szélesíts egy meglévőt a Hol érvényes… lehetőséggel.
- „a mentett jelszó nem olvasható ezen a fiókon”. A hitelesítő adatot egy másik Windows-felhasználóhoz titkosították. Rögzítsd újra azként a felhasználóként, aki a NetBlade-et futtatja.
- Egy tartományi fiók kizáródott. Túl sok sikertelenség egymás után. Mozgasd a legtöbb gépet megnyitó hitelesítő adatot a tetejére a Próbáld korábban lehetőséggel, szűkítsd a többiek hatókörét, és oldd fel a fiókot az Active Directoryban.
- „A gazdakulcs nem az, amelyet ez az eszköz legutóbb mutatott”. Csak SSH: a szervert újratelepítették, vagy valami más válaszol a címén. Lásd Linux gépek SSH felett.
Következő
Olvasd be a hálózati eszközeidet legközelebb: Kapcsolók, nyomtatók, NAS és útválasztók SNMP felett.
← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →