Leltározz Linux szervereket és készülékeket SSH felett
Olvass be Linux szervereket a NetBlade-del SSH felett egy rendes fiókkal: rendszer, kernel, CPU, memória és telepített csomagok, gazdakulcs-ellenőrzéssel.
A Linux szerverek, hipervizor-gazdák és sok készülék nem beszélik a Windows-kezelést, de beszélik az SSH-t. Egyetlen rendes fiókkal a NetBlade bejelentkezik, beolvassa, mi a gép, és milyen csomagokat futtat, és megjegyzi a szerver azonosságát, hogy egy kicserélt gép ne gyűjthesse be csendben a jelszavadat. Ez a cikk lefedi, mit olvas be, milyen fiókot hozz létre, és az egyetlen biztonsági mechanizmust, amelyet meg kell értened.
Mielőtt kezdenéd
- A Linux gépek az Eszközök menüben egy vizsgálat után, nyitott 22-es porttal (a portszkenner vagy az Azonosítás megmutatja).
- Adminisztratív hozzáférés minden szerverhez egy fiók létrehozásához.
- A szerver SSH-démonja a 22-es porton figyel: ez az a port, amelyhez a NetBlade csatlakozik.
1. Tudd, mit olvas be a NetBlade SSH felett
Egy Linux szerverről vagy készülékről a NetBlade beolvassa:
- a gazdagépnevet;
- az operációs rendszert az
/etc/os-releasefájlból, vagy a kernel nevét, amikor az a fájl hiányzik; - a kernel verzióját;
- a processzor modelljét és a magok számát;
- a teljes memóriát;
- a telepített csomagokat a
dpkg(Debian, Ubuntu és származékai) vagyrpm(Red Hat, Rocky, AlmaLinux, SUSE és származékai) alapján; - a szerver gazdakulcsát, amelyet megjegyez.
SSH felett semmi nem tér vissza a lemezekről, felhasználókról vagy védelmekről. Ez annak a korlátja, amit a NetBlade ezen a protokollon keresztül kérdez, nem az eszközé, és a kártya ezt jelzi: „Beolvasva SSH felett. Egy Linux- vagy készülék-gazdagép a nevével, kerneljével és csomagjaival válaszol, és semmivel a lemezekről, felhasználókról vagy védelmekről.”
2. Hozz létre egy rendes fiókot, sudo nélkül
Minden parancs, amelyet a NetBlade futtat, olyan fájlokat és eszközöket olvas be, amelyeket bármely felhasználó olvashat: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, és a csomaglistát a dpkg-query vagy rpm -qa paranccsal. Soha nem használ sudót, és soha nincs szüksége rootra. Adj neki egy fiókot, amely nem tud többet.
Egy tipikus Linux szerveren, rootként vagy sudóval (általános Linux-adminisztráció, igazítsd a disztribúciódhoz):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Ne add hozzá ezt a felhasználót a sudo, wheel vagy bármely adminisztratív csoporthoz.
Megjegyzés: A NetBlade jelszóval hitelesít SSH felett. A kulcsalapú bejelentkezés nem támogatott. Ha a szervereid csak kulcsokat fogadnak el, engedélyezned kell a jelszavas bejelentkezést ehhez az egy fiókhoz az SSH-démon konfigurációjában. Mérlegeld ezt a szabályzatoddal szemben, használj egy hosszú, egyedi jelszót, és korlátozd a fiókot, ahogy a szabványaid megkövetelik.
3. Az SSH-hitelesítő adat rögzítése
- Nyisd meg a Hitelesítő adatok menüt, és nyomd meg a Hozzáadás… gombot.
- Állítsd a Protokollt Linux / SSH értékre.
- Írd be a felhasználót és a jelszót.
- A Hol érvényes részben válaszd az Egy telephelyen lehetőséget, vagy az Ezeken a vizsgálati hatókörökön lehetőséget, ha a szervereid egy olyan tartományban élnek, amelyet a Tartsd meg ezt a hatókört lehetőséggel mentettél.
- Címkézd, például „A iroda - Linux csak olvasható”, és nyomd meg a Rögzítés gombot.
- Írd be egy szerver címét a Kipróbálandó gép mezőbe, és nyomd meg a Teszt gombot. Az UTOLSÓ TESZT azt kell mondja, „Működik”.
Az SSH-hitelesítő adatokat ott próbálja, ahol a 22-es portot nyitva látta (vagy ahol még nem ismert egyetlen portot sem), bármely érvényes Windows- és SNMP-hitelesítő adat után.
4. A szerverek beolvasása
- Nyisd meg az Eszközök menüt, és nyomd meg a Mélyleltár gombot, vagy nyisd meg egy szerver kártyáját, és nyomd meg a Mélyvizsgálat gombot.
- A beolvasási állapot azt mondja, „Beolvasva … ezzel …”.
- A Szoftver fül felsorolja a telepített csomagokat a verzióikkal.
- A Leltár, majd a Szoftver most tartalmazza azokat a csomagokat a Windows-programok mellett, így a „ki futtatja még ezt a verziót?” mindkettőn átível.
Tipp: A csomagok csak akkor számítanak a sebezhetőség-ellenőrzésekhez, amikor a NetBlade szótára meg tudja nevezni őket. A Szoftver oldalon a Csak amit a szótár meg tud nevezni megmutatja, melyeket. Egy program, amelyet a szótár nem tud megnevezni, sehol az alkalmazásban nem kap sebezhetőségi értékelést: a csend nem biztonság.
5. Értsd meg a gazdakulcs-ellenőrzést
Az első alkalommal, amikor a NetBlade csatlakozik egy szerverhez, megjegyzi a szerver gazdakulcsának SHA-256 ujjlenyomatát. Minden későbbi kapcsolatnál, ha a kulcs eltérő, a NetBlade megáll a jelszó elküldése előtt, és megmutatja:
„A gazdakulcs nem az, amelyet ez az eszköz legutóbb mutatott. Semmit nem küldtünk: vagy ezt a gépet újratelepítették, vagy valami más válaszol a címén.”
Ez megvédi a hitelesítő adatodat egy eszköztől, amely átvette a szerver címét, akár tévedésből dugták be a hálózatba, akár szándékosan tették oda.
Amikor ezt látod:
- Derítsd ki, miért. A szervert újratelepítették, kicserélték, vagy a címét egy másik gépnek adták?
- Ha nem tudod megmagyarázni, kezeld biztonsági incidensként, nem hibaként.
- Ha a változás jogos, töröld a régi beolvasást, hogy az új kulcs elfogadható legyen. Ebben a verzióban ennek módja az eszköz törlése: az Eszközök menüben nyomd meg a Kiválasztás gombot, jelöld be, és nyomd meg a Törlés gombot. A katalógust mindennel elhagyja, amit beolvastak belőle, és az előzményeivel, és a következő vizsgálatnál újként tér vissza. Majd olvasd be újra.
6. Készülékek saját shellel
Sok készülék (tűzfalak, néhány kapcsoló, NAS-menük) elfogad egy SSH-bejelentkezést, de a saját parancssori felületükkel válaszolnak, nem egy Linux-shellel. A NetBlade minden parancsot egy időtúllépéssel határol, hogy a beolvasás ne fagyjon le, de kevés vagy semmi nem tér vissza. Azokhoz az eszközökhöz az SNMP a jobb protokoll: lásd SNMP.
Ellenőrizd, hogy működött
- A szerver kártyája azt mondja, „Beolvasva … ezzel …”, és mutatja a rendszert, kernelt, processzort, magokat és memóriát.
- A Szoftver fül felsorolja a csomagokat.
- Az Irányítópulton a Beolvasott gépek tartalmazza a szervereket.
Ha valami balul sül el
- „Az SSH elutasította a kapcsolatot vagy a hitelesítő adatokat”. Rossz felhasználó vagy jelszó, a fiók zárolva van, vagy a szerver nem fogad el jelszavas bejelentkezést hozzá. Próbáld ki ugyanazt a bejelentkezést egy terminálból, hogy lásd, melyik.
- Nincsenek felsorolt csomagok. A NetBlade csak
dpkg-t ésrpm-et olvas. A más csomagkezelőkkel rendelkező disztribúciók megkapják a rendszer részleteit, de nem a csomaglistát. - A szerver a 22-estől eltérő porton figyel. A NetBlade csak a 22-es porton csatlakozik.
- A gazdakulcs-üzenet egy tervezett újratelepítés után jelenik meg. Elvárt. Kövesd az 5. lépést.
- Semmi a lemezekről vagy felhasználókról. SSH felett nem olvasható, szándékosan.
Következő
A PC-k, hálózati eszközök és szerverek beolvasásával rajzold meg, hogyan vannak bekötve: Építsd meg a hálózati térképet.
← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →