NetBlade
Windows Lépés 5 / 12 ~15 perc Középhaladó

Leltározz Linux szervereket és készülékeket SSH felett

Olvass be Linux szervereket a NetBlade-del SSH felett egy rendes fiókkal: rendszer, kernel, CPU, memória és telepített csomagok, gazdakulcs-ellenőrzéssel.

A Linux szerverek, hipervizor-gazdák és sok készülék nem beszélik a Windows-kezelést, de beszélik az SSH-t. Egyetlen rendes fiókkal a NetBlade bejelentkezik, beolvassa, mi a gép, és milyen csomagokat futtat, és megjegyzi a szerver azonosságát, hogy egy kicserélt gép ne gyűjthesse be csendben a jelszavadat. Ez a cikk lefedi, mit olvas be, milyen fiókot hozz létre, és az egyetlen biztonsági mechanizmust, amelyet meg kell értened.

Mielőtt kezdenéd

  • A Linux gépek az Eszközök menüben egy vizsgálat után, nyitott 22-es porttal (a portszkenner vagy az Azonosítás megmutatja).
  • Adminisztratív hozzáférés minden szerverhez egy fiók létrehozásához.
  • A szerver SSH-démonja a 22-es porton figyel: ez az a port, amelyhez a NetBlade csatlakozik.

1. Tudd, mit olvas be a NetBlade SSH felett

Egy Linux szerverről vagy készülékről a NetBlade beolvassa:

  • a gazdagépnevet;
  • az operációs rendszert az /etc/os-release fájlból, vagy a kernel nevét, amikor az a fájl hiányzik;
  • a kernel verzióját;
  • a processzor modelljét és a magok számát;
  • a teljes memóriát;
  • a telepített csomagokat a dpkg (Debian, Ubuntu és származékai) vagy rpm (Red Hat, Rocky, AlmaLinux, SUSE és származékai) alapján;
  • a szerver gazdakulcsát, amelyet megjegyez.

SSH felett semmi nem tér vissza a lemezekről, felhasználókról vagy védelmekről. Ez annak a korlátja, amit a NetBlade ezen a protokollon keresztül kérdez, nem az eszközé, és a kártya ezt jelzi: „Beolvasva SSH felett. Egy Linux- vagy készülék-gazdagép a nevével, kerneljével és csomagjaival válaszol, és semmivel a lemezekről, felhasználókról vagy védelmekről.”

2. Hozz létre egy rendes fiókot, sudo nélkül

Minden parancs, amelyet a NetBlade futtat, olyan fájlokat és eszközöket olvas be, amelyeket bármely felhasználó olvashat: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, és a csomaglistát a dpkg-query vagy rpm -qa paranccsal. Soha nem használ sudót, és soha nincs szüksége rootra. Adj neki egy fiókot, amely nem tud többet.

Egy tipikus Linux szerveren, rootként vagy sudóval (általános Linux-adminisztráció, igazítsd a disztribúciódhoz):

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

Ne add hozzá ezt a felhasználót a sudo, wheel vagy bármely adminisztratív csoporthoz.

Megjegyzés: A NetBlade jelszóval hitelesít SSH felett. A kulcsalapú bejelentkezés nem támogatott. Ha a szervereid csak kulcsokat fogadnak el, engedélyezned kell a jelszavas bejelentkezést ehhez az egy fiókhoz az SSH-démon konfigurációjában. Mérlegeld ezt a szabályzatoddal szemben, használj egy hosszú, egyedi jelszót, és korlátozd a fiókot, ahogy a szabványaid megkövetelik.

3. Az SSH-hitelesítő adat rögzítése

  1. Nyisd meg a Hitelesítő adatok menüt, és nyomd meg a Hozzáadás… gombot.
  2. Állítsd a Protokollt Linux / SSH értékre.
  3. Írd be a felhasználót és a jelszót.
  4. A Hol érvényes részben válaszd az Egy telephelyen lehetőséget, vagy az Ezeken a vizsgálati hatókörökön lehetőséget, ha a szervereid egy olyan tartományban élnek, amelyet a Tartsd meg ezt a hatókört lehetőséggel mentettél.
  5. Címkézd, például „A iroda - Linux csak olvasható”, és nyomd meg a Rögzítés gombot.
  6. Írd be egy szerver címét a Kipróbálandó gép mezőbe, és nyomd meg a Teszt gombot. Az UTOLSÓ TESZT azt kell mondja, „Működik”.

Az SSH-hitelesítő adatokat ott próbálja, ahol a 22-es portot nyitva látta (vagy ahol még nem ismert egyetlen portot sem), bármely érvényes Windows- és SNMP-hitelesítő adat után.

4. A szerverek beolvasása

  1. Nyisd meg az Eszközök menüt, és nyomd meg a Mélyleltár gombot, vagy nyisd meg egy szerver kártyáját, és nyomd meg a Mélyvizsgálat gombot.
  2. A beolvasási állapot azt mondja, „Beolvasva … ezzel …”.
  3. A Szoftver fül felsorolja a telepített csomagokat a verzióikkal.
  4. A Leltár, majd a Szoftver most tartalmazza azokat a csomagokat a Windows-programok mellett, így a „ki futtatja még ezt a verziót?” mindkettőn átível.

Tipp: A csomagok csak akkor számítanak a sebezhetőség-ellenőrzésekhez, amikor a NetBlade szótára meg tudja nevezni őket. A Szoftver oldalon a Csak amit a szótár meg tud nevezni megmutatja, melyeket. Egy program, amelyet a szótár nem tud megnevezni, sehol az alkalmazásban nem kap sebezhetőségi értékelést: a csend nem biztonság.

5. Értsd meg a gazdakulcs-ellenőrzést

Az első alkalommal, amikor a NetBlade csatlakozik egy szerverhez, megjegyzi a szerver gazdakulcsának SHA-256 ujjlenyomatát. Minden későbbi kapcsolatnál, ha a kulcs eltérő, a NetBlade megáll a jelszó elküldése előtt, és megmutatja:

„A gazdakulcs nem az, amelyet ez az eszköz legutóbb mutatott. Semmit nem küldtünk: vagy ezt a gépet újratelepítették, vagy valami más válaszol a címén.”

Ez megvédi a hitelesítő adatodat egy eszköztől, amely átvette a szerver címét, akár tévedésből dugták be a hálózatba, akár szándékosan tették oda.

Amikor ezt látod:

  1. Derítsd ki, miért. A szervert újratelepítették, kicserélték, vagy a címét egy másik gépnek adták?
  2. Ha nem tudod megmagyarázni, kezeld biztonsági incidensként, nem hibaként.
  3. Ha a változás jogos, töröld a régi beolvasást, hogy az új kulcs elfogadható legyen. Ebben a verzióban ennek módja az eszköz törlése: az Eszközök menüben nyomd meg a Kiválasztás gombot, jelöld be, és nyomd meg a Törlés gombot. A katalógust mindennel elhagyja, amit beolvastak belőle, és az előzményeivel, és a következő vizsgálatnál újként tér vissza. Majd olvasd be újra.

6. Készülékek saját shellel

Sok készülék (tűzfalak, néhány kapcsoló, NAS-menük) elfogad egy SSH-bejelentkezést, de a saját parancssori felületükkel válaszolnak, nem egy Linux-shellel. A NetBlade minden parancsot egy időtúllépéssel határol, hogy a beolvasás ne fagyjon le, de kevés vagy semmi nem tér vissza. Azokhoz az eszközökhöz az SNMP a jobb protokoll: lásd SNMP.

Ellenőrizd, hogy működött

  • A szerver kártyája azt mondja, „Beolvasva … ezzel …”, és mutatja a rendszert, kernelt, processzort, magokat és memóriát.
  • A Szoftver fül felsorolja a csomagokat.
  • Az Irányítópulton a Beolvasott gépek tartalmazza a szervereket.

Ha valami balul sül el

  • „Az SSH elutasította a kapcsolatot vagy a hitelesítő adatokat”. Rossz felhasználó vagy jelszó, a fiók zárolva van, vagy a szerver nem fogad el jelszavas bejelentkezést hozzá. Próbáld ki ugyanazt a bejelentkezést egy terminálból, hogy lásd, melyik.
  • Nincsenek felsorolt csomagok. A NetBlade csak dpkg-t és rpm-et olvas. A más csomagkezelőkkel rendelkező disztribúciók megkapják a rendszer részleteit, de nem a csomaglistát.
  • A szerver a 22-estől eltérő porton figyel. A NetBlade csak a 22-es porton csatlakozik.
  • A gazdakulcs-üzenet egy tervezett újratelepítés után jelenik meg. Elvárt. Kövesd az 5. lépést.
  • Semmi a lemezekről vagy felhasználókról. SSH felett nem olvasható, szándékosan.

Következő

A PC-k, hálózati eszközök és szerverek beolvasásával rajzold meg, hogyan vannak bekötve: Építsd meg a hálózati térképet.

← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →