NetBlade
Windows Passo 5 di 12 ~15 min Intermedio

Inventario di server Linux e appliance via SSH

Leggi i server Linux con NetBlade via SSH e un account normale: sistema, kernel, CPU, memoria e pacchetti installati, con verifica della chiave del server.

Server Linux, host di virtualizzazione e molte appliance non parlano la gestione di Windows, ma parlano SSH. Con un account normale, NetBlade accede, legge cosa è la macchina e quali pacchetti ha, e ricorda l’identità del server, così una macchina sostituita non può raccogliere in silenzio la tua password. Questo articolo spiega cosa viene letto, l’account da creare e l’unico meccanismo di sicurezza che devi capire.

Prima di cominciare

  • Le macchine Linux in Dispositivi dopo una scansione, con la porta 22 aperta (la mostrano lo scanner di porte o Identifica).
  • Accesso amministrativo a ogni server, per creare un account.
  • Il demone SSH del server in ascolto sulla porta 22: è la porta a cui si collega NetBlade.

1. Sappi cosa legge NetBlade via SSH

Da un server Linux o da un’appliance, NetBlade legge:

  • il nome host;
  • il sistema operativo, da /etc/os-release, o il nome del kernel se quel file manca;
  • la versione del kernel;
  • il modello del processore e il numero di core;
  • la memoria totale;
  • i pacchetti installati, da dpkg (Debian, Ubuntu e derivate) o rpm (Red Hat, Rocky, AlmaLinux, SUSE e derivate);
  • la chiave del server (host key), che ricorda.

Via SSH non torna niente su dischi, utenti o difese. È un limite di quello che NetBlade chiede con questo protocollo, non del dispositivo, e la scheda lo dice: «Letto via SSH. Una macchina Linux o un apparato rispondono con nome, kernel e pacchetti, e niente su dischi, utenti o difese.»

2. Crea un account normale, senza sudo

Ogni comando che NetBlade esegue legge file e strumenti che qualsiasi utente può leggere: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, e l’elenco dei pacchetti con dpkg-query o rpm -qa. Non usa mai sudo e non ha mai bisogno di root. Dalle un account che non possa fare di più.

Su un tipico server Linux, come root o con sudo (normale amministrazione Linux, adattala alla tua distribuzione):

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

Non aggiungere questo utente a sudo, wheel né ad altri gruppi amministrativi.

Nota: NetBlade si autentica via SSH con una password. L’accesso con chiave non è supportato. Se i tuoi server accettano solo chiavi, devi consentire l’accesso con password per questo solo account nella configurazione del demone SSH. Valutalo rispetto alla tua policy, usa una password lunga e unica, e limita l’account come richiedono i tuoi standard.

3. Registra la credenziale SSH

  1. Apri Credenziali e premi Aggiungi….
  2. Imposta Protocollo su Linux / SSH.
  3. Scrivi utente e password.
  4. In Dove vale, scegli Un sito, oppure Questi ambiti di scansione se i tuoi server stanno in un intervallo che hai salvato con Tieni questo ambito.
  5. Dalle un’etichetta, per esempio “Ufficio A - Linux sola lettura”, e premi Registra.
  6. Scrivi l’indirizzo di un server in Macchina su cui provare e premi Prova. ULTIMA PROVA dovrebbe dire «Funziona».

Le credenziali SSH vengono provate dove la porta 22 è risultata aperta (o dove non si conosce ancora nessuna porta), dopo le eventuali credenziali Windows e SNMP che valgono.

4. Leggi i server

  1. Apri Dispositivi e premi Inventario approfondito, oppure apri la scheda di un server e premi Scansione approfondita.
  2. Lo stato di lettura dice «Letto il … via …».
  3. La scheda Software elenca i pacchetti installati con le loro versioni.
  4. Inventario, poi Software, ora include quei pacchetti accanto ai programmi Windows, quindi la domanda “chi ha ancora questa versione?” funziona su entrambi.

Suggerimento: i pacchetti contano per i controlli delle vulnerabilità solo quando il dizionario di NetBlade li sa nominare. Nella pagina Software, Solo quelli che il dizionario sa nominare mostra quali. Un programma che il dizionario non sa nominare non riceve un verdetto sulle vulnerabilità da nessuna parte nell’app: il silenzio non è sicurezza.

5. Capisci la verifica della chiave del server

La prima volta che NetBlade si collega a un server, ricorda l’impronta SHA-256 della sua chiave (host key). A ogni connessione successiva, se la chiave è diversa, NetBlade si ferma prima di mandare la password e mostra:

«La chiave del server non è quella che questo dispositivo ha mostrato l’ultima volta. Non è stato inviato niente: o la macchina è stata reinstallata, o al suo indirizzo risponde qualcos’altro.»

Questo protegge la tua credenziale da un dispositivo che ha preso l’indirizzo del server, che sia stato collegato alla rete per errore o messo lì apposta.

Quando lo vedi:

  1. Scopri perché. Il server è stato reinstallato, sostituito, o il suo indirizzo è stato dato a un’altra macchina?
  2. Se non riesci a spiegartelo, trattalo come un incidente di sicurezza, non come un inconveniente.
  3. Se il cambio è legittimo, azzera la vecchia lettura perché la nuova chiave possa essere accettata. In questa versione il modo per farlo è eliminare il dispositivo: in Dispositivi premi Seleziona, spuntalo e premi Elimina. Esce dal catalogo con tutto quello che era stato letto e con la sua cronologia, e torna come nuovo alla scansione successiva. Poi rileggilo.

6. Appliance con una shell tutta loro

Molte appliance (firewall, alcuni switch, i menu dei NAS) accettano un accesso SSH ma rispondono con una loro interfaccia a riga di comando invece che con una shell Linux. NetBlade limita ogni comando con un timeout, quindi la lettura non si blocca, ma torna poco o niente. Per quei dispositivi il protocollo migliore è SNMP: vedi SNMP.

Verifica che abbia funzionato

  • La scheda del server dice «Letto il … via …» e mostra sistema, kernel, processore, core e memoria.
  • La scheda Software elenca i pacchetti.
  • Sulla Dashboard, Macchine lette include i server.

Se qualcosa va storto

  • «SSH ha rifiutato la connessione o le credenziali». Utente o password sbagliati, account bloccato, oppure il server non accetta per lui l’accesso con password. Prova lo stesso accesso da un terminale per capire quale.
  • Nessun pacchetto elencato. NetBlade legge solo dpkg e rpm. Le distribuzioni con altri gestori di pacchetti ricevono i dettagli di sistema ma nessun elenco di pacchetti.
  • Il server ascolta su una porta diversa dalla 22. NetBlade si collega solo alla porta 22.
  • Il messaggio sulla chiave del server compare dopo una reinstallazione pianificata. È previsto. Segui il passo 5.
  • Niente su dischi o utenti. Via SSH non vengono letti, per scelta.

Prossimi passi

Con PC, apparati di rete e server letti, disegna come sono collegati: Costruisci la mappa della rete.

← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →