Referenties op de juiste manier beheren: bereik, volgorde, minimale rechten en rotatie
Leg Windows-, SSH- en SNMP-referenties veilig vast in NetBlade: versleuteling, bereik per locatie en apparaat, probeervolgorde, minimale rechten, rotatie.
Referenties maken van NetBlade een inventaris in plaats van een lijst met adressen. Ze zijn ook het gevoeligste wat je de app geeft. Dit artikel laat zien waar NetBlade ze bewaart, hoe je hun bereik instelt zodat elke referentie alleen wordt geprobeerd waar hij hoort, hoe je hun rechten laag houdt, hoe je ze wijzigt zonder je geplande uitlezingen te breken, en wat je ziet als er een niet klopt.
Voordat je begint
- Minstens één gescande locatie (Aan de slag).
- De accounts die je wilt gebruiken: Windows-beheerder, Linux-gebruiker, SNMP-community of v3-gebruiker.
- Gebruik je Windows-accounts, dan de pc’s voorbereid zoals in Je Windows-pc’s voorbereiden.
1. Weet waar referenties worden opgeslagen
Alles wat NetBlade verzamelt, blijft in een SQLite-database in de app, op die pc. Wachtwoorden, community’s en wachtwoorden van mailservers worden met Windows DPAPI versleuteld voor je Windows-account op die pc voordat ze de database bereiken. Drie gevolgen:
- Een kopie van de database is voor niemand anders bruikbaar: zonder je Windows-account op die pc kunnen de geheimen niet worden ontsleuteld.
- Eenmaal opgeslagen wordt een wachtwoord nooit meer getoond, ook niet aan jou. Bewaar het origineel in je wachtwoordbeheerder.
- Voert een andere Windows-gebruiker op dezelfde pc NetBlade uit, of stap je over naar een andere pc, dan kunnen de opgeslagen geheimen daar niet worden gelezen. Het uitlezen mislukt met «het opgeslagen wachtwoord kan met dit account niet worden gelezen», en de oplossing is de referentie opnieuw vastleggen.
2. Leg een referentie vast
- Open Referenties en klik op Toevoegen…. Het venster Een referentie vastleggen opent.
- Kies het Protocol: Windows (WMI), Linux / SSH of SNMP.
- Vul het account in:
- Windows: Gebruikersnaam als
DOMAIN\userof.\Administrator, en het wachtwoord. - SSH: gebruiker en wachtwoord.
- SNMP: de SNMP-versie, daarna de Community voor v1 en v2c, of voor v3 de Gebruiker, Verificatie (geen, MD5, SHA) met het bijbehorende wachtwoord en Versleuteling (geen, DES, AES) met het bijbehorende wachtwoord.
- Windows: Gebruikersnaam als
- Kies Waar hij geldt (stap 3 legt de opties uit).
- Geef hem een label dat zegt waarvoor hij is, bijvoorbeeld “Kantoor A - IT-beheerder”.
- Klik op Vastleggen.
3. Beperk elke referentie tot waar hij hoort
Elke referentie geldt op een van vier manieren:
| Waar hij geldt | Gebruik het voor |
|---|---|
| Overal | Een account dat echt overal werkt waar je kijkt, zoals één IT-domeinaccount |
| Eén locatie | De accounts van een klant of kantoor, die nooit bij een andere klant mogen worden geprobeerd |
| Eén apparaat | De uitzondering: de server met een eigen lokale beheerder, de NAS met een eigen community |
| Deze scanbereiken | Alleen apparaten die zijn gevonden binnen bereiken die je hebt opgeslagen met Dit bereik bewaren, bijvoorbeeld het beheerbereik van de switches |
De smalste wint altijd, en waar een referentie niet geldt, wordt hij niet eens geprobeerd. Dat tweede punt is belangrijk: een wachtwoord voor klant A wordt nooit naar een apparaat bij klant B gestuurd.
Voor consultants is de vuistregel simpel: één locatie per klant, referenties vastgelegd voor die locatie. Gebruik Overal voor niets, of alleen voor accounts die van jou alleen zijn.
Tip: Om een referentie voor één apparaat vast te leggen, kun je ook de kaart ervan openen, naar het tabblad Referenties gaan en Uitzondering voor dit apparaat gebruiken, daarna Opslaan en deze machine uitlezen. Hij wordt alleen voor dat apparaat vastgelegd en gaat voor die van de locatie en de app.
4. Begrijp in welke volgorde referenties worden geprobeerd
Voor elk apparaat probeert NetBlade eerst de referenties die alleen voor dat apparaat zijn vastgelegd, daarna elke andere referentie die het dekt, in de volgorde van de lijst, en stopt bij de eerste die binnenkomt. Het probeert niet elke referentie op elk apparaat, en het kiest het protocol op basis van wat het apparaat heeft laten zien:
- Windows, waar het apparaat Windows-poorten open heeft.
- SNMP.
- SSH, waar poort 22 open is.
Wijzig de volgorde met Eerder proberen en Later proberen. Zet de referentie die de meeste machines opent bovenaan, zodat er geen pogingen op de andere worden verspild, en zodat een domeinaccount niet wordt vergrendeld door herhaalde mislukkingen elders in de lijst.
Het tabblad Referenties van een apparaat toont welke referenties worden geprobeerd, en in welke volgorde. Heeft een apparaat niet laten zien welk protocol het spreekt, dan zegt het tabblad dat in plaats van te gokken: NetBlade gaat er geen wachtwoorden op afvuren, want zo ziet een aanval eruit. Scan eerst de poorten, of identificeer het.
5. Houd de rechten zo laag als de taak toelaat
- Windows: uitlezen vereist een beheerder; met name BitLocker en TPM zijn alleen door een beheerder te lezen. Gebruik een apart account voor NetBlade in plaats van je eigen, zodat je de aanmeldingen ervan ziet en het kunt uitschakelen zonder jezelf buiten te sluiten. Maak het in een domein lokale beheerder van de werkstations die het moet uitlezen, geen Domain Admin. Geef in een werkgroep elke pc een eigen sterk lokaal beheerderswachtwoord in plaats van één dat door alle pc’s wordt gedeeld.
- Linux via SSH: een gewone gebruiker volstaat. Alles wat NetBlade uitleest, is zonder sudo leesbaar. Zie Linux-machines via SSH.
- SNMP: NetBlade leest alleen. Geef het een alleen-lezen community of een alleen-lezen v3-gebruiker, nooit een schrijfcommunity. Zie SNMP.
Let op: Als geen enkele opgeslagen Windows-referentie binnenkomt, probeert NetBlade ook het Windows-account waaronder het draait. In een domein werkt dat op elke pc waar jij lokale beheerder bent. Houd daar rekening mee als je je op de NetBlade-pc aanmeldt als beheerder van andere pc’s.
6. Test voordat je op een referentie vertrouwt
- Typ op de pagina Referenties een adres bij Machine om op te testen in de rij van de referentie.
- Klik op Testen.
- De kolom LAATSTE TEST zegt «Werkt» of «Mislukt». Een referentie die nooit is getest, zegt «Nooit geprobeerd».
De test maakt dezelfde verbinding als een uitlezing, met die ene host, zonder iets in de catalogus te schrijven.
7. Roteer een referentie zonder iets te breken
NetBlade toont nooit een opgeslagen wachtwoord en heeft geen veld om het bij een bestaande referentie te wijzigen. Roteren doe je door de referentie te vervangen:
- Wijzig het wachtwoord op de accounts zelf (in Active Directory, op de pc’s, op de switch).
- Klik in NetBlade op Toevoegen… en leg de nieuwe referentie vast met hetzelfde protocol en bereik. Zet de datum in het label, bijvoorbeeld “Kantoor A - IT-beheerder (2026-09)”.
- Test hem op een paar machines.
- Gebruik Eerder proberen om hem boven de oude te zetten.
- Klik op één pc op Grondige scan en controleer of de uitleesstatus op de kaart «Uitgelezen op … via …» zegt.
- Verwijder de oude referentie.
Tip: Roteer als een technicus vertrekt, als een klant van leverancier wisselt, en minstens zo vaak als het beleid van je klanten vereist. De maand in het label zetten is de eenvoudigste manier om later te zien hoe oud elke referentie is.
8. Weet wat er gebeurt als een referentie niet klopt
- Op een apparaatkaart wordt de uitleesstatus «Uitlezen mislukt»; klik erop voor de reden. NetBlade bewaart tot twee verschillende redenen als meerdere referenties mislukken, want een verkeerd wachtwoord bij de ene en een geweigerde aanmelding bij de andere zijn allebei het lezen waard.
- Typische Windows-meldingen: «WMI: aanmelden mislukt (0x8007052E). Verkeerde gebruikersnaam of verkeerd wachtwoord.» en «WMI: toegang geweigerd (0x80070005)» voor een lokaal account dat door UAC op afstand wordt geblokkeerd.
- SSH: «SSH weigerde de verbinding of de referenties».
- SNMP: «geen antwoord op een SNMP …-verzoek: de agent staat uit, is ingesteld op een andere versie of verwacht een andere community». Bij v3 ziet een verkeerd gekozen algoritme er precies zo uit als een apparaat dat uitstaat.
- Op het Dashboard telt «De afgelopen zeven dagen» de machines die niet meer uit te lezen zijn, dus een wachtwoord dat is gewijzigd zonder dat jij het wist, zie je daar.
- Geplande uitlezingen markeren elk apparaat als geprobeerd, of ze nu binnenkwamen of niet, zodat een fout wachtwoord de agent niet op het apparaat laat blijven hameren.
Controleer of het werkt
- LAATSTE TEST zegt «Werkt» voor elke referentie waarop je vertrouwt.
- Apparaatkaarten zeggen «Uitgelezen op … via …», en het tabblad Referenties toont welke referentie is gebruikt (“Uitgelezen met … via …, vastgelegd …”).
- Op het Dashboard telt de dekkingsregel meer grondig uitgelezen apparaten en het aantal vastgelegde referenties.
Als er iets misgaat
- «er is geen referentie van toepassing op dit apparaat». Niets dekt het: leg er een vast voor het apparaat, de locatie of overal, of verruim een bestaande met Waar hij geldt….
- «het opgeslagen wachtwoord kan met dit account niet worden gelezen». De referentie is versleuteld voor een andere Windows-gebruiker. Leg hem opnieuw vast als de gebruiker die NetBlade uitvoert.
- Een domeinaccount is vergrendeld. Te veel mislukkingen achter elkaar. Zet de referentie die de meeste machines opent bovenaan met Eerder proberen, beperk het bereik van de andere en ontgrendel het account in Active Directory.
- «De hostsleutel is niet de sleutel die dit apparaat de vorige keer liet zien». Alleen SSH: de server is opnieuw geïnstalleerd of er antwoordt iets anders op zijn adres. Zie Linux-machines via SSH.
Volgende stap
Lees nu je netwerkapparatuur uit: Switches, printers, NAS en routers via SNMP.
← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Windows →