Linux-servers en appliances inventariseren via SSH
Lees Linux-servers met NetBlade uit via SSH met een gewoon account: systeem, kernel, CPU, geheugen en geïnstalleerde pakketten, met controle van de hostsleutel.
Linux-servers, hypervisorhosts en veel appliances spreken geen Windows-beheer, maar wel SSH. Met één gewoon account meldt NetBlade zich aan, leest wat de machine is en welke pakketten erop draaien, en onthoudt de identiteit van de server, zodat een verwisselde machine niet ongemerkt je wachtwoord kan opvangen. Dit artikel behandelt wat er wordt uitgelezen, welk account je aanmaakt, en het ene beveiligingsmechanisme dat je moet begrijpen.
Voordat je begint
- De Linux-machines in Apparaten na een scan, met poort 22 open (de poortscanner of Identificeren toont het).
- Beheerderstoegang tot elke server, om een account aan te maken.
- De SSH-daemon van de server luistert op poort 22: dat is de poort waarmee NetBlade verbinding maakt.
1. Weet wat NetBlade via SSH uitleest
Van een Linux-server of appliance leest NetBlade:
- de hostnaam;
- het besturingssysteem, uit
/etc/os-release, of de kernelnaam als dat bestand ontbreekt; - de kernelversie;
- het processormodel en het aantal kernen;
- het totale geheugen;
- geïnstalleerde pakketten, uit
dpkg(Debian, Ubuntu en afgeleiden) ofrpm(Red Hat, Rocky, AlmaLinux, SUSE en afgeleiden); - de hostsleutel van de server, die het onthoudt.
Via SSH komt er niets terug over schijven, gebruikers of beveiliging. Dat is een grens van wat NetBlade via dit protocol vraagt, niet van het apparaat, en de kaart zegt het: «Uitgelezen via SSH. Een Linux-host of appliance antwoordt met zijn naam, kernel en pakketten, en niets over schijven, gebruikers of beveiliging.»
2. Maak een gewoon account aan, zonder sudo
Elke opdracht die NetBlade uitvoert, leest bestanden en tools die elke gebruiker kan lezen: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, en de pakketlijst met dpkg-query of rpm -qa. Het gebruikt nooit sudo en heeft nooit root nodig. Geef het een account dat niet meer kan.
Op een typische Linux-server, als root of met sudo (algemeen Linux-beheer, pas het aan je distributie aan):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Voeg deze gebruiker niet toe aan sudo, wheel of een andere beheerdersgroep.
Let op: NetBlade verifieert via SSH met een wachtwoord. Aanmelden met een sleutel wordt niet ondersteund. Accepteren je servers alleen sleutels, dan moet je in de configuratie van de SSH-daemon wachtwoordaanmelding toestaan voor dit ene account. Weeg dat af tegen je beleid, gebruik een lang uniek wachtwoord en beperk het account zoals je standaarden vereisen.
3. Leg de SSH-referentie vast
- Open Referenties en klik op Toevoegen….
- Zet Protocol op Linux / SSH.
- Typ de gebruiker en het wachtwoord.
- Kies bij Waar hij geldt Eén locatie, of Deze scanbereiken als je servers in een bereik staan dat je hebt opgeslagen met Dit bereik bewaren.
- Geef hem een label, bijvoorbeeld “Kantoor A - Linux alleen-lezen”, en klik op Vastleggen.
- Typ het adres van een server bij Machine om op te testen en klik op Testen. LAATSTE TEST hoort «Werkt» te zeggen.
SSH-referenties worden geprobeerd waar poort 22 open is gezien (of waar nog geen poorten bekend zijn), na eventuele Windows- en SNMP-referenties die van toepassing zijn.
4. Lees de servers uit
- Open Apparaten en klik op Grondige inventarisatie, of open de kaart van één server en klik op Grondige scan.
- De uitleesstatus zegt «Uitgelezen op … via …».
- Het tabblad Software toont de geïnstalleerde pakketten met hun versies.
- Inventaris en dan Software bevat die pakketten nu naast de Windows-programma’s, dus “wie draait deze versie nog?” werkt voor allebei.
Tip: Pakketten tellen alleen mee voor kwetsbaarheidscontroles als het woordenboek van NetBlade ze kan benoemen. Op de pagina Software toont Alleen wat het woordenboek kan benoemen welke dat zijn. Een programma dat het woordenboek niet kan benoemen, krijgt nergens in de app een oordeel over kwetsbaarheden: stilte is geen veiligheid.
5. Begrijp de controle van de hostsleutel
De eerste keer dat NetBlade verbinding maakt met een server, onthoudt het de SHA-256-vingerafdruk van de hostsleutel van de server. Is de sleutel bij een latere verbinding anders, dan stopt NetBlade voordat het wachtwoord wordt verzonden en toont het:
«De hostsleutel is niet de sleutel die dit apparaat de vorige keer liet zien. Er is niets verzonden: óf deze machine is opnieuw geïnstalleerd, óf er antwoordt iets anders op haar adres.»
Dit beschermt je referentie tegen een apparaat dat het adres van de server heeft overgenomen, of het nu per ongeluk op het netwerk is aangesloten of er met opzet is neergezet.
Als je dit ziet:
- Zoek uit waarom. Is de server opnieuw geïnstalleerd, vervangen, of is zijn adres aan een andere machine gegeven?
- Kun je het niet verklaren, behandel het dan als een beveiligingsincident, niet als een storing.
- Is de wijziging legitiem, wis dan de oude uitlezing zodat de nieuwe sleutel kan worden geaccepteerd. In deze versie doe je dat door het apparaat te verwijderen: klik in Apparaten op Selecteren, vink het aan en klik op Verwijderen. Het verdwijnt uit de catalogus met alles wat eruit is uitgelezen en zijn geschiedenis, en komt bij de volgende scan als nieuw terug. Lees het daarna opnieuw uit.
6. Appliances met een eigen shell
Veel appliances (firewalls, sommige switches, NAS-menu’s) accepteren een SSH-aanmelding, maar antwoorden met hun eigen opdrachtregelinterface in plaats van een Linux-shell. NetBlade begrenst elke opdracht met een time-out, zodat het uitlezen niet blijft hangen, maar er komt weinig of niets terug. Voor die apparaten is SNMP het betere protocol: zie SNMP.
Controleer of het werkt
- De kaart van de server zegt «Uitgelezen op … via …» en toont systeem, kernel, processor, kernen en geheugen.
- Het tabblad Software toont pakketten.
- Op het Dashboard telt Uitgelezen machines de servers mee.
Als er iets misgaat
- «SSH weigerde de verbinding of de referenties». Verkeerde gebruiker of verkeerd wachtwoord, het account is vergrendeld, of de server accepteert voor dit account geen wachtwoordaanmelding. Probeer dezelfde aanmelding vanuit een terminal om te zien welke van de drie het is.
- Geen pakketten in de lijst. NetBlade leest alleen
dpkgenrpm. Distributies met andere pakketbeheerders krijgen de systeemgegevens, maar geen pakketlijst. - De server luistert op een andere poort dan 22. NetBlade maakt alleen verbinding op poort 22.
- De melding over de hostsleutel verschijnt na een geplande herinstallatie. Verwacht. Volg stap 5.
- Niets over schijven of gebruikers. Wordt bewust niet via SSH uitgelezen.
Volgende stap
Nu pc’s, netwerkapparatuur en servers zijn uitgelezen, teken je hoe ze zijn bekabeld: De netwerkkaart bouwen.
← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Windows →