NetBlade
Windows Krok 9 z 12 ~20 min Początkujący

Alerty, które mają znaczenie: e-mail, webhooki i mniej szumu

Skonfiguruj alerty NetBlade przez e-mail lub webhook: dodaj serwer pocztowy, wybierz tematy, urządzenia i porę, a szum ogranicz tak, by dało się to czytać.

Alert jest przydatny tylko wtedy, gdy za miesiąc nadal go czytasz. NetBlade pozwala ci zdecydować, o czym dostajesz informacje, dla jakich urządzeń, w której lokalizacji, do kogo i kiedy, a listę tematów celowo trzyma krótką. W tym artykule raz konfigurujesz stronę wysyłającą, a potem budujesz niewielki zestaw alertów, które wyłapują to, co ważne, i cię nie zasypują.

Zanim zaczniesz

  • Działający agent z aktywną subskrypcją lub okresem próbnym oraz użytkownik zalogowany do Windows na komputerze z NetBlade (Pierwsze kroki).
  • Dla e-maila: nazwa serwera SMTP, port, szyfrowanie i konto uprawnione do wysyłania. Dla webhooka: adres URL, który podaje twoje narzędzie czatu lub automatyzacji.
  • Co najmniej jedna lokalizacja z urządzeniami, najlepiej z komputerami odczytanymi szczegółowo.

1. Zrozum, kiedy wychodzą alerty

Alerty wysyła agent, który działa, gdy jesteś zalogowany do Windows. Jeśli komputer jest wyłączony albo nikt nie jest zalogowany, alerty czekają i wychodzą, gdy komputer wróci. Jeszcze dwie zasady:

  • Nowy alert działa od teraz. To, co wydarzyło się przed jego utworzeniem, nie jest wysyłane.
  • „Wyłączone zabezpieczenia” uruchamia się tylko przy rzeczywistej zmianie stanu: gdy odczyt faktycznie widzi, że antywirus, zapora lub BitLocker przeszły z włączonego na wyłączony, nigdy z powodu „nie dało się ustalić”.

Każdy e-mail mówi to wprost w stopce: zgłasza to, co się wydarzyło, a luka oznacza, że nikt nie sprawdzał.

2. Dodaj serwer pocztowy lub webhook

Serwery konfiguruje się raz, w ustawieniach; potem korzystają z nich strona alertów i zaplanowane raporty.

  1. Otwórz Ustawienia, sekcję Serwery pocztowe i webhooki, i naciśnij Dodaj serwer.
  2. Wybierz Rodzaj: E-mail lub Webhook, i nadaj mu Nazwę.
  3. Dla E-mail wypełnij:
    • Serwer SMTP i Port;
    • Szyfrowanie: Automatyczne, STARTTLS, TLS od początku (465) lub Brak;
    • Użytkownik i Hasło;
    • Od (zostaw puste, aby użyć użytkownika);
    • Do: jeden adres lub kilka oddzielonych przecinkiem.
  4. Dla Webhook wypełnij pole URL. NetBlade wysyła tam dokument JSON. To samo zdanie trafia do text, content i message, więc Slack, Discord i większość platform automatyzacji coś pokaże bez żadnych przekształceń; poszczególne pozycje są w items.
  5. Naciśnij Dodaj, a potem Wyślij test w wierszu nowego serwera. Sprawdź, czy wiadomość dotarła.

Hasło jest szyfrowane przez Windows DPAPI dla twojego konta, jak każdy inny sekret w NetBlade.

Wskazówka: Ogólna rada dotycząca SMTP: port 587 zwykle idzie w parze ze STARTTLS, a port 465 z TLS od początku. Wielu dostawców poczty wymaga włączenia uwierzytelniania SMTP dla skrzynki lub hasła aplikacji, zanim aplikacja będzie mogła wysyłać. Osobna skrzynka na alerty ułatwia filtrowanie i kontrolę.

Ostrzeżenie: Nigdy nie polegaj na serwerze, którego nie przetestowałeś. Aplikacja też to mówi: kanał, którego nikt nie sprawdził, wygląda dokładnie tak samo jak taki, który działa.

3. Poznaj siedem tematów

TematCo go uruchamia
Nowe urządzeniaUrządzenie, którego nikt wcześniej nie widział, odpowiedziało w obserwowanej sieci
Urządzenia, które przestały odpowiadaćCoś, co wcześniej odpowiadało, już nie odpowiada
Nowo otwarte portyPort otworzył się na urządzeniu, które już istniało
Obserwowane cele, które przestają działaćCel na stronie Monitorowanie przestał odpowiadać
Wyłączone zabezpieczeniaAntywirus, zapora lub BitLocker przeszły z włączonego na wyłączony na odczytanej maszynie
Zmiany oprogramowaniaProgram pojawił się, zniknął lub zmienił wersję na odczytanej maszynie
Nowe rzeczy do naprawyNowa pozycja na liście Do naprawy, z progiem

Nowe rzeczy do naprawy to jedyny temat z progiem: Tylko wykorzystywane, Te i prawdopodobne lub Wszystko, co znaleziono. Pierwszy odczyt zwykłego biura daje sto znalezisk, a kanał, który przekazuje je wszystkie, to kanał, który ktoś wyciszy.

4. Utwórz alert

  1. W menu otwórz Alerty i naciśnij Nowy alert.
  2. W polu Co wybierz temat. Dla Nowe rzeczy do naprawy wybierz próg w polu Które.
  3. W Które urządzenia zaznacz typy urządzeń, które cię interesują, na przykład Kamera i NVR. Brak zaznaczenia oznacza wszystkie.
  4. W Gdzie wybierz lokalizację.
  5. W Do kogo wybierz serwer, który go wyśle.
  6. W Kiedy wybierz Powiadom od razu lub W dziennym podsumowaniu.
  7. Naciśnij Zapisz. Tabela pokazuje kolumny WŁ., CO, KTÓRE URZĄDZENIA, GDZIE, DO KOGO i KIEDY; regułę zmienisz przyciskiem Edytuj.

Alerty ustawione na dzienne podsumowanie przychodzą razem raz dziennie. Godzinę dla każdego serwera ustawisz w Dzienne podsumowanie na tej samej stronie. Jeśli o tej godzinie komputer jest wyłączony, podsumowanie wychodzi, gdy tylko wróci.

5. Zestaw startowy, który nie hałasuje

Dla typowego małego biura, dla każdej lokalizacji:

AlertKiedy
Nowe rzeczy do naprawy, Tylko wykorzystywanePowiadom od razu
Wyłączone zabezpieczenia, wszystkie typy urządzeńPowiadom od razu
Obserwowane cele, które przestają działaćPowiadom od razu
Urządzenia, które przestały odpowiadać, tylko serwery, NAS, kamery, NVRPowiadom od razu
Nowe urządzeniaW dziennym podsumowaniu
Nowo otwarte portyW dziennym podsumowaniu
Zmiany oprogramowaniaW dziennym podsumowaniu

Logika: od razu tylko to, co wymaga działania dziś, a wszystko inne w jednym dziennym e-mailu, który czytasz przy kawie.

Wskazówka: „Urządzenia, które przestały odpowiadać” dla wszystkich typów to najgłośniejszy alert, jaki możesz utworzyć: liczy się każdy laptop, który wraca z pracownikiem do domu. Ogranicz go w Które urządzenia do sprzętu, który powinien być zawsze włączony.

6. Obserwuj to, co musi zawsze odpowiadać

Alerty o „przestało odpowiadać” zależą od skanów. Dla tych kilku rzeczy, które nigdy nie mogą paść (łącze internetowe, serwer plików, sklep internetowy klienta), dodaj cel w Monitorowanie:

  1. Otwórz Monitorowanie.
  2. Wpisz Adres lub nazwa, wybierz Sposób (Ping, Port TCP lub HTTP) i w razie potrzeby Port.
  3. Naciśnij Obserwuj.

Cele są sprawdzane mniej więcej raz na minutę, gdy jesteś zalogowany do Windows. Cel HTTP uznaje się za działający, gdy odpowiedź ma kod poniżej 500. Połącz go z alertem Obserwowane cele, które przestają działać.

7. Wycisz jedno urządzenie, nie tracąc go

Maszyna testowa, która cały dzień włącza się i wyłącza, nie zasługuje za każdym razem na alert.

  • Na jej karcie naciśnij Edytuj… i włącz Wyciszone („Bez powiadomień o tym urządzeniu”).
  • Dla kilku urządzeń naraz użyj Zaznacz na liście urządzeń, potem Edycja zbiorcza, pole Alerty wyciszone.

Wyciszone urządzenie zostaje w tabeli i na osi czasu; po prostu nie wysyła alertów.

8. Powiadomienia Windows

Oprócz alertów agent może pokazywać powiadomienia Windows o nowym urządzeniu, o obserwowanym celu, który przestał działać lub wrócił, oraz o nowych znaleziskach. Włączysz je lub wyłączysz w Ustawienia, Zachowanie, Powiadomienia.

Sprawdź, czy zadziałało

  • Po Wyślij test każdy serwer pokazuje „Ostatnia próba …, wysłano”.
  • Co zostało wysłane na stronie alertów wymienia wiadomości faktycznie dostarczone oraz niepowodzenia z ich przyczyną.
  • Wyślij zaległe wymusza natychmiastowe wysłanie oczekujących wiadomości; „Nic do wysłania: każda reguła jest na bieżąco z tym, co się wydarzyło” oznacza, że wszystko jest aktualne.

Jeśli coś pójdzie nie tak

  • „Do wysyłania alertów potrzebny jest najpierw serwer pocztowy lub webhook”. Dodaj go w Ustawienia, Serwery pocztowe i webhooki.
  • Test się nie udaje. Sprawdź razem serwer, port i szyfrowanie (niezgodność portu i szyfrowania to najczęstsza przyczyna), potem użytkownika i hasło, a na końcu, czy dostawca pozwala aplikacjom wysyłać przez SMTP.
  • „To nie jest adres http ani https”. Adres URL webhooka musi zaczynać się od http:// lub https://.
  • „Brak odbiorcy”. Serwer e-mail potrzebuje co najmniej jednego adresu w polu Do.
  • Alerty przychodzą z kilkugodzinnym opóźnieniem. Komputer był wyłączony albo nikt nie był zalogowany. Alerty wychodzą, gdy agent znów działa.
  • Brak alertu o czymś, co wydarzyło się w zeszłym tygodniu. Alerty działają od chwili, w której je utworzysz.
  • Brak „Wyłączone zabezpieczenia”, choć antywirus jest wyłączony. Alert uruchamia się przy zmianie zauważonej przez odczyt. Jeśli maszyny nigdy nie odczytano z włączonym zabezpieczeniem, nie było zmiany stanu do zgłoszenia; znalezisko jest w Do naprawy.

Dalej

Zamień te same dane w coś, co możesz przekazać dalej: Raporty dla klientów.

← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →