NetBlade
Windows Krok 3 z 12 ~20 min Początkujący

Poświadczenia jak należy: zakres, kolejność, minimalne uprawnienia i rotacja

Bezpiecznie zapisuj w NetBlade poświadczenia Windows, SSH i SNMP: szyfrowanie, zakres dla lokalizacji i urządzenia, kolejność prób, minimalne uprawnienia, rotacja.

Poświadczenia zamieniają NetBlade z listy adresów w inwentarz. To także najbardziej wrażliwa rzecz, jaką mu powierzysz. Ten artykuł pokazuje, gdzie NetBlade je przechowuje, jak ustawić ich zakres, żeby każde było próbowane tylko tam, gdzie pasuje, jak utrzymać ich uprawnienia na niskim poziomie, jak je zmieniać, nie psując zaplanowanych odczytów, i co zobaczysz, gdy któreś jest błędne.

Zanim zaczniesz

  • Co najmniej jedna przeskanowana lokalizacja (Pierwsze kroki).
  • Konta, których zamierzasz używać: administrator Windows, użytkownik Linuksa, community SNMP lub użytkownik v3.
  • Jeśli używasz kont Windows, komputery przygotowane tak jak w Przygotuj komputery z Windows.

1. Wiedz, gdzie przechowywane są poświadczenia

Wszystko, co NetBlade zbiera, zostaje w bazie danych SQLite wewnątrz aplikacji, na tym komputerze. Hasła, community i hasła serwerów pocztowych są szyfrowane przez Windows DPAPI dla twojego konta Windows na tym komputerze, zanim trafią do bazy. Trzy konsekwencje:

  • Kopia bazy danych jest bezużyteczna dla kogokolwiek innego: bez twojego konta Windows na tym komputerze sekretów nie da się odszyfrować.
  • Zapisane hasło nigdy nie jest już pokazywane, nawet tobie. Oryginał trzymaj w menedżerze haseł.
  • Jeśli NetBlade uruchomi inny użytkownik Windows na tym samym komputerze albo przeniesiesz się na inny komputer, zapisanych sekretów nie da się tam odczytać. Odczyt kończy się komunikatem „zapisanego hasła nie można odczytać na tym koncie”, a rozwiązaniem jest ponowne zapisanie poświadczenia.

2. Zapisz poświadczenie

  1. Otwórz Poświadczenia i naciśnij Dodaj…. Otworzy się okno Zapisz poświadczenie.
  2. Wybierz Protokół: Windows (WMI), Linux / SSH lub SNMP.
  3. Wypełnij dane konta:
    • Windows: Nazwa użytkownika w postaci DOMAIN\user lub .\Administrator oraz hasło.
    • SSH: użytkownik i hasło.
    • SNMP: Wersja SNMP, potem Community dla v1 i v2c, a dla v3 Użytkownik, Uwierzytelnianie (brak, MD5, SHA) z hasłem oraz Szyfrowanie (brak, DES, AES) z hasłem.
  4. Wybierz Gdzie obowiązuje (opcje wyjaśnia krok 3).
  5. Nadaj mu etykietę, która mówi, do czego służy, na przykład „Biuro A - admin IT”.
  6. Naciśnij Zapisz.

3. Ogranicz każde poświadczenie do miejsca, do którego należy

Każde poświadczenie obowiązuje na jeden z czterech sposobów:

Gdzie obowiązujeDo czego go używać
WszędzieKonto, które naprawdę działa wszędzie, gdzie zaglądasz, na przykład jedno domenowe konto IT
Jedna lokalizacjaKonta klienta lub biura, których nigdy nie wolno próbować u innego klienta
Jedno urządzenieWyjątek: serwer z własnym lokalnym administratorem, NAS z własną community
Te zakresy skanowaniaTylko urządzenia znalezione w zakresach zapisanych przyciskiem Zachowaj ten zakres, na przykład zakres zarządzania przełącznikami

Zawsze wygrywa najwęższy zakres, a tam, gdzie poświadczenie nie obowiązuje, nie jest nawet próbowane. Ten drugi punkt jest ważny: hasło klienta A nigdy nie zostaje wysłane do urządzenia klienta B.

Dla konsultantów zasada jest prosta: jedna lokalizacja na klienta, poświadczenia zapisane dla tej lokalizacji. Wszędzie zostaw dla niczego albo dla kont, które należą wyłącznie do ciebie.

Wskazówka: Aby zapisać poświadczenie dla jednego urządzenia, możesz też otworzyć jego kartę, przejść do zakładki Poświadczenia i użyć Wyjątek dla tego urządzenia, a potem Zapisz i odczytaj tę maszynę. Zostaje zapisane tylko dla tego urządzenia i ma pierwszeństwo przed poświadczeniami lokalizacji i aplikacji.

4. Zrozum kolejność, w jakiej próbowane są poświadczenia

Dla każdego urządzenia NetBlade najpierw próbuje poświadczeń zapisanych tylko dla niego, potem każdego innego, które je obejmuje, w kolejności z listy, i zatrzymuje się na pierwszym, które wpuści. Nie próbuje każdego poświadczenia na każdym urządzeniu, a protokół wybiera na podstawie tego, co urządzenie pokazało:

  1. Windows, jeśli urządzenie ma otwarte porty Windows.
  2. SNMP.
  3. SSH, jeśli port 22 jest otwarty.

Kolejność zmienisz przyciskami Próbuj wcześniej i Próbuj później. Na początek postaw poświadczenie, które otwiera najwięcej maszyn, żeby nie marnować prób na pozostałe i żeby konto domenowe nie zostało zablokowane przez powtarzające się niepowodzenia w innym miejscu listy.

Zakładka Poświadczenia urządzenia pokazuje, które poświadczenia zostaną wypróbowane i w jakiej kolejności. Jeśli urządzenie nie pokazało, jakim protokołem mówi, zakładka mówi to wprost, zamiast zgadywać: NetBlade nie będzie rozsyłać do niego haseł, bo tak wygląda atak. Najpierw przeskanuj jego porty albo je zidentyfikuj.

5. Utrzymuj uprawnienia tak niskie, jak pozwala zadanie

  • Windows: odczyt wymaga administratora; w szczególności BitLocker i TPM może odczytać tylko administrator. Używaj dla NetBlade osobnego konta zamiast własnego, żeby widzieć jego logowania i móc je wyłączyć, nie blokując samego siebie. W domenie uczyń je lokalnym administratorem stacji roboczych, które ma odczytywać, a nie administratorem domeny (Domain Admin). W grupie roboczej daj każdemu komputerowi własne silne hasło lokalnego administratora zamiast jednego wspólnego dla wszystkich.
  • Linux przez SSH: wystarczy zwykły użytkownik. Wszystko, co NetBlade odczytuje, jest dostępne bez sudo. Zobacz Maszyny z Linuksem przez SSH.
  • SNMP: NetBlade tylko odczytuje. Daj mu community tylko do odczytu lub użytkownika v3 tylko do odczytu, nigdy community z prawem zapisu. Zobacz SNMP.

Uwaga: Gdy żadne zapisane poświadczenie Windows nie wpuszcza, NetBlade próbuje też konta Windows, na którym sam działa. W domenie działa to na każdym komputerze, na którym jesteś lokalnym administratorem. Jeśli logujesz się na komputerze z NetBlade jako administrator innych komputerów, pamiętaj o tym.

6. Przetestuj, zanim zaczniesz polegać na poświadczeniu

  1. Na stronie Poświadczenia wpisz adres w polu Maszyna do próby w wierszu poświadczenia.
  2. Naciśnij Testuj.
  3. Kolumna OSTATNI TEST pokazuje „Działa” lub „Nieudane”. Poświadczenie nigdy nie testowane pokazuje „Nigdy nie próbowano”.

Test nawiązuje takie samo połączenie jak odczyt, z tym jednym hostem, i niczego nie zapisuje w katalogu.

7. Zmieniaj poświadczenie, niczego nie psując

NetBlade nigdy nie pokazuje zapisanego hasła i nie ma pola do jego zmiany w istniejącym poświadczeniu. Rotacja polega na zastąpieniu poświadczenia:

  1. Zmień hasło na samych kontach (w Active Directory, na komputerach, na przełączniku).
  2. W NetBlade naciśnij Dodaj… i zapisz nowe poświadczenie z tym samym protokołem i zakresem. Dodaj datę do etykiety, na przykład „Biuro A - admin IT (2026-09)”.
  3. Przetestuj je przyciskiem Testuj na kilku maszynach.
  4. Przyciskiem Próbuj wcześniej przesuń je nad stare.
  5. Na jednym komputerze naciśnij Pełne skanowanie i sprawdź, czy stan odczytu na karcie mówi „Odczytano … przez …”.
  6. Usuń stare poświadczenie.

Wskazówka: Zmieniaj poświadczenia, gdy odchodzi technik, gdy klient zmienia dostawcę, i co najmniej tak często, jak wymagają zasady twoich klientów. Miesiąc w etykiecie to najprostszy sposób, by później zobaczyć, jak stare jest każde poświadczenie.

8. Wiedz, co się dzieje, gdy poświadczenie jest błędne

  • Na karcie urządzenia stan odczytu zmienia się na „Odczyt nieudany”; kliknij go, aby zobaczyć przyczynę. Gdy zawodzi kilka poświadczeń, NetBlade zachowuje do dwóch różnych przyczyn, bo zarówno błędne hasło w jednym, jak i odrzucone logowanie w innym warto przeczytać.
  • Typowe komunikaty Windows: „WMI: błąd logowania (0x8007052E). Nieprawidłowa nazwa użytkownika lub hasło.” oraz „WMI: odmowa dostępu (0x80070005)” dla konta lokalnego zablokowanego przez zdalne UAC.
  • SSH: „SSH odrzucił połączenie lub poświadczenia”.
  • SNMP: „brak odpowiedzi na żądanie SNMP …: agent jest wyłączony, ustawiony na inną wersję lub oczekuje innej community”. W v3 zły wybór algorytmu wygląda dokładnie tak samo jak wyłączone urządzenie.
  • Na Pulpicie „Ostatnie siedem dni” liczy maszyny, które stały się nieczytelne, więc hasło zmienione bez twojej wiedzy pokaże się właśnie tam.
  • Zaplanowane odczyty oznaczają każde urządzenie jako wypróbowane niezależnie od tego, czy udało się wejść, więc błędne hasło nie sprawi, że agent będzie zasypywał urządzenie próbami.

Sprawdź, czy zadziałało

  • OSTATNI TEST pokazuje „Działa” dla każdego poświadczenia, na którym polegasz.
  • Karty urządzeń pokazują „Odczytano … przez …”, a zakładka Poświadczenia pokazuje, które poświadczenie zostało użyte („Odczytano za pomocą … przez …, zapisane …”).
  • Na Pulpicie wiersz pokrycia liczy więcej urządzeń odczytanych szczegółowo i liczbę zapisanych poświadczeń.

Jeśli coś pójdzie nie tak

  • „żadne poświadczenie nie dotyczy tego urządzenia”. Nic go nie obejmuje: zapisz poświadczenie dla urządzenia, lokalizacji lub wszędzie albo poszerz istniejące przyciskiem Gdzie obowiązuje….
  • „zapisanego hasła nie można odczytać na tym koncie”. Poświadczenie zostało zaszyfrowane dla innego użytkownika Windows. Zapisz je ponownie jako użytkownik, który uruchamia NetBlade.
  • Konto domenowe zostało zablokowane. Zbyt wiele niepowodzeń z rzędu. Przesuń poświadczenie, które otwiera najwięcej maszyn, na górę przyciskiem Próbuj wcześniej, zawęź zakres pozostałych i odblokuj konto w Active Directory.
  • „Klucz hosta nie jest tym, który to urządzenie pokazało ostatnio”. Tylko SSH: serwer został przeinstalowany albo pod jego adresem odpowiada coś innego. Zobacz Maszyny z Linuksem przez SSH.

Dalej

Następnie odczytaj swój sprzęt sieciowy: Przełączniki, drukarki, NAS i routery przez SNMP.

← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →