NetBlade
Windows Krok 5 z 12 ~15 min Średniozaawansowany

Inwentaryzacja serwerów i urządzeń z Linuksem przez SSH

Odczytuj serwery z Linuksem w NetBlade przez SSH zwykłym kontem: system, jądro, procesor, pamięć i zainstalowane pakiety, ze sprawdzaniem klucza hosta.

Serwery z Linuksem, hosty hiperwizorów i wiele urządzeń sieciowych nie mówią językiem zarządzania Windows, ale mówią przez SSH. Z jednym zwykłym kontem NetBlade loguje się, odczytuje, czym jest maszyna i jakie pakiety na niej działają, oraz zapamiętuje tożsamość serwera, żeby podmieniona maszyna nie mogła po cichu przechwycić twojego hasła. Ten artykuł opisuje, co jest odczytywane, jakie konto utworzyć i jedyny mechanizm bezpieczeństwa, który musisz rozumieć.

Zanim zaczniesz

  • Maszyny z Linuksem w Urządzenia po skanowaniu, z otwartym portem 22 (pokaże to skaner portów lub Identyfikuj).
  • Dostęp administracyjny do każdego serwera, aby utworzyć konto.
  • Demon SSH serwera nasłuchujący na porcie 22: to z tym portem łączy się NetBlade.

1. Wiedz, co NetBlade odczytuje przez SSH

Z serwera lub urządzenia z Linuksem NetBlade odczytuje:

  • nazwę hosta;
  • system operacyjny z /etc/os-release albo nazwę jądra, gdy tego pliku brakuje;
  • wersję jądra;
  • model procesora i liczbę rdzeni;
  • całkowitą pamięć;
  • zainstalowane pakiety z dpkg (Debian, Ubuntu i pochodne) lub rpm (Red Hat, Rocky, AlmaLinux, SUSE i pochodne);
  • klucz hosta serwera, który zapamiętuje.

Przez SSH nie wraca nic o dyskach, użytkownikach ani zabezpieczeniach. To ograniczenie tego, o co NetBlade pyta w tym protokole, a nie urządzenia, i karta mówi to wprost: „Odczytano przez SSH. Host z Linuksem lub urządzenie odpowiada nazwą, jądrem i pakietami, bez informacji o dyskach, użytkownikach i zabezpieczeniach.”

2. Utwórz zwykłe konto, bez sudo

Każde polecenie, które uruchamia NetBlade, odczytuje pliki i narzędzia dostępne dla każdego użytkownika: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo oraz listę pakietów przez dpkg-query lub rpm -qa. Nigdy nie używa sudo i nigdy nie potrzebuje roota. Daj mu konto, które nie może zrobić nic więcej.

Na typowym serwerze z Linuksem, jako root lub przez sudo (ogólna administracja Linuksem, dostosuj do swojej dystrybucji):

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

Nie dodawaj tego użytkownika do grupy sudo, wheel ani żadnej innej grupy administracyjnej.

Uwaga: NetBlade uwierzytelnia się przez SSH hasłem. Logowanie kluczem nie jest obsługiwane. Jeśli twoje serwery akceptują tylko klucze, musisz zezwolić na logowanie hasłem dla tego jednego konta w konfiguracji demona SSH. Rozważ to w świetle swoich zasad, użyj długiego, unikalnego hasła i ogranicz konto tak, jak wymagają twoje standardy.

3. Zapisz poświadczenie SSH

  1. Otwórz Poświadczenia i naciśnij Dodaj….
  2. Ustaw Protokół na Linux / SSH.
  3. Wpisz użytkownika i hasło.
  4. W Gdzie obowiązuje wybierz Jedna lokalizacja albo Te zakresy skanowania, jeśli twoje serwery są w zakresie zapisanym przyciskiem Zachowaj ten zakres.
  5. Nadaj etykietę, na przykład „Biuro A - Linux tylko odczyt”, i naciśnij Zapisz.
  6. Wpisz adres serwera w Maszyna do próby i naciśnij Testuj. OSTATNI TEST powinien pokazać „Działa”.

Poświadczenia SSH są próbowane tam, gdzie port 22 był widziany jako otwarty (albo gdzie nie są jeszcze znane żadne porty), po wszystkich pasujących poświadczeniach Windows i SNMP.

4. Odczytaj serwery

  1. Otwórz Urządzenia i naciśnij Pełna inwentaryzacja albo otwórz kartę jednego serwera i naciśnij Pełne skanowanie.
  2. Stan odczytu pokazuje „Odczytano … przez …”.
  3. Zakładka Oprogramowanie wymienia zainstalowane pakiety z ich wersjami.
  4. Inwentaryzacja, a potem Oprogramowanie zawiera teraz te pakiety obok programów Windows, więc pytanie „kto nadal używa tej wersji?” działa dla obu.

Wskazówka: Pakiety liczą się przy sprawdzaniu podatności tylko wtedy, gdy słownik NetBlade potrafi je nazwać. Na stronie Oprogramowanie filtr Tylko to, co słownik potrafi nazwać pokazuje, które to są. Program, którego słownik nie potrafi nazwać, nie dostaje nigdzie w aplikacji werdyktu o podatnościach: cisza to nie bezpieczeństwo.

5. Zrozum sprawdzanie klucza hosta

Przy pierwszym połączeniu z serwerem NetBlade zapamiętuje odcisk SHA-256 klucza hosta serwera. Przy każdym kolejnym połączeniu, jeśli klucz jest inny, NetBlade zatrzymuje się przed wysłaniem hasła i pokazuje:

„Klucz hosta nie jest tym, który to urządzenie pokazało ostatnio. Nic nie zostało wysłane: albo maszyna została przeinstalowana, albo pod jej adresem odpowiada coś innego.”

To chroni twoje poświadczenie przed urządzeniem, które przejęło adres serwera, niezależnie od tego, czy zostało podłączone do sieci przez pomyłkę, czy celowo.

Gdy zobaczysz ten komunikat:

  1. Ustal przyczynę. Czy serwer został przeinstalowany, wymieniony, a może jego adres dostała inna maszyna?
  2. Jeśli nie potrafisz tego wyjaśnić, traktuj to jak incydent bezpieczeństwa, a nie usterkę.
  3. Jeśli zmiana jest uzasadniona, wyczyść stary odczyt, żeby nowy klucz mógł zostać zaakceptowany. W tej wersji robi się to przez usunięcie urządzenia: w Urządzenia naciśnij Zaznacz, zaznacz je i naciśnij Usuń. Znika z katalogu wraz ze wszystkim, co z niego odczytano, i z historią, a przy następnym skanowaniu wraca jako nowe. Potem odczytaj je ponownie.

6. Urządzenia z własną powłoką

Wiele urządzeń (zapory, niektóre przełączniki, menu NAS) przyjmuje logowanie SSH, ale odpowiada własnym interfejsem wiersza poleceń zamiast powłoki Linuksa. NetBlade ogranicza każde polecenie limitem czasu, więc odczyt się nie zawiesza, ale wraca niewiele albo nic. Dla takich urządzeń lepszym protokołem jest SNMP: zobacz SNMP.

Sprawdź, czy zadziałało

  • Karta serwera pokazuje „Odczytano … przez …” oraz system, jądro, procesor, rdzenie i pamięć.
  • Zakładka Oprogramowanie wymienia pakiety.
  • Na Pulpicie Odczytane maszyny obejmuje serwery.

Jeśli coś pójdzie nie tak

  • „SSH odrzucił połączenie lub poświadczenia”. Błędny użytkownik lub hasło, konto jest zablokowane albo serwer nie przyjmuje dla niego logowania hasłem. Spróbuj tego samego logowania z terminala, aby sprawdzić, co jest przyczyną.
  • Brak pakietów na liście. NetBlade odczytuje tylko dpkg i rpm. Dystrybucje z innymi menedżerami pakietów dostają szczegóły systemu, ale bez listy pakietów.
  • Serwer nasłuchuje na porcie innym niż 22. NetBlade łączy się tylko na porcie 22.
  • Komunikat o kluczu hosta pojawia się po zaplanowanej reinstalacji. Tak ma być. Postępuj zgodnie z krokiem 5.
  • Nic o dyskach ani użytkownikach. Z założenia nie jest to odczytywane przez SSH.

Dalej

Gdy komputery, sprzęt sieciowy i serwery są już odczytane, narysuj, jak są połączone: Zbuduj mapę sieci.

← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →