Inventarie servidores Linux e appliances via SSH
Leia servidores Linux com o NetBlade via SSH usando uma conta comum: sistema, kernel, CPU, memória e pacotes instalados, com verificação da chave do host.
Servidores Linux, hosts de hipervisor e muitos appliances não falam o gerenciamento do Windows, mas falam SSH. Com uma conta comum, o NetBlade entra, lê o que a máquina é e quais pacotes ela executa, e memoriza a identidade do servidor para que uma máquina trocada não possa coletar sua senha em silêncio. Este artigo trata do que é lido, da conta a criar e do único mecanismo de segurança que você precisa entender.
Antes de começar
- As máquinas Linux em Dispositivos depois de uma varredura, com a porta 22 aberta (o scanner de portas ou Identificar vão mostrar isso).
- Acesso administrativo a cada servidor, para criar uma conta.
- O daemon SSH do servidor escutando na porta 22: é a porta à qual o NetBlade se conecta.
1. Saiba o que o NetBlade lê via SSH
De um servidor Linux ou de um appliance, o NetBlade lê:
- o nome do host;
- o sistema operacional, de
/etc/os-release, ou o nome do kernel quando esse arquivo não existe; - a versão do kernel;
- o modelo do processador e o número de núcleos;
- a memória total;
- os pacotes instalados, de
dpkg(Debian, Ubuntu e derivadas) ourpm(Red Hat, Rocky, AlmaLinux, SUSE e derivadas); - a chave do host do servidor, que ele memoriza.
Via SSH não volta nada sobre discos, usuários ou defesas. Esse é um limite do que o NetBlade pergunta por esse protocolo, não do dispositivo, e a ficha diz isso: «Lido via SSH. Um host Linux ou um appliance responde com o nome, o kernel e os pacotes, e nada sobre discos, usuários ou defesas.»
2. Crie uma conta comum, sem sudo
Todo comando que o NetBlade executa lê arquivos e ferramentas que qualquer usuário pode ler: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, e a lista de pacotes com dpkg-query ou rpm -qa. Ele nunca usa sudo e nunca precisa de root. Dê a ele uma conta que não possa fazer mais do que isso.
Em um servidor Linux típico, como root ou com sudo (administração Linux genérica, adapte à sua distribuição):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Não adicione esse usuário a sudo, wheel nem a nenhum grupo administrativo.
Observação: O NetBlade se autentica via SSH com senha. O login por chave não é suportado. Se seus servidores só aceitam chaves, você precisa permitir o login por senha para essa única conta na configuração do daemon SSH. Pese isso contra a sua política, use uma senha longa e exclusiva e restrinja a conta como seus padrões exigirem.
3. Registre a credencial SSH
- Abra Credenciais e clique em Adicionar….
- Defina Protocolo como Linux / SSH.
- Digite o usuário e a senha.
- Em Onde vale, escolha Um site, ou Estes escopos de varredura se seus servidores ficam em um intervalo que você salvou com Guardar este escopo.
- Dê um rótulo a ela, por exemplo “Escritório A - Linux somente leitura”, e clique em Registrar.
- Digite o endereço de um servidor em Máquina para testar e clique em Testar. ÚLTIMO TESTE deve dizer «Funciona».
As credenciais SSH são testadas onde a porta 22 foi vista aberta (ou onde ainda não se conhece nenhuma porta), depois das credenciais Windows e SNMP que se aplicam.
4. Leia os servidores
- Abra Dispositivos e clique em Inventário detalhado, ou abra a ficha de um servidor e clique em Varredura detalhada.
- O estado de leitura diz «Lido em … via …».
- A aba Software lista os pacotes instalados com as versões.
- Inventário, Software agora inclui esses pacotes ao lado dos programas Windows, então “quem ainda usa esta versão?” funciona para os dois.
Dica: Os pacotes contam para as verificações de vulnerabilidade só quando o dicionário do NetBlade sabe identificá-los. Na página Software, Só os que o dicionário sabe identificar mostra quais são. Um programa que o dicionário não sabe identificar não recebe veredito de vulnerabilidade em nenhum lugar do aplicativo: silêncio não é segurança.
5. Entenda a verificação da chave do host
Na primeira vez que o NetBlade se conecta a um servidor, ele memoriza a impressão digital SHA-256 da chave do host do servidor. Em toda conexão seguinte, se a chave for diferente, o NetBlade para antes de enviar a senha e mostra:
«A chave do host não é a que este dispositivo mostrou da última vez. Nada foi enviado: ou esta máquina foi reinstalada, ou outra coisa está respondendo no endereço dela.»
Isso protege sua credencial de um dispositivo que assumiu o endereço do servidor, tenha sido ligado à rede por engano ou colocado ali de propósito.
Quando você vir essa mensagem:
- Descubra o porquê. O servidor foi reinstalado, substituído, ou o endereço dele foi dado a outra máquina?
- Se você não conseguir explicar, trate como um incidente de segurança, não como uma falha qualquer.
- Se a mudança for legítima, limpe a leitura antiga para que a nova chave possa ser aceita. Nesta versão, o jeito de fazer isso é excluir o dispositivo: em Dispositivos, clique em Selecionar, marque-o e clique em Excluir. Ele sai do catálogo com tudo o que foi lido dele e o histórico, e volta como novo na próxima varredura. Depois leia-o de novo.
6. Appliances com shell próprio
Muitos appliances (firewalls, alguns switches, menus de NAS) aceitam um login SSH, mas respondem com a própria interface de linha de comando em vez de um shell Linux. O NetBlade limita cada comando com um tempo máximo, então a leitura não trava, mas pouco ou nada volta. Para esses dispositivos, o SNMP é o protocolo melhor: veja SNMP.
Verifique se funcionou
- A ficha do servidor diz «Lido em … via …» e mostra sistema, kernel, processador, núcleos e memória.
- A aba Software lista os pacotes.
- No Painel, Máquinas lidas inclui os servidores.
Se algo der errado
- «o SSH recusou a conexão ou as credenciais». Usuário ou senha errados, a conta está bloqueada, ou o servidor não aceita login por senha para ela. Tente o mesmo login em um terminal para descobrir qual.
- Nenhum pacote listado. O NetBlade só lê
dpkgerpm. Distribuições com outros gerenciadores de pacotes recebem os detalhes do sistema, mas nenhuma lista de pacotes. - O servidor escuta em uma porta diferente da 22. O NetBlade só se conecta na porta 22.
- A mensagem da chave do host aparece depois de uma reinstalação planejada. É o esperado. Siga o passo 5.
- Nada sobre discos ou usuários. Não é lido via SSH, por projeto.
Próximo passo
Com PCs, equipamentos de rede e servidores lidos, desenhe como estão ligados: Monte o mapa da rede.
← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →