NetBlade
Windows Etapa 5 de 12 ~15 min Intermediário

Inventarie servidores Linux e appliances via SSH

Leia servidores Linux com o NetBlade via SSH usando uma conta comum: sistema, kernel, CPU, memória e pacotes instalados, com verificação da chave do host.

Servidores Linux, hosts de hipervisor e muitos appliances não falam o gerenciamento do Windows, mas falam SSH. Com uma conta comum, o NetBlade entra, lê o que a máquina é e quais pacotes ela executa, e memoriza a identidade do servidor para que uma máquina trocada não possa coletar sua senha em silêncio. Este artigo trata do que é lido, da conta a criar e do único mecanismo de segurança que você precisa entender.

Antes de começar

  • As máquinas Linux em Dispositivos depois de uma varredura, com a porta 22 aberta (o scanner de portas ou Identificar vão mostrar isso).
  • Acesso administrativo a cada servidor, para criar uma conta.
  • O daemon SSH do servidor escutando na porta 22: é a porta à qual o NetBlade se conecta.

1. Saiba o que o NetBlade lê via SSH

De um servidor Linux ou de um appliance, o NetBlade lê:

  • o nome do host;
  • o sistema operacional, de /etc/os-release, ou o nome do kernel quando esse arquivo não existe;
  • a versão do kernel;
  • o modelo do processador e o número de núcleos;
  • a memória total;
  • os pacotes instalados, de dpkg (Debian, Ubuntu e derivadas) ou rpm (Red Hat, Rocky, AlmaLinux, SUSE e derivadas);
  • a chave do host do servidor, que ele memoriza.

Via SSH não volta nada sobre discos, usuários ou defesas. Esse é um limite do que o NetBlade pergunta por esse protocolo, não do dispositivo, e a ficha diz isso: «Lido via SSH. Um host Linux ou um appliance responde com o nome, o kernel e os pacotes, e nada sobre discos, usuários ou defesas.»

2. Crie uma conta comum, sem sudo

Todo comando que o NetBlade executa lê arquivos e ferramentas que qualquer usuário pode ler: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, e a lista de pacotes com dpkg-query ou rpm -qa. Ele nunca usa sudo e nunca precisa de root. Dê a ele uma conta que não possa fazer mais do que isso.

Em um servidor Linux típico, como root ou com sudo (administração Linux genérica, adapte à sua distribuição):

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

Não adicione esse usuário a sudo, wheel nem a nenhum grupo administrativo.

Observação: O NetBlade se autentica via SSH com senha. O login por chave não é suportado. Se seus servidores só aceitam chaves, você precisa permitir o login por senha para essa única conta na configuração do daemon SSH. Pese isso contra a sua política, use uma senha longa e exclusiva e restrinja a conta como seus padrões exigirem.

3. Registre a credencial SSH

  1. Abra Credenciais e clique em Adicionar….
  2. Defina Protocolo como Linux / SSH.
  3. Digite o usuário e a senha.
  4. Em Onde vale, escolha Um site, ou Estes escopos de varredura se seus servidores ficam em um intervalo que você salvou com Guardar este escopo.
  5. Dê um rótulo a ela, por exemplo “Escritório A - Linux somente leitura”, e clique em Registrar.
  6. Digite o endereço de um servidor em Máquina para testar e clique em Testar. ÚLTIMO TESTE deve dizer «Funciona».

As credenciais SSH são testadas onde a porta 22 foi vista aberta (ou onde ainda não se conhece nenhuma porta), depois das credenciais Windows e SNMP que se aplicam.

4. Leia os servidores

  1. Abra Dispositivos e clique em Inventário detalhado, ou abra a ficha de um servidor e clique em Varredura detalhada.
  2. O estado de leitura diz «Lido em … via …».
  3. A aba Software lista os pacotes instalados com as versões.
  4. Inventário, Software agora inclui esses pacotes ao lado dos programas Windows, então “quem ainda usa esta versão?” funciona para os dois.

Dica: Os pacotes contam para as verificações de vulnerabilidade só quando o dicionário do NetBlade sabe identificá-los. Na página Software, Só os que o dicionário sabe identificar mostra quais são. Um programa que o dicionário não sabe identificar não recebe veredito de vulnerabilidade em nenhum lugar do aplicativo: silêncio não é segurança.

5. Entenda a verificação da chave do host

Na primeira vez que o NetBlade se conecta a um servidor, ele memoriza a impressão digital SHA-256 da chave do host do servidor. Em toda conexão seguinte, se a chave for diferente, o NetBlade para antes de enviar a senha e mostra:

«A chave do host não é a que este dispositivo mostrou da última vez. Nada foi enviado: ou esta máquina foi reinstalada, ou outra coisa está respondendo no endereço dela.»

Isso protege sua credencial de um dispositivo que assumiu o endereço do servidor, tenha sido ligado à rede por engano ou colocado ali de propósito.

Quando você vir essa mensagem:

  1. Descubra o porquê. O servidor foi reinstalado, substituído, ou o endereço dele foi dado a outra máquina?
  2. Se você não conseguir explicar, trate como um incidente de segurança, não como uma falha qualquer.
  3. Se a mudança for legítima, limpe a leitura antiga para que a nova chave possa ser aceita. Nesta versão, o jeito de fazer isso é excluir o dispositivo: em Dispositivos, clique em Selecionar, marque-o e clique em Excluir. Ele sai do catálogo com tudo o que foi lido dele e o histórico, e volta como novo na próxima varredura. Depois leia-o de novo.

6. Appliances com shell próprio

Muitos appliances (firewalls, alguns switches, menus de NAS) aceitam um login SSH, mas respondem com a própria interface de linha de comando em vez de um shell Linux. O NetBlade limita cada comando com um tempo máximo, então a leitura não trava, mas pouco ou nada volta. Para esses dispositivos, o SNMP é o protocolo melhor: veja SNMP.

Verifique se funcionou

  • A ficha do servidor diz «Lido em … via …» e mostra sistema, kernel, processador, núcleos e memória.
  • A aba Software lista os pacotes.
  • No Painel, Máquinas lidas inclui os servidores.

Se algo der errado

  • «o SSH recusou a conexão ou as credenciais». Usuário ou senha errados, a conta está bloqueada, ou o servidor não aceita login por senha para ela. Tente o mesmo login em um terminal para descobrir qual.
  • Nenhum pacote listado. O NetBlade só lê dpkg e rpm. Distribuições com outros gerenciadores de pacotes recebem os detalhes do sistema, mas nenhuma lista de pacotes.
  • O servidor escuta em uma porta diferente da 22. O NetBlade só se conecta na porta 22.
  • A mensagem da chave do host aparece depois de uma reinstalação planejada. É o esperado. Siga o passo 5.
  • Nada sobre discos ou usuários. Não é lido via SSH, por projeto.

Próximo passo

Com PCs, equipamentos de rede e servidores lidos, desenhe como estão ligados: Monte o mapa da rede.

← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →