NetBlade
Windows Pasul 3 din 12 ~20 min Începător

Gestionează credențialele cum trebuie: domeniu de aplicare, ordine, privilegiu minim și rotație

Depune în siguranță credențiale Windows, SSH și SNMP în NetBlade: cum sunt criptate, domeniu de aplicare pe site și pe dispozitiv, ordinea de încercare, privilegiul minim și rotația.

Credențialele sunt ceea ce transformă NetBlade dintr-o listă de adrese într-un inventar. Sunt și cel mai sensibil lucru pe care i-l vei da. Articolul acesta arată unde ține NetBlade credențialele, cum să le limitezi domeniul de aplicare astfel încât fiecare să fie încercată doar unde îi este locul, cum să le păstrezi privilegiile scăzute, cum să le schimbi fără să-ți strici citirile programate, și ce vei vedea când una este greșită.

Înainte să începi

  • Cel puțin un site scanat (Primii pași).
  • Conturile pe care plănuiești să le folosești: administrator Windows, utilizator Linux, community SNMP sau utilizator v3.
  • Dacă folosești conturi Windows, PC-urile pregătite ca în Pregătește-ți PC-urile Windows.

1. Cunoaște unde sunt stocate credențialele

Tot ce colectează NetBlade rămâne într-o bază de date SQLite din interiorul aplicației, pe acel PC. Parolele, community-urile și parolele serverelor de mail sunt criptate cu Windows DPAPI pentru contul tău Windows de pe acel PC înainte să ajungă la baza de date. Trei consecințe:

  • O copie a bazei de date nu-i este de niciun folos altcuiva: fără contul tău Windows de pe acel PC, secretele nu pot fi decriptate.
  • Odată salvată, o parolă nu mai este afișată niciodată, nici măcar ție. Păstrează originalul în managerul tău de parole.
  • Dacă un alt utilizator Windows de pe același PC rulează NetBlade, sau te muți pe alt PC, secretele salvate nu pot fi citite acolo. Citirea eșuează cu «parola salvată nu poate fi citită pe acest cont», iar soluția este să depui din nou credențiala.

2. Depune o credențială

  1. Deschide Credențiale și apasă Adaugă…. Se deschide fereastra Depune o credențială.
  2. Alege Protocolul: Windows (WMI), Linux / SSH sau SNMP.
  3. Completează contul:
    • Windows: Nume de utilizator ca DOMAIN\user sau .\Administrator, și parola.
    • SSH: utilizator și parolă.
    • SNMP: Versiunea SNMP, apoi Community pentru v1 și v2c, sau pentru v3 Utilizatorul, Autentificarea (niciuna, MD5, SHA) cu parola ei și Criptarea (niciuna, DES, AES) cu parola ei.
  4. Alege Unde se aplică (pasul 3 explică opțiunile).
  5. Dă-i o etichetă care spune la ce servește, de exemplu „Birou A - admin IT”.
  6. Apasă Depune.

3. Limitează fiecare credențială la unde îi este locul

Fiecare credențială se aplică într-unul din patru moduri:

Unde se aplicăFolosește-o pentru
OriundeUn cont care chiar funcționează peste tot unde te uiți, precum un cont IT de domeniu
Un siteConturile unui client sau ale unui birou, care nu trebuie încercate niciodată la alt client
Un dispozitivExcepția: serverul cu propriul administrator local, NAS-ul cu propriul community
Aceste domenii de scanareDoar dispozitivele găsite în intervale pe care le-ai salvat cu Păstrează acest domeniu, de exemplu intervalul de administrare al switch-urilor

Cea mai îngustă câștigă întotdeauna, iar acolo unde o credențială nu se aplică nici măcar nu este încercată. Al doilea punct contează: o parolă pentru clientul A nu este niciodată trimisă unui dispozitiv la clientul B.

Pentru consultanți, regula generală este simplă: un site per client, credențiale depuse pentru acel site. Nu păstra nimic la Oriunde, sau doar conturile care sunt numai ale tale.

Sfat: Pentru a depune o credențială pentru un singur dispozitiv, poți deschide și cardul lui, mergi la fila Credențiale și folosește Suprascrie pentru acest dispozitiv, apoi Salvează și citește această mașină. Este depusă doar pentru acel dispozitiv și învinge pe cea a site-ului și pe cea a aplicației.

4. Înțelege ordinea în care sunt încercate credențialele

Pentru fiecare dispozitiv, NetBlade încearcă mai întâi credențialele depuse numai pentru el, apoi orice altă credențială care îl acoperă, în ordinea listei, și se oprește la prima care intră. Nu încearcă fiecare credențială pe fiecare dispozitiv, și alege protocolul din ce a arătat dispozitivul:

  1. Windows, unde dispozitivul are porturi Windows deschise.
  2. SNMP.
  3. SSH, unde portul 22 este deschis.

Schimbă ordinea cu Încearcă mai devreme și Încearcă mai târziu. Pune prima credențiala care deschide cele mai multe mașini, ca să nu se irosească încercări pe celelalte, și ca un cont de domeniu să nu fie blocat de eșecuri repetate în altă parte a listei.

Fila Credențiale a unui dispozitiv arată care credențiale vor fi încercate, și în ce ordine. Dacă un dispozitiv nu a arătat ce protocol vorbește, fila o spune în loc să ghicească: NetBlade nu va împroșca parole spre el, pentru că așa arată un atac. Scanează-i mai întâi porturile, sau identifică-l.

5. Păstrează privilegiile cât mai scăzute cât permite sarcina

  • Windows: citirea are nevoie de un administrator; BitLocker și TPM în special sunt citibile doar de unul. Folosește un cont dedicat pentru NetBlade în loc de al tău, ca să-i poți vedea autentificările și să-l dezactivezi fără să te blochezi pe tine. Într-un domeniu, fă-l administrator local al stațiilor de lucru pe care trebuie să le citească, nu Domain Admin. Într-un workgroup, dă fiecărui PC propria parolă puternică de administrator local în loc de una comună tuturor.
  • Linux prin SSH: un utilizator obișnuit este suficient. Tot ce citește NetBlade este citibil fără sudo. Vezi Mașini Linux prin SSH.
  • SNMP: NetBlade doar citește. Dă-i un community read-only sau un utilizator v3 read-only, niciodată un community de scriere. Vezi SNMP.

Notă: Când nicio credențială Windows stocată nu intră, NetBlade încearcă și contul Windows sub care rulează. Într-un domeniu, asta funcționează pe fiecare PC unde ești administrator local. Dacă te conectezi la PC-ul NetBlade ca administrator al altor PC-uri, ține cont de asta.

6. Testează înainte să te bazezi pe o credențială

  1. Pe pagina Credențiale, scrie o adresă la Mașină de încercat pe rândul credențialei.
  2. Apasă Testează.
  3. Coloana ULTIMUL TEST spune «Funcționează» sau «Eșuat». O credențială niciodată testată spune «Niciodată încercată».

Testul face aceeași conexiune pe care o face o citire, împotriva acelui singur host, fără să scrie nimic în catalog.

7. Rotește o credențială fără să strici nimic

NetBlade nu arată niciodată o parolă salvată și nu are niciun câmp pentru a o schimba pe o credențială existentă. Rotația se face prin înlocuirea credențialei:

  1. Schimbă parola pe conturile în sine (în Active Directory, pe PC-uri, pe switch).
  2. În NetBlade, apasă Adaugă… și depune noua credențială cu același protocol și domeniu de aplicare. Etichetează-o cu data, de exemplu „Birou A - admin IT (2026-09)”.
  3. Testeaz-o împotriva câtorva mașini.
  4. Folosește Încearcă mai devreme pentru a o muta deasupra celei vechi.
  5. Pe un PC, apasă Scanare profundă și verifică dacă starea de citire a cardului spune «Citit … prin …».
  6. Șterge vechea credențială.

Sfat: Rotește când pleacă un tehnician, când un client schimbă furnizorul, și cel puțin la intervalul pe care îl cer politicile clienților tăi. Punerea lunii în etichetă este cel mai simplu mod de a vedea, mai târziu, cât de veche este fiecare credențială.

8. Cunoaște ce se întâmplă când o credențială e greșită

  • Pe cardul unui dispozitiv, starea de citire trece la «Citire eșuată»; apasă pe ea pentru motiv. NetBlade păstrează până la două motive diferite când mai multe credențiale eșuează, pentru că o parolă greșită la una și o autentificare refuzată la alta merită amândouă citite.
  • Mesaje Windows tipice: «WMI: eșec de autentificare (0x8007052E). Nume de utilizator sau parolă greșite.» și «WMI: acces refuzat (0x80070005)» pentru un cont local blocat de UAC la distanță.
  • SSH: «SSH a refuzat conexiunea sau credențialele».
  • SNMP: «niciun răspuns la o cerere SNMP …: agentul este oprit, setat pe o versiune diferită, sau așteaptă alt community». Cu v3, o alegere greșită de algoritm arată exact ca un dispozitiv oprit.
  • Pe Tabloul de bord, «Ultimele șapte zile» numără mașinile care au devenit necitibile, așa că o parolă schimbată fără să-ți spună apare acolo.
  • Citirile programate marchează fiecare dispozitiv ca încercat fie că a intrat, fie că nu, așa că o parolă greșită nu face agentul să ciocănească dispozitivul.

Verifică dacă a funcționat

  • ULTIMUL TEST spune «Funcționează» pentru fiecare credențială pe care te bazezi.
  • Cardurile dispozitivelor spun «Citit … prin …», iar fila Credențiale arată care credențială a fost folosită („Citit cu … prin …, depus …”).
  • Pe Tabloul de bord, linia de acoperire numără mai multe dispozitive citite în profunzime și numărul de credențiale depuse.

Dacă ceva nu merge

  • «nicio credențială nu se aplică acestui dispozitiv». Nimic nu-l acoperă: depune una pentru dispozitiv, pentru site, sau pentru peste tot, sau lărgește una existentă cu Unde se aplică….
  • «parola salvată nu poate fi citită pe acest cont». Credențiala a fost criptată pentru un alt utilizator Windows. Depune-o din nou ca utilizatorul care rulează NetBlade.
  • Un cont de domeniu s-a blocat. Prea multe eșecuri la rând. Mută credențiala care deschide cele mai multe mașini în vârf cu Încearcă mai devreme, îngustează domeniul de aplicare al celorlalte, și deblochează contul în Active Directory.
  • «Cheia de host nu este cea pe care acest dispozitiv a arătat-o ultima dată». Doar SSH: serverul a fost reinstalat sau altceva răspunde la adresa lui. Vezi Mașini Linux prin SSH.

Mai departe

Citește apoi echipamentul tău de rețea: Switch-uri, imprimante, NAS și routere prin SNMP.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →