Inventariază servere și dispozitive Linux prin SSH
Citește servere Linux cu NetBlade prin SSH folosind un cont obișnuit: sistem, kernel, CPU, memorie și pachete instalate, cu verificarea cheii de host.
Serverele Linux, host-urile de hypervisor și multe dispozitive nu vorbesc administrare Windows, dar vorbesc SSH. Cu un singur cont obișnuit, NetBlade se conectează, citește ce este mașina și ce pachete rulează, și reține identitatea serverului astfel încât o mașină înlocuită să nu-ți poată colecta în tăcere parola. Articolul acesta acoperă ce se citește, contul de creat, și singurul mecanism de siguranță pe care trebuie să-l înțelegi.
Înainte să începi
- Mașinile Linux în Dispozitive după o scanare, cu portul 22 deschis (scanerul de porturi sau Identifică îl va arăta).
- Acces administrativ la fiecare server, pentru a crea un cont.
- Daemonul SSH al serverului ascultând pe portul 22: acesta este portul la care se conectează NetBlade.
1. Cunoaște ce citește NetBlade prin SSH
Dintr-un server sau dispozitiv Linux, NetBlade citește:
- numele de host;
- sistemul de operare, din
/etc/os-release, sau numele kernel-ului când acel fișier lipsește; - versiunea kernel-ului;
- modelul procesorului și numărul de nuclee;
- memoria totală;
- pachetele instalate, din
dpkg(Debian, Ubuntu și derivatele) saurpm(Red Hat, Rocky, AlmaLinux, SUSE și derivatele); - cheia de host a serverului, pe care o reține.
Prin SSH nu se întoarce nimic despre discuri, utilizatori sau apărări. Este o limită a ceea ce cere NetBlade prin acest protocol, nu a dispozitivului, și cardul o spune: «Citit prin SSH. Un host Linux sau un dispozitiv răspunde cu numele lui, kernel-ul lui și pachetele lui, și nimic despre discuri, utilizatori sau apărări.»
2. Creează un cont obișnuit, fără sudo
Fiecare comandă pe care o rulează NetBlade citește fișiere și instrumente pe care orice utilizator le poate citi: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, și lista de pachete cu dpkg-query sau rpm -qa. Nu folosește niciodată sudo și nu are niciodată nevoie de root. Dă-i un cont care nu poate face mai mult.
Pe un server Linux tipic, ca root sau cu sudo (administrare Linux generală, adaptează la distribuția ta):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Nu adăuga acest utilizator la sudo, wheel sau vreun grup administrativ.
Notă: NetBlade se autentifică prin SSH cu o parolă. Autentificarea pe bază de cheie nu este suportată. Dacă serverele tale acceptă doar chei, trebuie să permiți autentificarea cu parolă pentru acest singur cont în configurația daemonului SSH. Cântărește asta față de politica ta, folosește o parolă lungă și unică, și restricționează contul cum îți cer standardele.
3. Depune credențiala SSH
- Deschide Credențiale și apasă Adaugă….
- Setează Protocolul pe Linux / SSH.
- Scrie utilizatorul și parola.
- La Unde se aplică, alege Un site, sau Aceste domenii de scanare dacă serverele tale trăiesc într-un interval pe care l-ai salvat cu Păstrează acest domeniu.
- Eticheteaz-o, de exemplu „Birou A - Linux read-only”, și apasă Depune.
- Scrie adresa unui server la Mașină de încercat și apasă Testează. ULTIMUL TEST ar trebui să spună «Funcționează».
Credențialele SSH sunt încercate acolo unde portul 22 a fost văzut deschis (sau unde încă nu se cunosc porturi), după orice credențiale Windows și SNMP care se aplică.
4. Citește serverele
- Deschide Dispozitive și apasă Inventar profund, sau deschide cardul unui server și apasă Scanare profundă.
- Starea de citire spune «Citit … prin …».
- Fila Software listează pachetele instalate cu versiunile lor.
- Inventar, apoi Software, include acum acele pachete alături de programele Windows, așa că „cine mai rulează această versiune?” funcționează peste ambele.
Sfat: Pachetele contează pentru verificările de vulnerabilitate doar când dicționarul NetBlade le poate numi. Pe pagina Software, Doar ce poate numi dicționarul arată care dintre ele. Un program pe care dicționarul nu-l poate numi nu primește niciun verdict de vulnerabilitate nicăieri în aplicație: tăcerea nu este siguranță.
5. Înțelege verificarea cheii de host
Prima dată când NetBlade se conectează la un server, reține amprenta SHA-256 a cheii de host a serverului. La fiecare conectare ulterioară, dacă cheia este diferită, NetBlade se oprește înainte de a trimite parola și arată:
«Cheia de host nu este cea pe care acest dispozitiv a arătat-o ultima dată. Nu s-a trimis nimic: ori această mașină a fost reinstalată, ori altceva răspunde la adresa ei.»
Asta îți protejează credențiala de un dispozitiv care a preluat adresa serverului, fie că a fost băgat în rețea din greșeală, fie că a fost pus acolo intenționat.
Când o vezi:
- Află de ce. A fost serverul reinstalat, înlocuit, sau adresa lui dată altei mașini?
- Dacă nu o poți explica, tratează-o ca pe un incident de securitate, nu ca pe o defecțiune.
- Dacă schimbarea este legitimă, șterge citirea veche astfel încât noua cheie să poată fi acceptată. În această versiune, modul de a face asta este să ștergi dispozitivul: în Dispozitive, apasă Selectează, bifează-l, și apasă Șterge. Părăsește catalogul cu tot ce s-a citit din el și cu istoricul lui, și revine ca nou la următoarea scanare. Apoi citește-l din nou.
6. Dispozitive cu propriul lor shell
Multe dispozitive (firewall-uri, unele switch-uri, meniuri NAS) acceptă o conectare SSH dar răspund cu propria lor interfață de linie de comandă în loc de un shell Linux. NetBlade limitează fiecare comandă cu un timeout, astfel încât citirea să nu se blocheze, dar puțin sau nimic se întoarce. Pentru acele dispozitive, SNMP este protocolul mai bun: vezi SNMP.
Verifică dacă a funcționat
- Cardul serverului spune «Citit … prin …» și arată sistem, kernel, procesor, nuclee și memorie.
- Fila Software listează pachetele.
- Pe Tabloul de bord, Mașini citite include serverele.
Dacă ceva nu merge
- «SSH a refuzat conexiunea sau credențialele». Utilizator sau parolă greșite, contul este blocat, sau serverul nu acceptă autentificare cu parolă pentru el. Încearcă aceeași conectare dintr-un terminal ca să vezi care.
- Niciun pachet listat. NetBlade citește doar
dpkgșirpm. Distribuțiile cu alți manageri de pachete primesc detaliile de sistem dar nicio listă de pachete. - Serverul ascultă pe un port diferit de 22. NetBlade se conectează doar pe portul 22.
- Mesajul despre cheia de host apare după o reinstalare planificată. Așteptat. Urmează pasul 5.
- Nimic despre discuri sau utilizatori. Nu se citește prin SSH, prin proiectare.
Mai departe
Cu PC-urile, echipamentul de rețea și serverele citite, desenează cum sunt cablate: Construiește harta rețelei.
← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →