Управляйте учётными данными правильно: область, порядок, минимум привилегий и ротация
Храните учётные данные Windows, SSH и SNMP в NetBlade безопасно: как они шифруются, область по площадке и по устройству, порядок попыток, минимум привилегий и ротация.
Учётные данные — это то, что превращает NetBlade из списка адресов в инвентаризацию. Это же и самое чувствительное, что вы ему дадите. Эта статья показывает, где NetBlade хранит их, как задать им область, чтобы каждое пробовалось только там, где ему место, как держать их привилегии низкими, как менять их, не ломая ваши запланированные чтения, и что вы увидите, когда одно из них окажется неверным.
Прежде чем начать
- Хотя бы одна площадка, прошедшая сканирование (Начало работы).
- Учётные записи, которые вы планируете использовать: администратор Windows, пользователь Linux, community SNMP или пользователь v3.
- Если вы используете учётные записи Windows, ПК, подготовленные как в Подготовьте свои ПК с Windows.
1. Знайте, где хранятся учётные данные
Всё, что собирает NetBlade, остаётся в базе данных SQLite внутри приложения, на этом ПК. Пароли, community и пароли почтовых серверов шифруются с помощью Windows DPAPI для вашей учётной записи Windows на этом ПК ещё до того, как попадают в базу. Три следствия:
- Копия базы данных бесполезна для кого-либо ещё: без вашей учётной записи Windows на этом ПК секреты нельзя расшифровать.
- После сохранения пароль больше никогда не показывается, даже вам. Храните оригинал в своём менеджере паролей.
- Если другой пользователь Windows на том же ПК запускает NetBlade, или вы переходите на другой ПК, сохранённые секреты там прочитать нельзя. Чтение завершается ошибкой «сохранённый пароль нельзя прочитать в этой учётной записи», и решение — зафиксировать учётные данные заново.
2. Зафиксируйте учётные данные
- Откройте Учётные данные и нажмите Добавить…. Откроется окно Зафиксировать учётные данные.
- Выберите Протокол: Windows (WMI), Linux / SSH или SNMP.
- Заполните учётную запись:
- Windows: Имя пользователя в виде
DOMAIN\userили.\Administrator, и пароль. - SSH: пользователь и пароль.
- SNMP: Версия SNMP, затем Community для v1 и v2c, или для v3 — Пользователь, Аутентификация (нет, MD5, SHA) с её паролем и Шифрование (нет, DES, AES) с его паролем.
- Windows: Имя пользователя в виде
- Выберите Где это применяется (шаг 3 объясняет варианты).
- Дайте метку, которая говорит, для чего это, например «Офис A — IT-админ».
- Нажмите Зафиксировать.
3. Задайте каждым учётным данным область там, где им место
Каждые учётные данные применяются одним из четырёх способов:
| Где применяется | Используйте для |
|---|---|
| Везде | Учётная запись, которая действительно работает всюду, куда вы смотрите, например одна доменная IT-учётная запись |
| Одна площадка | Учётные записи клиента или офиса, которые никогда не должны пробоваться у другого клиента |
| Одно устройство | Исключение: сервер со своим локальным администратором, NAS со своим community |
| Эти области сканирования | Только устройства, найденные внутри диапазонов, которые вы сохранили через Сохранить эту область, например диапазон управления коммутаторами |
Самая узкая всегда побеждает, и там, где учётные данные не применяются, они даже не пробуются. Этот второй пункт важен: пароль для клиента A никогда не отправляется устройству у клиента B.
Для консультантов правило простое: одна площадка на клиента, учётные данные зафиксированы для этой площадки. Держите Везде ни для чего, или для учётных записей, которые принадлежат только вам.
Совет: Чтобы зафиксировать учётные данные для одного устройства, можно также открыть его карточку, перейти на вкладку Учётные данные и использовать Переопределить для этого устройства, затем Сохранить и прочитать эту машину. Они фиксируются только для этого устройства и побеждают учётные данные площадки и приложения.
4. Разберитесь в порядке, в котором пробуются учётные данные
Для каждого устройства NetBlade пробует сначала учётные данные, зафиксированные только для него, затем все остальные, которые его охватывают, в порядке списка, и останавливается на первых, которые сработали. Он не пробует все учётные данные на каждом устройстве и выбирает протокол по тому, что устройство показало:
- Windows, где у устройства открыты порты Windows.
- SNMP.
- SSH, где открыт порт 22.
Меняйте порядок с помощью Пробовать раньше и Пробовать позже. Поставьте первыми учётные данные, которые открывают больше всего машин, чтобы не тратить попытки на остальные и чтобы доменную учётную запись не заблокировали из-за повторяющихся сбоев в других местах списка.
Вкладка Учётные данные устройства показывает, какие учётные данные будут пробоваться и в каком порядке. Если устройство не показало, на каком протоколе оно говорит, вкладка так и скажет, а не станет гадать: NetBlade не будет разбрасываться паролями на нём, потому что именно так выглядит атака. Сначала просканируйте его порты или идентифицируйте его.
5. Держите привилегии настолько низкими, насколько позволяет задача
- Windows: для чтения нужен администратор; BitLocker и TPM в частности читаемы только им. Используйте для NetBlade отдельную учётную запись, а не свою собственную, чтобы видеть её входы и отключать её, не блокируя себя. В домене сделайте её локальным администратором рабочих станций, которые она должна читать, а не администратором домена. В рабочей группе дайте каждому ПК свой надёжный пароль локального администратора, а не один общий для всех.
- Linux по SSH: достаточно обычного пользователя. Всё, что читает NetBlade, читается без sudo. См. Машины Linux по SSH.
- SNMP: NetBlade только читает. Дайте ему community только для чтения или пользователя v3 только для чтения, никогда не community для записи. См. SNMP.
Примечание: Когда никакие сохранённые учётные данные Windows не срабатывают, NetBlade также пробует учётную запись Windows, под которой он работает. В домене это срабатывает на каждом ПК, где вы локальный администратор. Если вы входите на ПК с NetBlade как администратор других ПК, имейте это в виду.
6. Тестируйте, прежде чем полагаться на учётные данные
- На странице Учётные данные введите адрес в Машина для проверки в строке учётных данных.
- Нажмите Тест.
- Столбец ПОСЛЕДНИЙ ТЕСТ говорит «Работает» или «Не удалось». Учётные данные, которые никогда не тестировались, показывают «Не пробовались».
Тест устанавливает то же соединение, что и чтение, к этому одному узлу, ничего не записывая в каталог.
7. Меняйте учётные данные, ничего не ломая
NetBlade никогда не показывает сохранённый пароль и не имеет поля для его изменения у существующих учётных данных. Ротация делается заменой учётных данных:
- Смените пароль на самих учётных записях (в Active Directory, на ПК, на коммутаторе).
- В NetBlade нажмите Добавить… и зафиксируйте новые учётные данные с тем же протоколом и областью. Дайте метку с датой, например «Офис A — IT-админ (2026-09)».
- Протестируйте (Тест) их на паре машин.
- Используйте Пробовать раньше, чтобы поднять их выше старых.
- На одном ПК нажмите Глубокое сканирование и проверьте, что статус чтения на карточке говорит «Прочитано … через …».
- Удалите старые учётные данные.
Совет: Меняйте, когда техник уходит, когда клиент меняет провайдера, и не реже, чем требуют политики ваших клиентов. Указание месяца в метке — самый простой способ увидеть позже, насколько стары каждые учётные данные.
8. Знайте, что происходит, когда учётные данные неверны
- На карточке устройства статус чтения меняется на «Чтение не удалось»; нажмите для причины. NetBlade хранит до двух разных причин, когда несколько учётных данных дают сбой, потому что неверный пароль у одного и отклонённый вход у другого — оба стоит прочитать.
- Типичные сообщения Windows: «WMI: сбой входа (0x8007052E). Неверное имя пользователя или пароль.» и «WMI: доступ запрещён (0x80070005)» для локальной учётной записи, заблокированной удалённым UAC.
- SSH: «SSH отклонил соединение или учётные данные».
- SNMP: «нет ответа на запрос SNMP …: агент выключен, настроен на другую версию или ожидает другое community». С v3 неверный выбор алгоритма выглядит точно так же, как выключенное устройство.
- На панели мониторинга «Последние семь дней» считает машины, которые стали нечитаемыми, так что пароль, изменённый без предупреждения, там и проявится.
- Запланированные чтения отмечают каждое устройство как опробованное, независимо от того, сработало или нет, так что неверный пароль не заставит агент долбить устройство.
Проверьте, что сработало
- ПОСЛЕДНИЙ ТЕСТ говорит «Работает» для каждых учётных данных, на которые вы полагаетесь.
- Карточки устройств говорят «Прочитано … через …», а вкладка Учётные данные показывает, какие учётные данные использовались («Прочитано с … по …, зафиксировано …»).
- На панели мониторинга строка охвата считает больше подробно прочитанных устройств и число зафиксированных учётных данных.
Если что-то пошло не так
- «к этому устройству не применяются никакие учётные данные». Ничто его не охватывает: зафиксируйте одни для устройства, площадки или везде, или расширьте существующие через Где это применяется….
- «сохранённый пароль нельзя прочитать в этой учётной записи». Учётные данные были зашифрованы для другого пользователя Windows. Зафиксируйте их заново как пользователь, который запускает NetBlade.
- Доменная учётная запись заблокировалась. Слишком много сбоев подряд. Переместите учётные данные, которые открывают больше всего машин, наверх через Пробовать раньше, сузьте область остальных и разблокируйте учётную запись в Active Directory.
- «Ключ узла не тот, что это устройство показывало в прошлый раз». Только SSH: сервер был переустановлен, или по его адресу отвечает что-то другое. См. Машины Linux по SSH.
Дальше
Прочитайте своё сетевое оборудование дальше: Коммутаторы, принтеры, NAS и маршрутизаторы по SNMP.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →