Инвентаризация серверов и устройств Linux по SSH
Читайте серверы Linux с помощью NetBlade по SSH обычной учётной записью: система, ядро, CPU, память и установленные пакеты, с проверкой ключа узла.
Серверы Linux, хосты гипервизоров и многие устройства не говорят на языке управления Windows, но говорят по SSH. С одной обычной учётной записью NetBlade входит, читает, что это за машина и какие пакеты она запускает, и запоминает идентичность сервера, чтобы подменённая машина не смогла тихо собрать ваш пароль. Эта статья охватывает, что читается, какую учётную запись создать, и один механизм безопасности, который нужно понимать.
Прежде чем начать
- Машины Linux в Устройства после сканирования, с открытым портом 22 (сканер портов или Идентифицировать его покажут).
- Административный доступ к каждому серверу, чтобы создать учётную запись.
- Демон SSH сервера, слушающий порт 22: это тот порт, к которому подключается NetBlade.
1. Знайте, что NetBlade читает по SSH
С сервера или устройства Linux NetBlade читает:
- имя узла;
- операционную систему, из
/etc/os-release, или имя ядра, когда этот файл отсутствует; - версию ядра;
- модель процессора и число ядер;
- всего памяти;
- установленные пакеты, из
dpkg(Debian, Ubuntu и производные) илиrpm(Red Hat, Rocky, AlmaLinux, SUSE и производные); - ключ узла сервера, который он запоминает.
По SSH ничего не возвращается о дисках, пользователях или защите. Это ограничение того, что NetBlade спрашивает по этому протоколу, а не устройства, и карточка так и говорит: «Прочитано по SSH. Хост Linux или устройство отвечает своим именем, своим ядром и своими пакетами, и ничем о дисках, пользователях или защите.»
2. Создайте обычную учётную запись, без sudo
Каждая команда, которую запускает NetBlade, читает файлы и инструменты, доступные любому пользователю: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, и список пакетов через dpkg-query или rpm -qa. Он никогда не использует sudo и никогда не требует root. Дайте ему учётную запись, которая не может большего.
На типичном сервере Linux, от root или через sudo (общее администрирование Linux, адаптируйте под свой дистрибутив):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Не добавляйте этого пользователя в sudo, wheel или любую административную группу.
Примечание: NetBlade аутентифицируется по SSH паролем. Вход по ключу не поддерживается. Если ваши серверы принимают только ключи, вам нужно разрешить вход по паролю для этой одной учётной записи в конфигурации демона SSH. Взвесьте это против вашей политики, используйте длинный уникальный пароль и ограничьте учётную запись так, как требуют ваши стандарты.
3. Зафиксируйте учётные данные SSH
- Откройте Учётные данные и нажмите Добавить….
- Задайте Протокол как Linux / SSH.
- Введите пользователя и пароль.
- В поле Где это применяется выберите Одна площадка, или Эти области сканирования, если ваши серверы живут в диапазоне, который вы сохранили через Сохранить эту область.
- Дайте метку, например «Офис A — Linux только чтение», и нажмите Зафиксировать.
- Введите адрес сервера в Машина для проверки и нажмите Тест. ПОСЛЕДНИЙ ТЕСТ должен сказать «Работает».
Учётные данные SSH пробуются там, где виден открытый порт 22 (или где порты пока неизвестны), после любых применимых учётных данных Windows и SNMP.
4. Прочитайте серверы
- Откройте Устройства и нажмите Глубокая инвентаризация, или откройте карточку одного сервера и нажмите Глубокое сканирование.
- Статус чтения говорит «Прочитано … через …».
- Вкладка ПО перечисляет установленные пакеты с их версиями.
- Инвентаризация, затем ПО, теперь включает эти пакеты рядом с программами Windows, так что «кто ещё запускает эту версию?» работает по обоим.
Совет: Пакеты идут в счёт для проверок уязвимостей только тогда, когда словарь NetBlade может их назвать. На странице ПО Только то, что словарь может назвать показывает, какие именно. Программа, которую словарь назвать не может, не получает вердикта об уязвимости нигде в приложении: молчание — не безопасность.
5. Разберитесь в проверке ключа узла
Когда NetBlade подключается к серверу впервые, он запоминает отпечаток SHA-256 ключа узла сервера. При каждом последующем подключении, если ключ другой, NetBlade останавливается до отправки пароля и показывает:
«Ключ узла не тот, что это устройство показывало в прошлый раз. Ничего не отправлено: либо эта машина была переустановлена, либо по её адресу отвечает что-то другое.»
Это защищает ваши учётные данные от устройства, которое заняло адрес сервера, будь то по ошибке подключённое к сети или помещённое туда намеренно.
Когда вы это видите:
- Выясните почему. Был ли сервер переустановлен, заменён, или его адрес отдан другой машине?
- Если объяснить не можете, отнеситесь к этому как к инциденту безопасности, а не к сбою.
- Если изменение законно, очистите старое чтение, чтобы новый ключ мог быть принят. В этой версии способ сделать это — удалить устройство: в Устройства нажмите Выбрать, отметьте его и нажмите Удалить. Оно покидает каталог со всем, что было с него прочитано, и своей историей, и возвращается как новое при следующем сканировании. Затем прочитайте его снова.
6. Устройства со своей собственной оболочкой
Многие устройства (брандмауэры, некоторые коммутаторы, меню NAS) принимают вход по SSH, но отвечают своим собственным интерфейсом командной строки, а не оболочкой Linux. NetBlade ограничивает каждую команду тайм-аутом, так что чтение не зависает, но возвращается мало или ничего. Для таких устройств SNMP — лучший протокол: см. SNMP.
Проверьте, что сработало
- Карточка сервера говорит «Прочитано … через …» и показывает систему, ядро, процессор, ядра и память.
- Вкладка ПО перечисляет пакеты.
- На панели мониторинга Прочитанные машины включает серверы.
Если что-то пошло не так
- «SSH отклонил соединение или учётные данные». Неверный пользователь или пароль, учётная запись заблокирована, или сервер не принимает для неё вход по паролю. Попробуйте тот же вход из терминала, чтобы понять, что именно.
- Пакеты не перечислены. NetBlade читает только
dpkgиrpm. Дистрибутивы с другими менеджерами пакетов получают детали системы, но не список пакетов. - Сервер слушает порт, отличный от 22. NetBlade подключается только к порту 22.
- Сообщение о ключе узла появляется после плановой переустановки. Так и должно быть. Следуйте шагу 5.
- Ничего о дисках или пользователях. Не читается по SSH, по замыслу.
Дальше
С прочитанными ПК, сетевым оборудованием и серверами нарисуйте, как они соединены: Постройте карту сети.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →