NetBlade
Windows Steg 3 av 12 ~20 min Nybörjare

Hantera inloggningsuppgifter på rätt sätt: omfång, ordning, minsta behörighet och byte

Registrera Windows-, SSH- och SNMP-uppgifter säkert i NetBlade: kryptering, omfång per plats och enhet, provordning, minsta behörighet och byte.

Inloggningsuppgifter är det som gör NetBlade från en lista med adresser till en inventering. De är också det känsligaste du kommer att ge appen. Den här artikeln visar var NetBlade förvarar dem, hur du begränsar deras omfång så att var och en bara provas där den hör hemma, hur du håller deras behörigheter låga, hur du byter dem utan att förstöra dina schemalagda läsningar, och vad du ser när en av dem är fel.

Innan du börjar

  • Minst en plats skannad (Kom igång).
  • De konton du tänker använda: Windows-administratör, Linux-användare, SNMP-community eller v3-användare.
  • Om du använder Windows-konton: datorerna förberedda enligt Förbered dina Windows-datorer.

1. Vet var inloggningsuppgifterna lagras

Allt NetBlade samlar in stannar i en SQLite-databas i appen, på den datorn. Lösenord, communities och lösenord till e-postservrar krypteras med Windows DPAPI för ditt Windows-konto på den datorn innan de når databasen. Tre följder:

  • En kopia av databasen är till ingen nytta för någon annan: utan ditt Windows-konto på den datorn kan hemligheterna inte dekrypteras.
  • När ett lösenord väl har sparats visas det aldrig igen, inte ens för dig. Spara originalet i din lösenordshanterare.
  • Om en annan Windows-användare på samma dator kör NetBlade, eller om du flyttar till en annan dator, kan de sparade hemligheterna inte läsas där. Läsningen misslyckas med «det sparade lösenordet kan inte läsas med det här kontot», och lösningen är att registrera inloggningsuppgiften igen.

2. Registrera en inloggningsuppgift

  1. Öppna Inloggningsuppgifter och tryck på Lägg till…. Fönstret Registrera en inloggningsuppgift öppnas.
  2. Välj Protokoll: Windows (WMI), Linux / SSH eller SNMP.
  3. Fyll i kontot:
    • Windows: Användarnamn som DOMAIN\user eller .\Administrator, och lösenordet.
    • SSH: användare och lösenord.
    • SNMP: SNMP-version, sedan Community för v1 och v2c, eller för v3 Användare, Autentisering (ingen, MD5, SHA) med sitt lösenord och Kryptering (ingen, DES, AES) med sitt lösenord.
  4. Välj Var den gäller (steg 3 förklarar alternativen).
  5. Ge den en etikett som säger vad den är till för, till exempel “Kontor A - IT-admin”.
  6. Tryck på Registrera.

3. Begränsa varje inloggningsuppgift till där den hör hemma

Varje inloggningsuppgift gäller på ett av fyra sätt:

Var den gällerAnvänd den för
ÖveralltEtt konto som verkligen fungerar överallt där du tittar, till exempel ett IT-konto i domänen
En platsEn kunds eller ett kontors konton, som aldrig får provas hos en annan kund
En enhetUndantaget: servern med sin egen lokala administratör, NAS-enheten med sin egen community
De här skanningsomfångenBara enheter som hittats inom intervall du sparat med Behåll det här omfånget, till exempel switcharnas hanteringsintervall

Det snävaste vinner alltid, och där en inloggningsuppgift inte gäller provas den inte ens. Den andra punkten är viktig: ett lösenord för kund A skickas aldrig till en enhet hos kund B.

För konsulter är tumregeln enkel: en plats per kund, inloggningsuppgifter registrerade för den platsen. Använd Överallt till ingenting, eller bara till konton som är dina egna.

Tips: För att registrera en inloggningsuppgift för en enda enhet kan du också öppna dess kort, gå till fliken Inloggningsuppgifter och använda Åsidosätt för den här enheten, och sedan Spara och läs datorn. Den registreras bara för den enheten och går före platsens och appens.

4. Förstå i vilken ordning inloggningsuppgifterna provas

För varje enhet provar NetBlade först de inloggningsuppgifter som registrerats bara för den, sedan alla andra som täcker den, i listans ordning, och stannar vid den första som kommer in. Den provar inte alla inloggningsuppgifter på alla enheter, och den väljer protokoll utifrån vad enheten har visat:

  1. Windows, där enheten har Windows-portar öppna.
  2. SNMP.
  3. SSH, där port 22 är öppen.

Ändra ordningen med Prova tidigare och Prova senare. Lägg först den inloggningsuppgift som öppnar flest datorer, så att inga försök slösas på de andra, och så att ett domänkonto inte låses av upprepade misslyckanden längre ned i listan.

En enhets flik Inloggningsuppgifter visar vilka inloggningsuppgifter som kommer att provas, och i vilken ordning. Om en enhet inte har visat vilket protokoll den talar säger fliken det i stället för att gissa: NetBlade tänker inte spruta lösenord mot den, för det är precis så en attack ser ut. Skanna dess portar först, eller identifiera den.

5. Håll behörigheterna så låga som uppgiften tillåter

  • Windows: läsningen kräver en administratör; särskilt BitLocker och TPM kan bara läsas av en sådan. Använd ett särskilt konto för NetBlade i stället för ditt eget, så att du kan se dess inloggningar och inaktivera det utan att låsa ute dig själv. I en domän gör du det till lokal administratör på de arbetsstationer det ska läsa, inte till domänadministratör. I en arbetsgrupp ger du varje dator ett eget starkt lösenord för den lokala administratören i stället för ett som delas av alla.
  • Linux via SSH: en vanlig användare räcker. Allt NetBlade läser går att läsa utan sudo. Se Linux-datorer via SSH.
  • SNMP: NetBlade läser bara. Ge den en skrivskyddad community eller en skrivskyddad v3-användare, aldrig en community med skrivrätt. Se SNMP.

Obs: När inga sparade Windows-inloggningsuppgifter kommer in provar NetBlade också det Windows-konto det körs under. I en domän fungerar det på alla datorer där du är lokal administratör. Tänk på det om du loggar in på NetBlade-datorn som administratör för andra datorer.

6. Testa innan du förlitar dig på en inloggningsuppgift

  1. På sidan Inloggningsuppgifter skriver du en adress i Dator att testa mot på inloggningsuppgiftens rad.
  2. Tryck på Testa.
  3. Kolumnen SENASTE TEST säger «Fungerar» eller «Misslyckades». En inloggningsuppgift som aldrig testats visar «Aldrig provad».

Testet gör samma anslutning som en läsning, mot just den värden, utan att skriva något i katalogen.

7. Byt en inloggningsuppgift utan att något går sönder

NetBlade visar aldrig ett sparat lösenord och har inget fält för att ändra det i en befintlig inloggningsuppgift. Byte görs genom att ersätta inloggningsuppgiften:

  1. Ändra lösenordet på själva kontona (i Active Directory, på datorerna, på switchen).
  2. Tryck på Lägg till… i NetBlade och registrera den nya inloggningsuppgiften med samma protokoll och omfång. Märk den med datumet, till exempel “Kontor A - IT-admin (2026-09)”.
  3. Testa den mot ett par datorer.
  4. Använd Prova tidigare för att flytta den ovanför den gamla.
  5. Tryck på Djupskanning på en dator och kontrollera att kortets lässtatus säger «Läst … via …».
  6. Ta bort den gamla inloggningsuppgiften.

Tips: Byt när en tekniker slutar, när en kund byter leverantör, och minst så ofta som dina kunders policyer kräver. Att skriva månaden i etiketten är det enklaste sättet att senare se hur gammal varje inloggningsuppgift är.

8. Vet vad som händer när en inloggningsuppgift är fel

  • På ett enhetskort ändras lässtatusen till «Läsningen misslyckades»; klicka på den för att se orsaken. NetBlade sparar upp till två olika orsaker när flera inloggningsuppgifter misslyckas, eftersom ett felaktigt lösenord på den ena och en nekad inloggning på den andra båda är värda att läsa.
  • Typiska Windows-meddelanden: «WMI: inloggningen misslyckades (0x8007052E). Fel användarnamn eller lösenord.» och «WMI: åtkomst nekad (0x80070005)» för ett lokalt konto som blockeras av fjärr-UAC.
  • SSH: «SSH nekade anslutningen eller inloggningsuppgifterna».
  • SNMP: «inget svar på en SNMP …-begäran: agenten är avstängd, inställd på en annan version eller förväntar sig en annan community». Med v3 ser ett felaktigt val av algoritm ut precis som en enhet som är avstängd.
  • På instrumentpanelen räknar «De senaste sju dagarna» datorer som inte längre går att läsa, så ett lösenord som ändrats utan att du fått veta det syns där.
  • Schemalagda läsningar markerar varje enhet som provad oavsett om de kom in eller inte, så att ett felaktigt lösenord inte får agenten att hamra på enheten.

Kontrollera att det fungerade

  • SENASTE TEST säger «Fungerar» för varje inloggningsuppgift du förlitar dig på.
  • Enhetskorten säger «Läst … via …», och fliken Inloggningsuppgifter visar vilken inloggningsuppgift som användes (“Läst med … via …, registrerad …”).
  • På instrumentpanelen räknar täckningsraden fler enheter som lästs på djupet och antalet registrerade inloggningsuppgifter.

Om något går fel

  • «inga inloggningsuppgifter gäller för den här enheten». Inget täcker den: registrera en för enheten, platsen eller överallt, eller vidga en befintlig med Var den gäller….
  • «det sparade lösenordet kan inte läsas med det här kontot». Inloggningsuppgiften krypterades för en annan Windows-användare. Registrera den igen som den användare som kör NetBlade.
  • Ett domänkonto blev utelåst. För många misslyckanden i rad. Flytta den inloggningsuppgift som öppnar flest datorer högst upp med Prova tidigare, snäva in de andras omfång och lås upp kontot i Active Directory.
  • «Värdnyckeln är inte den som den här enheten visade förra gången». Gäller bara SSH: servern har installerats om eller så svarar något annat på dess adress. Se Linux-datorer via SSH.

Nästa steg

Läs sedan din nätverksutrustning: Switchar, skrivare, NAS-enheter och routrar via SNMP.

← Alla guider Funktionsguide → Produkten: NetBlade Windows →