Inventera Linux-servrar och apparater via SSH
Läs Linux-servrar med NetBlade via SSH med ett vanligt konto: system, kärna, CPU, minne och installerade paket, med kontroll av värdnyckeln.
Linux-servrar, hypervisorvärdar och många apparater talar inte Windows-hantering, men de talar SSH. Med ett enda vanligt konto loggar NetBlade in, läser vad datorn är och vilka paket den kör, och kommer ihåg serverns identitet så att en utbytt maskin inte i tysthet kan samla in ditt lösenord. Den här artikeln går igenom vad som läses, vilket konto du ska skapa, och den enda säkerhetsmekanism du behöver förstå.
Innan du börjar
- Linux-datorerna under Enheter efter en skanning, med port 22 öppen (portskannern eller Identifiera visar det).
- Administrativ åtkomst till varje server, för att skapa ett konto.
- Serverns SSH-daemon lyssnar på port 22: det är den port NetBlade ansluter till.
1. Vet vad NetBlade läser via SSH
Från en Linux-server eller en apparat läser NetBlade:
- värdnamnet;
- operativsystemet, från
/etc/os-release, eller kärnans namn när den filen saknas; - kärnversionen;
- processormodellen och antalet kärnor;
- totalt minne;
- installerade paket, från
dpkg(Debian, Ubuntu och derivat) ellerrpm(Red Hat, Rocky, AlmaLinux, SUSE och derivat); - serverns värdnyckel, som den kommer ihåg.
Via SSH kommer inget tillbaka om diskar, användare eller skydd. Det är en begränsning i vad NetBlade frågar via det här protokollet, inte i enheten, och kortet säger det: «Läst via SSH. En Linux-värd eller en apparat svarar med sitt namn, sin kärna och sina paket, och inget om diskar, användare eller skydd.»
2. Skapa ett vanligt konto, utan sudo
Varje kommando NetBlade kör läser filer och verktyg som vilken användare som helst kan läsa: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo, och paketlistan med dpkg-query eller rpm -qa. Den använder aldrig sudo och behöver aldrig root. Ge den ett konto som inte kan göra mer.
På en typisk Linux-server, som root eller med sudo (allmän Linux-administration, anpassa efter din distribution):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Lägg inte till den här användaren i sudo, wheel eller någon annan administrativ grupp.
Obs: NetBlade autentiserar via SSH med ett lösenord. Nyckelbaserad inloggning stöds inte. Om dina servrar bara accepterar nycklar måste du tillåta lösenordsinloggning för just det här kontot i SSH-daemonens konfiguration. Väg det mot din policy, använd ett långt unikt lösenord och begränsa kontot enligt dina standarder.
3. Registrera SSH-inloggningsuppgiften
- Öppna Inloggningsuppgifter och tryck på Lägg till….
- Ställ in Protokoll på Linux / SSH.
- Skriv användaren och lösenordet.
- Under Var den gäller väljer du En plats, eller De här skanningsomfången om dina servrar ligger i ett intervall som du sparat med Behåll det här omfånget.
- Ge den en etikett, till exempel “Kontor A - Linux skrivskyddad”, och tryck på Registrera.
- Skriv en servers adress i Dator att testa mot och tryck på Testa. SENASTE TEST bör säga «Fungerar».
SSH-inloggningsuppgifter provas där port 22 har setts öppen (eller där inga portar är kända än), efter de Windows- och SNMP-inloggningsuppgifter som gäller.
4. Läs servrarna
- Öppna Enheter och tryck på Djupinventering, eller öppna en servers kort och tryck på Djupskanning.
- Lässtatusen säger «Läst … via …».
- Fliken Programvara listar de installerade paketen med sina versioner.
- Inventering och sedan Programvara innehåller nu de paketen tillsammans med Windows-programmen, så frågan “vem kör fortfarande den här versionen?” fungerar för båda.
Tips: Paket räknas med i sårbarhetskontrollerna bara när NetBlades ordlista kan namnge dem. På sidan Programvara visar Bara det som ordlistan kan namnge vilka. Ett program som ordlistan inte kan namnge får ingen sårbarhetsbedömning någonstans i appen: tystnad är inte detsamma som säkerhet.
5. Förstå kontrollen av värdnyckeln
Första gången NetBlade ansluter till en server kommer den ihåg SHA-256-fingeravtrycket för serverns värdnyckel. Vid varje senare anslutning, om nyckeln är en annan, stannar NetBlade innan lösenordet skickas och visar:
«Värdnyckeln är inte den som den här enheten visade förra gången. Inget skickades: antingen har datorn installerats om, eller så svarar något annat på dess adress.»
Det skyddar din inloggningsuppgift från en enhet som har tagit över serverns adress, oavsett om den kopplades in i nätverket av misstag eller placerades där med avsikt.
När du ser meddelandet:
- Ta reda på varför. Har servern installerats om, bytts ut, eller har dess adress getts till en annan dator?
- Om du inte kan förklara det, behandla det som en säkerhetsincident, inte som ett tillfälligt fel.
- Om ändringen är legitim, rensa den gamla läsningen så att den nya nyckeln kan godkännas. I den här versionen gör du det genom att ta bort enheten: i Enheter trycker du på Välj, markerar den och trycker på Ta bort. Den försvinner ur katalogen med allt som lästs från den och dess historik, och kommer tillbaka som ny vid nästa skanning. Läs den sedan igen.
6. Apparater med eget skal
Många apparater (brandväggar, vissa switchar, NAS-menyer) accepterar en SSH-inloggning men svarar med sitt eget kommandoradsgränssnitt i stället för ett Linux-skal. NetBlade begränsar varje kommando med en tidsgräns, så läsningen hänger sig inte, men lite eller inget kommer tillbaka. För de enheterna är SNMP det bättre protokollet: se SNMP.
Kontrollera att det fungerade
- Serverns kort säger «Läst … via …» och visar system, kärna, processor, kärnor och minne.
- Fliken Programvara listar paket.
- På instrumentpanelen räknar Lästa datorer med servrarna.
Om något går fel
- «SSH nekade anslutningen eller inloggningsuppgifterna». Fel användare eller lösenord, kontot är låst, eller servern accepterar inte lösenordsinloggning för det. Prova samma inloggning från en terminal för att se vilket.
- Inga paket listas. NetBlade läser bara
dpkgochrpm. Distributioner med andra pakethanterare får systemuppgifterna men ingen paketlista. - Servern lyssnar på en annan port än 22. NetBlade ansluter bara på port 22.
- Meddelandet om värdnyckeln visas efter en planerad ominstallation. Det är väntat. Följ steg 5.
- Inget om diskar eller användare. Läses inte via SSH, med avsikt.
Nästa steg
När datorer, nätverksutrustning och servrar är lästa kan du rita hur de är kopplade: Bygg nätverkskartan.
← Alla guider Funktionsguide → Produkten: NetBlade Windows →