Linux sunucularının ve aygıtlarının envanterini SSH üzerinden çıkarın
NetBlade ile Linux sunucularını SSH üzerinden sıradan bir hesap kullanarak okuyun: sistem, çekirdek, CPU, bellek ve yüklü paketler, host anahtarı kontrolüyle.
Linux sunucuları, hipervizör host’ları ve birçok aygıt Windows yönetimini konuşmaz, ama SSH’yi konuşurlar. Bir sıradan hesapla NetBlade oturum açar, makinenin ne olduğunu ve hangi paketleri çalıştırdığını okur ve sunucunun kimliğini hatırlar, böylece değiştirilmiş bir makine sessizce parolanızı toplayamaz. Bu makale neyin okunduğunu, oluşturulacak hesabı ve anlamanız gereken tek güvenlik mekanizmasını kapsar.
Başlamadan önce
- Bir taramadan sonra Cihazlar’daki Linux makineleri, port 22 açık halde (port tarayıcı ya da Tanımla onu gösterir).
- Bir hesap oluşturmak için her sunucuya yönetimsel erişim.
- Sunucunun SSH arka plan hizmetinin port 22’de dinlemesi: NetBlade’in bağlandığı port budur.
1. NetBlade’in SSH üzerinden ne okuduğunu bilin
Bir Linux sunucusundan ya da aygıtından NetBlade şunları okur:
- host adı;
/etc/os-release’ten işletim sistemi ya da o dosya eksik olduğunda çekirdek adı;- çekirdek sürümü;
- işlemci modeli ve çekirdek sayısı;
- toplam bellek;
dpkg(Debian, Ubuntu ve türevleri) ya darpm(Red Hat, Rocky, AlmaLinux, SUSE ve türevleri) üzerinden yüklü paketler;- hatırladığı sunucunun host anahtarı.
SSH üzerinden diskler, kullanıcılar ya da savunmalar hakkında hiçbir şey gelmez. Bu, cihazın değil, NetBlade’in bu protokol üzerinden sorduğu şeyin bir sınırıdır ve kart bunu söyler: «SSH üzerinden okundu. Bir Linux ya da aygıt host’u adıyla, çekirdeğiyle ve paketleriyle yanıt verir ve diskler, kullanıcılar ya da savunmalar hakkında hiçbir şeyle yanıt vermez.»
2. sudo olmadan sıradan bir hesap oluşturun
NetBlade’in çalıştırdığı her komut, herhangi bir kullanıcının okuyabileceği dosyaları ve araçları okur: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo ve dpkg-query ya da rpm -qa ile paket listesi. Asla sudo kullanmaz ve asla root gerektirmez. Ona daha fazlasını yapamayacak bir hesap verin.
Tipik bir Linux sunucusunda, root olarak ya da sudo ile (genel Linux yönetimi, dağıtımınıza uyarlayın):
sudo useradd -m -s /bin/bash netblade
sudo passwd netblade
Bu kullanıcıyı sudo, wheel ya da herhangi bir yönetimsel gruba eklemeyin.
Not: NetBlade SSH üzerinden bir parola ile kimlik doğrular. Anahtar tabanlı oturum açma desteklenmez. Sunucularınız yalnızca anahtar kabul ediyorsa, SSH arka plan hizmeti yapılandırmasında bu tek hesap için parolayla oturum açmaya izin vermelisiniz. Bunu ilkenize karşı tartın, uzun benzersiz bir parola kullanın ve hesabı standartlarınızın gerektirdiği gibi kısıtlayın.
3. SSH kimlik bilgisini dosyalayın
- Kimlik bilgileri’ni açın ve Ekle…‘ye basın.
- Protokol’ü Linux / SSH olarak ayarlayın.
- Kullanıcıyı ve parolayı yazın.
- Nerede geçerli’de Bir site’yi ya da sunucularınız Bu kapsamı koru ile kaydettiğiniz bir aralıkta yaşıyorsa Bu tarama kapsamları’nı seçin.
- Onu etiketleyin, örneğin “Ofis A - Linux salt okunur” ve Dosyala’ya basın.
- Bir sunucunun adresini Denenecek makine’ye yazın ve Test’e basın. SON TEST «Çalışıyor» demelidir.
SSH kimlik bilgileri, geçerli olan Windows ve SNMP kimlik bilgilerinden sonra, port 22’nin açık görüldüğü yerde (ya da henüz hiçbir portun bilinmediği yerde) denenir.
4. Sunucuları okuyun
- Cihazlar’ı açın ve Derin envanter’e basın ya da bir sunucunun kartını açıp Derin tarama’ya basın.
- Okuma durumu «… üzerinden … okundu» der.
- Yazılım sekmesi yüklü paketleri sürümleriyle listeler.
- Envanter, ardından Yazılım artık o paketleri Windows programlarının yanında içerir, böylece “bu sürümü kim hâlâ çalıştırıyor?” her ikisinde de çalışır.
İpucu: Paketler, yalnızca NetBlade’in sözlüğü onları adlandırabildiğinde güvenlik açığı kontrolleri için sayılır. Yazılım sayfasında Yalnızca sözlüğün adlandırabildikleri hangilerinin olduğunu gösterir. Sözlüğün adlandıramadığı bir program, uygulamanın hiçbir yerinde güvenlik açığı kararı almaz: sessizlik güvenlik değildir.
5. Host anahtarı kontrolünü anlayın
NetBlade bir sunucuya ilk bağlandığında, sunucunun host anahtarının SHA-256 parmak izini hatırlar. Daha sonraki her bağlantıda, anahtar farklıysa, NetBlade parolayı göndermeden önce durur ve şunu gösterir:
«Host anahtarı bu cihazın geçen sefer gösterdiği değil. Hiçbir şey gönderilmedi: ya bu makine yeniden kuruldu ya da adresinde başka bir şey yanıt veriyor.»
Bu, ağa yanlışlıkla mı yoksa bilerek mi takıldığı fark etmeksizin, sunucunun adresini ele geçirmiş bir cihazdan kimlik bilginizi korur.
Bunu gördüğünüzde:
- Nedenini öğrenin. Sunucu yeniden mi kuruldu, değiştirildi mi yoksa adresi başka bir makineye mi verildi?
- Açıklayamıyorsanız, onu bir aksaklık değil, bir güvenlik olayı olarak ele alın.
- Değişiklik meşruysa, yeni anahtarın kabul edilebilmesi için eski okumayı temizleyin. Bu sürümde bunu yapmanın yolu cihazı silmektir: Cihazlar’da Seç’e basın, onu işaretleyin ve Sil’e basın. Kataloğu ondan okunan her şey ve geçmişiyle terk eder ve bir sonraki taramada yeni olarak geri gelir. Ardından onu tekrar okuyun.
6. Kendi kabuğu olan aygıtlar
Birçok aygıt (güvenlik duvarları, bazı switch’ler, NAS menüleri) bir SSH oturum açmasını kabul eder ama bir Linux kabuğu yerine kendi komut satırı arabirimiyle yanıt verir. NetBlade her komutu bir zaman aşımıyla sınırlar, böylece okuma takılmaz, ama az ya da hiçbir şey gelmez. Bu cihazlar için SNMP daha iyi protokoldür: bkz. SNMP.
Çalıştığını kontrol edin
- Sunucunun kartı «… üzerinden … okundu» der ve sistemi, çekirdeği, işlemciyi, çekirdekleri ve belleği gösterir.
- Yazılım sekmesi paketleri listeler.
- Panelde Okunan makineler sunucuları içerir.
Bir şeyler ters giderse
- «SSH bağlantıyı ya da kimlik bilgilerini reddetti». Yanlış kullanıcı ya da parola, hesap kilitli ya da sunucu onun için parolayla oturum açmayı kabul etmiyor. Hangisi olduğunu görmek için aynı oturum açmayı bir terminalden deneyin.
- Hiç paket listelenmedi. NetBlade yalnızca
dpkgverpm’i okur. Başka paket yöneticileri olan dağıtımlar sistem ayrıntılarını alır ama paket listesini almaz. - Sunucu 22 dışında bir portta dinliyor. NetBlade yalnızca port 22’de bağlanır.
- Host anahtarı mesajı planlı bir yeniden kurulumdan sonra görünüyor. Beklenen. 5. adımı izleyin.
- Diskler ya da kullanıcılar hakkında hiçbir şey yok. Tasarım gereği SSH üzerinden okunmaz.
Sonraki
PC’ler, ağ cihazları ve sunucular okunmuşken, nasıl kablolandıklarını çizin: Ağ haritasını oluşturun.
← Tüm nasıl yapılır kılavuzları Özellik kılavuzu → Ürün: NetBlade Windows →