NetBlade
Windows Крок 3 з 12 ~20 хв Початківець

Керуйте обліковими даними правильно: область дії, порядок, мінімальні привілеї та ротація

Безпечно зберігайте облікові дані Windows, SSH та SNMP у NetBlade: як вони шифруються, область дії на майданчик і на пристрій, порядок спроб, мінімальні привілеї та ротація.

Облікові дані — це те, що перетворює NetBlade зі списку адрес на інвентаризацію. Це також найчутливіше, що ви йому дасте. Ця стаття показує, де NetBlade їх зберігає, як задати їм область дії, щоб кожні пробувалися лише там, де їм належить, як тримати їхні привілеї низькими, як змінити їх, не зламавши заплановані прочитання, і що ви побачите, коли одні з них хибні.

Перш ніж почати

  • Щонайменше один майданчик, просканований (Початок роботи).
  • Облікові записи, які плануєте використати: адміністратор Windows, користувач Linux, community SNMP або користувач v3.
  • Якщо ви використовуєте облікові записи Windows — ПК, підготовлені як у статті Підготуйте свої ПК з Windows.

1. Знайте, де зберігаються облікові дані

Усе, що збирає NetBlade, лишається в базі даних SQLite всередині застосунку, на тому ПК. Паролі, community та паролі поштових серверів шифруються за допомогою Windows DPAPI для вашого облікового запису Windows на тому ПК, перш ніж потрапити до бази даних. Три наслідки:

  • Копія бази даних нікому іншому не придасться: без вашого облікового запису Windows на тому ПК секрети неможливо розшифрувати.
  • Щойно збережено, пароль більше ніколи не показується, навіть вам. Зберігайте оригінал у своєму менеджері паролів.
  • Якщо інший користувач Windows на тому самому ПК запустить NetBlade, або ви перейдете на інший ПК, збережені секрети там не прочитаються. Прочитання зазнає невдачі з повідомленням «збережений пароль неможливо прочитати в цьому обліковому записі», і виправлення — зберегти облікові дані знову.

2. Збережіть облікові дані

  1. Відкрийте Облікові дані та натисніть Додати…. Відкриється вікно Зберегти облікові дані.
  2. Оберіть Протокол: Windows (WMI), Linux / SSH або SNMP.
  3. Заповніть обліковий запис:
    • Windows: Ім’я користувача як DOMAIN\user або .\Administrator, і пароль.
    • SSH: користувач і пароль.
    • SNMP: Версію SNMP, потім Community для v1 і v2c, або для v3 — Користувача, Автентифікацію (немає, MD5, SHA) з її паролем і Шифрування (немає, DES, AES) з його паролем.
  4. Оберіть Де застосовується (крок 3 пояснює варіанти).
  5. Дайте мітку, яка каже, для чого воно, наприклад «Офіс A — ІТ-адмін».
  6. Натисніть Зберегти.

3. Задайте кожним обліковим даним область дії, де їм належить

Кожні облікові дані застосовуються одним із чотирьох способів:

Де застосовуєтьсяВикористовуйте для
Будь-деОбліковий запис, який справді працює всюди, куди ви дивитеся, наприклад один доменний ІТ-обліковий запис
Один майданчикОблікові записи клієнта чи офісу, які ніколи не можна пробувати в іншого клієнта
Один пристрійВиняток: сервер зі своїм локальним адміністратором, NAS зі своєю community
Ці області скануванняЛише пристрої, знайдені всередині діапазонів, які ви зберегли через Зберегти цю область, наприклад діапазон керування комутаторами

Найвужче завжди перемагає, а там, де облікові дані не застосовуються, їх навіть не пробують. Другий пункт важливий: пароль для клієнта A ніколи не надсилається на пристрій клієнта B.

Для консультантів правило просте: один майданчик на клієнта, облікові дані збережено для того майданчика. Тримайте Будь-де ні для чого, або для облікових записів, що лише ваші.

Порада: Щоб зберегти облікові дані для одного пристрою, можна також відкрити його картку, перейти на вкладку Облікові дані та скористатися Перевизначити для цього пристрою, потім Зберегти і прочитати цю машину. Вони зберігаються лише для того пристрою і перемагають облікові дані майданчика й застосунку.

4. Зрозумійте порядок, у якому пробуються облікові дані

Для кожного пристрою NetBlade спершу пробує облікові дані, збережені саме для нього, потім усі інші облікові дані, що його покривають, у порядку списку, і зупиняється на перших, які спрацювали. Він не пробує кожні облікові дані на кожному пристрої і обирає протокол з того, що показав пристрій:

  1. Windows, де у пристрою відкриті порти Windows.
  2. SNMP.
  3. SSH, де відкрито порт 22.

Змініть порядок за допомогою Пробувати раніше та Пробувати пізніше. Поставте першими облікові дані, що відкривають найбільше машин, щоб не витрачати спроб на інші, і щоб доменний обліковий запис не заблокувався через повторні невдачі деінде у списку.

Вкладка Облікові дані пристрою показує, які облікові дані буде спробувано і в якому порядку. Якщо пристрій не показав, якою мовою він говорить, вкладка каже про це, а не вгадує: NetBlade не розкидатиме на нього паролі, бо саме так виглядає атака. Спершу проскануйте його порти або ідентифікуйте його.

5. Тримайте привілеї настільки низькими, наскільки дозволяє завдання

  • Windows: для прочитання потрібен адміністратор; зокрема BitLocker і TPM може прочитати лише він. Використовуйте окремий обліковий запис для NetBlade, а не власний, щоб бачити його входи й вимкнути його, не заблокувавши самого себе. У домені зробіть його локальним адміністратором робочих станцій, які він має читати, а не Domain Admin. У робочій групі дайте кожному ПК власний надійний пароль локального адміністратора, а не один спільний для всіх.
  • Linux через SSH: звичайного користувача достатньо. Усе, що читає NetBlade, читається без sudo. Дивіться Машини Linux через SSH.
  • SNMP: NetBlade лише читає. Дайте йому community лише для читання або користувача v3 лише для читання, ніколи не community для запису. Дивіться SNMP.

Примітка: Коли жодні збережені облікові дані Windows не спрацьовують, NetBlade також пробує обліковий запис Windows, під яким він працює. У домені це працює на кожному ПК, де ви локальний адміністратор. Якщо ви входите на ПК з NetBlade як адміністратор інших ПК, майте це на увазі.

6. Перевірте, перш ніж покладатися на облікові дані

  1. На сторінці Облікові дані введіть адресу в полі Машина для перевірки у рядку облікових даних.
  2. Натисніть Перевірити.
  3. Стовпець ОСТАННЯ ПЕРЕВІРКА каже «Працює» або «Невдача». Облікові дані, які ніколи не перевіряли, кажуть «Ніколи не пробувано».

Перевірка встановлює те саме з’єднання, що й прочитання, проти того одного хоста, нічого не записуючи в каталог.

7. Виконайте ротацію облікових даних, нічого не зламавши

NetBlade ніколи не показує збереженого пароля і не має поля для його зміни в наявних облікових даних. Ротація виконується заміною облікових даних:

  1. Змініть пароль на самих облікових записах (в Active Directory, на ПК, на комутаторі).
  2. У NetBlade натисніть Додати… і збережіть нові облікові дані з тим самим протоколом і областю дії. Позначте їх датою, наприклад «Офіс A — ІТ-адмін (2026-09)».
  3. Перевірте їх на кількох машинах.
  4. Скористайтеся Пробувати раніше, щоб перемістити їх вище за старі.
  5. На одному ПК натисніть Глибоке сканування і перевірте, що статус прочитання на картці каже «Прочитано … через …».
  6. Видаліть старі облікові дані.

Порада: Виконуйте ротацію, коли технік звільняється, коли клієнт змінює провайдера і щонайменше за графіком, якого вимагають політики ваших клієнтів. Вказання місяця в мітці — найпростіший спосіб побачити пізніше, наскільки старі кожні облікові дані.

8. Знайте, що відбувається, коли облікові дані хибні

  • На картці пристрою статус прочитання змінюється на «Прочитання не вдалося»; клацніть його, щоб побачити причину. NetBlade зберігає до двох різних причин, коли зазнають невдачі кілька облікових даних, бо хибний пароль в одних і відхилений вхід в інших — обидва варто прочитати.
  • Типові повідомлення Windows: «WMI: помилка входу (0x8007052E). Хибне ім’я користувача або пароль.» і «WMI: відмовлено в доступі (0x80070005)» для локального облікового запису, заблокованого віддаленим UAC.
  • SSH: «SSH відхилив з’єднання або облікові дані».
  • SNMP: «немає відповіді на запит SNMP …: агент вимкнено, налаштовано на іншу версію або очікує іншу community». З v3 хибний вибір алгоритму виглядає точнісінько як вимкнений пристрій.
  • На Панелі розділ «Останні сім днів» рахує машини, що стали нечитабельними, тож пароль, змінений без вашого відома, там проявиться.
  • Заплановані прочитання позначають кожен пристрій як спробуваний незалежно від того, чи вдалося зайти, тож хибний пароль не змушує агента гатити по пристрою.

Перевірте, що спрацювало

  • ОСТАННЯ ПЕРЕВІРКА каже «Працює» для кожних облікових даних, на які ви покладаєтеся.
  • Картки пристроїв кажуть «Прочитано … через …», а вкладка Облікові дані показує, які облікові дані було використано («Прочитано за допомогою … через …, збережено …»).
  • На Панелі рядок покриття рахує більше пристроїв, прочитаних поглиблено, і кількість облікових даних у сховищі.

Якщо щось пішло не так

  • «жодні облікові дані не застосовуються до цього пристрою». Ніщо його не покриває: збережіть облікові дані для пристрою, майданчика чи для всіх, або розширте наявні через Де застосовується….
  • «збережений пароль неможливо прочитати в цьому обліковому записі». Облікові дані було зашифровано для іншого користувача Windows. Збережіть їх знову як користувач, що запускає NetBlade.
  • Доменний обліковий запис заблокувався. Забагато невдач поспіль. Перемістіть облікові дані, що відкривають найбільше машин, догори через Пробувати раніше, звузьте область дії інших і розблокуйте обліковий запис в Active Directory.
  • «Ключ хоста не той, що цей пристрій показував минулого разу». Лише SSH: сервер перевстановлено або за його адресою відповідає щось інше. Дивіться Машини Linux через SSH.

Далі

Прочитайте далі своє мережеве обладнання: Комутатори, принтери, NAS і маршрутизатори через SNMP.

← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →