NetBlade
Windows Крок 5 з 12 ~15 хв Середній рівень

Інвентаризація серверів Linux та пристроїв через SSH

Читайте сервери Linux за допомогою NetBlade через SSH зі звичайним обліковим записом: система, ядро, ЦП, пам'ять та встановлені пакети, з перевіркою ключа хоста.

Сервери Linux, хости гіпервізорів та багато пристроїв не розуміють керування Windows, але розуміють SSH. З одним звичайним обліковим записом NetBlade входить, читає, що це за машина і які пакети на ній працюють, і запам’ятовує ідентичність сервера, тож підмінена машина не зможе непомітно зібрати ваш пароль. Ця стаття охоплює те, що читається, обліковий запис, який слід створити, і той єдиний механізм безпеки, який потрібно зрозуміти.

Перш ніж почати

  • Машини Linux у розділі Пристрої після сканування, з відкритим портом 22 (сканер портів або Ідентифікація його покаже).
  • Адміністративний доступ до кожного сервера, щоб створити обліковий запис.
  • Демон SSH сервера, що слухає на порту 22: це порт, до якого підключається NetBlade.

1. Знайте, що NetBlade читає через SSH

Із сервера чи пристрою Linux NetBlade читає:

  • ім’я хоста;
  • операційну систему, з /etc/os-release, або назву ядра, коли цього файлу немає;
  • версію ядра;
  • модель процесора і кількість ядер;
  • загальний обсяг пам’яті;
  • встановлені пакети, з dpkg (Debian, Ubuntu та похідні) або rpm (Red Hat, Rocky, AlmaLinux, SUSE та похідні);
  • ключ хоста сервера, який він запам’ятовує.

Через SSH нічого не повертається про диски, користувачів чи захист. Це обмеження того, що NetBlade питає через цей протокол, а не пристрою, і картка каже про це: «Прочитано через SSH. Хост Linux або пристрій відповідає своїм ім’ям, ядром і пакетами, і нічим про диски, користувачів чи захист.»

2. Створіть звичайний обліковий запис, без sudo

Кожна команда, яку виконує NetBlade, читає файли й інструменти, які може прочитати будь-який користувач: hostname, /etc/os-release, uname, /proc/cpuinfo, nproc, /proc/meminfo і список пакетів через dpkg-query або rpm -qa. Він ніколи не використовує sudo і ніколи не потребує root. Дайте йому обліковий запис, який не може більшого.

На типовому сервері Linux, як root або через sudo (загальне адміністрування Linux, адаптуйте до свого дистрибутива):

sudo useradd -m -s /bin/bash netblade
sudo passwd netblade

Не додавайте цього користувача до sudo, wheel чи будь-якої адміністративної групи.

Примітка: NetBlade автентифікується через SSH за допомогою пароля. Вхід за ключем не підтримується. Якщо ваші сервери приймають лише ключі, потрібно дозволити вхід за паролем для цього одного облікового запису в конфігурації демона SSH. Зважте це проти своєї політики, використайте довгий унікальний пароль і обмежте обліковий запис так, як вимагають ваші стандарти.

3. Збережіть облікові дані SSH

  1. Відкрийте Облікові дані та натисніть Додати….
  2. Встановіть Протокол на Linux / SSH.
  3. Введіть користувача і пароль.
  4. У полі Де застосовується оберіть Один майданчик або Ці області сканування, якщо ваші сервери живуть у діапазоні, який ви зберегли через Зберегти цю область.
  5. Позначте їх, наприклад «Офіс A — Linux лише для читання», і натисніть Зберегти.
  6. Введіть адресу сервера в полі Машина для перевірки і натисніть Перевірити. ОСТАННЯ ПЕРЕВІРКА має сказати «Працює».

Облікові дані SSH пробуються там, де було видно відкритий порт 22 (або де порти ще невідомі), після будь-яких застосовних облікових даних Windows і SNMP.

4. Прочитайте сервери

  1. Відкрийте Пристрої та натисніть Глибока інвентаризація, або відкрийте картку одного сервера і натисніть Глибоке сканування.
  2. Статус прочитання каже «Прочитано … через …».
  3. Вкладка Програмне забезпечення перелічує встановлені пакети з їхніми версіями.
  4. Інвентаризація, потім Програмне забезпечення, тепер включає ці пакети поряд із програмами Windows, тож «хто ще використовує цю версію?» працює для обох.

Порада: Пакети враховуються для перевірок вразливостей лише тоді, коли словник NetBlade може їх назвати. На сторінці Програмне забезпечення Лише те, що словник може назвати показує, які саме. Програма, яку словник не може назвати, ніде в застосунку не отримує вердикту про вразливість: мовчання — це не безпека.

5. Зрозумійте перевірку ключа хоста

Першого разу, коли NetBlade підключається до сервера, він запам’ятовує відбиток SHA-256 ключа хоста сервера. За кожного пізнішого з’єднання, якщо ключ інший, NetBlade зупиняється перед надсиланням пароля і показує:

«Ключ хоста не той, що цей пристрій показував минулого разу. Нічого не надіслано: або цю машину перевстановлено, або за її адресою відповідає щось інше.»

Це захищає ваші облікові дані від пристрою, який захопив адресу сервера, — чи то підключеного до мережі помилково, чи то навмисно.

Коли ви це бачите:

  1. З’ясуйте чому. Сервер було перевстановлено, замінено чи його адресу віддали іншій машині?
  2. Якщо ви не можете цього пояснити, розглядайте це як інцидент безпеки, а не збій.
  3. Якщо зміна законна, очистіть старе прочитання, щоб можна було прийняти новий ключ. У цій версії спосіб зробити це — видалити пристрій: у розділі Пристрої натисніть Обрати, позначте його і натисніть Видалити. Він залишає каталог з усім прочитаним із нього і своєю історією, і повертається як новий за наступного сканування. Потім прочитайте його знову.

6. Пристрої з власною оболонкою

Багато пристроїв (брандмауери, деякі комутатори, меню NAS) приймають вхід через SSH, але відповідають власним інтерфейсом командного рядка, а не оболонкою Linux. NetBlade обмежує кожну команду тайм-аутом, тож прочитання не зависає, але повертається мало що або нічого. Для таких пристроїв SNMP — кращий протокол: дивіться SNMP.

Перевірте, що спрацювало

  • Картка сервера каже «Прочитано … через …» і показує систему, ядро, процесор, ядра та пам’ять.
  • Вкладка Програмне забезпечення перелічує пакети.
  • На Панелі розділ Прочитані машини включає сервери.

Якщо щось пішло не так

  • «SSH відхилив з’єднання або облікові дані». Хибний користувач або пароль, обліковий запис заблоковано, або сервер не приймає для нього вхід за паролем. Спробуйте той самий вхід із терміналу, щоб побачити, що саме.
  • Не перелічено жодного пакета. NetBlade читає лише dpkg і rpm. Дистрибутиви з іншими менеджерами пакетів отримують деталі системи, але не список пакетів.
  • Сервер слухає на порту, іншому за 22. NetBlade підключається лише на порт 22.
  • Повідомлення про ключ хоста з’являється після запланованого перевстановлення. Очікувано. Виконайте крок 5.
  • Нічого про диски чи користувачів. Не читається через SSH, за задумом.

Далі

Коли ПК, мережеве обладнання й сервери прочитано, намалюйте, як вони з’єднані: Побудуйте карту мережі.

← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →