设置真正有用的警报:电子邮件、webhook 与更少的干扰
通过电子邮件或 webhook 配置 NetBlade 警报:设置邮件服务器,选择主题、设备和时间,并把干扰控制在可读范围内。
警报只有在下个月你还愿意看时才有用。NetBlade 让你决定要被告知什么、针对哪些设备、在哪个站点、发给谁以及何时发送,并且刻意让主题列表保持简短。本文先一次性设置好发送端,然后建立一小组警报,抓住重要的事情,又不会把你淹没。
开始之前
- 代理正在运行,拥有有效的订阅或试用,并且有用户登录了 NetBlade 所在 PC 的 Windows(入门)。
- 电子邮件:SMTP 服务器名称、端口、加密方式,以及一个允许发信的帐户。webhook:你的聊天或自动化工具提供的 URL。
- 至少一个包含设备的站点,最好已经对 PC 做过深度读取。
1. 了解警报何时发出
警报由代理发送,而代理在你登录 Windows 期间运行。如果 PC 关机或没有人登录,警报会等待,待其恢复后再发出。另外还有两条规则:
- 新警报从现在开始生效。 创建之前发生的事情不会发送。
- “已关闭的防护”只在真正的状态转变时触发:即某次读取确实看到防病毒、防火墙或 BitLocker 从开启变为关闭,绝不会因为“我们无法判断”而触发。
每封邮件的页脚都说得很清楚:它报告发生了什么,而空白意味着没有人去查看。
2. 添加邮件服务器或 webhook
服务器只需在“设置”中设置一次;之后“警报”页面和计划报告都会使用它们。
- 打开 设置 中的 邮件服务器和 webhook 部分,然后点击 添加服务器。
- 选择 类型:电子邮件 或 Webhook,并为其指定 名称。
- 对于 电子邮件,填写:
- SMTP 服务器 和 端口;
- 加密:自动、STARTTLS、从一开始使用 TLS (465) 或 无;
- 用户 和 密码;
- 发件人(留空则使用用户);
- 收件人:一个地址,或用逗号分隔的多个地址。
- 对于 Webhook,填写 URL。NetBlade 会向该地址发送一个 JSON 文档。同一句话会同时放在
text、content和message下,因此 Slack、Discord 和大多数自动化平台无需任何转换就能显示内容;各个条目位于items下。 - 点击 添加,然后在新服务器所在行点击 发送测试。确认消息已送达。
与 NetBlade 中的其他所有机密一样,密码使用 Windows DPAPI 针对你的帐户进行加密。
提示: 一般的 SMTP 建议:端口 587 通常搭配 STARTTLS,端口 465 搭配从一开始使用 TLS。许多邮件服务商要求先为邮箱启用 SMTP 身份验证,或使用应用专用密码,应用程序才能发信。为警报准备一个专用邮箱,便于过滤和审计。
警告: 永远不要依赖一台没有测试过的服务器。应用本身也这么说:一个没人验证过的通道,看起来和一个正常工作的通道一模一样。
3. 了解七个主题
| 主题 | 触发条件 |
|---|---|
| 新设备 | 在你监视的网络上,出现了一台从未见过的设备并作出响应 |
| 停止响应的设备 | 以前会响应的设备不再响应 |
| 新开放的端口 | 已存在的设备上开放了一个端口 |
| 监控目标中断 | 监控 页面上的某个目标停止响应 |
| 已关闭的防护 | 在已读取的计算机上,防病毒、防火墙或 BitLocker 从开启变为关闭 |
| 软件变更 | 在已读取的计算机上,某个程序出现、消失或更改了版本 |
| 新的待修复项 | “待修复”列表中出现新条目,可设阈值 |
新的待修复项 是唯一带阈值的主题:仅正被利用的、以及可能被利用的 或 所有发现。对一间普通办公室的首次读取会产生上百条发现,而一个把它们全部转发的通道,迟早会被人静音。
4. 创建警报
- 在菜单中打开 警报,然后点击 新建警报。
- 在 内容 中选择主题。对于 新的待修复项,在 哪些 中选择阈值。
- 在 哪些设备 中勾选你关心的设备类型,例如摄像头和 NVR。不勾选表示全部。
- 在 位置 中选择站点。
- 在 收件人 中选择负责发送的服务器。
- 在 时间 中选择 立即通知 或 放入每日摘要。
- 点击 保存。表格显示 开启、内容、哪些设备、位置、收件人 和 时间;使用 编辑 修改规则。
设为每日摘要的警报每天汇总发送一次。在同一页面的 每日摘要 下为每台服务器设置发送时间。如果 PC 在该时间处于关机状态,摘要会在其恢复后立即发出。
5. 一套保持安静的入门配置
对于典型的小型办公室,每个站点:
| 警报 | 时间 |
|---|---|
| 新的待修复项,仅正被利用的 | 立即通知 |
| 已关闭的防护,所有设备类型 | 立即通知 |
| 监控目标中断 | 立即通知 |
| 停止响应的设备,仅限服务器、NAS、摄像头、NVR | 立即通知 |
| 新设备 | 放入每日摘要 |
| 新开放的端口 | 放入每日摘要 |
| 软件变更 | 放入每日摘要 |
思路是:只有今天就需要处理的事情才立即通知,其余的都放进一封每日邮件,边喝咖啡边看。
提示: 针对所有类型的“停止响应的设备”是你能创建的最吵的警报:每台被带回家的笔记本电脑都会算进去。用 哪些设备 把它限定在应当始终开机的设备上。
6. 监控必须始终响应的目标
关于“停止响应”的警报依赖于扫描。对于少数绝不能中断的东西(互联网线路、文件服务器、客户的网店),添加一个 监控 目标:
- 打开 监控。
- 输入 地址或名称,选择 方式(Ping、TCP 端口 或 HTTP),如有需要再填写 端口。
- 点击 监控。
在你登录 Windows 期间,目标大约每分钟检查一次。HTTP 目标在响应代码低于 500 时视为正常。将其与 监控目标中断 警报配合使用。
7. 让某台设备静默而不丢失它
一台整天时开时关的测试机,不值得每次都发警报。
- 在其卡片上点击 编辑…,然后开启 静默(“不发送与此设备相关的通知”)。
- 若要一次处理多台设备,在设备列表中使用 选择,然后点击 批量编辑,字段选 警报已静音。
静音的设备仍保留在表格和时间线中,只是不再发送警报。
8. Windows 通知
除了警报之外,代理还可以在出现新设备、监控目标中断或恢复以及出现新发现时显示 Windows 通知。在 设置 > 行为 > 通知 中开启或关闭。
检查是否生效
- 点击 发送测试 后,每台服务器都会显示“上次尝试 …,已发送”。
- “警报”页面上的 已发送的内容 列出实际送达的消息,以及失败的消息及其原因。
- 发送待发内容 会立即强制发出待发送的消息;“没有需要发送的内容:每条规则都已与发生的事件同步。”表示一切已是最新。
如果出现问题
- “发送警报需要先有邮件服务器或 webhook。” 在 设置 > 邮件服务器和 webhook 中添加一个。
- 测试失败。 先一起检查服务器、端口和加密(端口与加密方式不匹配是最常见的原因),再检查用户和密码,然后确认服务商是否允许应用程序通过 SMTP 发信。
- “不是 http 或 https 地址。” webhook URL 必须以
http://或https://开头。 - “没有收件人。” 电子邮件服务器的 收件人 中至少需要一个地址。
- 警报晚到数小时。 PC 当时关机或无人登录。代理再次运行时警报才会发出。
- 上周发生的事情没有警报。 警报从你创建它的那一刻开始生效。
- 防病毒已关闭,却没有“已关闭的防护”警报。 该警报在某次读取发现变化时触发。如果这台计算机从未在防护开启时被读取过,就不存在可报告的状态转变;该发现会出现在 待修复 中。
下一步
把同样的数据变成可以交付的东西:为客户制作报告。