NetBlade
Windows 步骤 9 / 12 ~20 分钟 入门

设置真正有用的警报:电子邮件、webhook 与更少的干扰

通过电子邮件或 webhook 配置 NetBlade 警报:设置邮件服务器,选择主题、设备和时间,并把干扰控制在可读范围内。

警报只有在下个月你还愿意看时才有用。NetBlade 让你决定要被告知什么、针对哪些设备、在哪个站点、发给谁以及何时发送,并且刻意让主题列表保持简短。本文先一次性设置好发送端,然后建立一小组警报,抓住重要的事情,又不会把你淹没。

开始之前

  • 代理正在运行,拥有有效的订阅或试用,并且有用户登录了 NetBlade 所在 PC 的 Windows(入门)。
  • 电子邮件:SMTP 服务器名称、端口、加密方式,以及一个允许发信的帐户。webhook:你的聊天或自动化工具提供的 URL。
  • 至少一个包含设备的站点,最好已经对 PC 做过深度读取。

1. 了解警报何时发出

警报由代理发送,而代理在你登录 Windows 期间运行。如果 PC 关机或没有人登录,警报会等待,待其恢复后再发出。另外还有两条规则:

  • 新警报从现在开始生效。 创建之前发生的事情不会发送。
  • “已关闭的防护”只在真正的状态转变时触发:即某次读取确实看到防病毒、防火墙或 BitLocker 从开启变为关闭,绝不会因为“我们无法判断”而触发。

每封邮件的页脚都说得很清楚:它报告发生了什么,而空白意味着没有人去查看。

2. 添加邮件服务器或 webhook

服务器只需在“设置”中设置一次;之后“警报”页面和计划报告都会使用它们。

  1. 打开 设置 中的 邮件服务器和 webhook 部分,然后点击 添加服务器。
  2. 选择 类型:电子邮件 或 Webhook,并为其指定 名称。
  3. 对于 电子邮件,填写:
    • SMTP 服务器 和 端口;
    • 加密:自动、STARTTLS、从一开始使用 TLS (465) 或 无;
    • 用户 和 密码;
    • 发件人(留空则使用用户);
    • 收件人:一个地址,或用逗号分隔的多个地址。
  4. 对于 Webhook,填写 URL。NetBlade 会向该地址发送一个 JSON 文档。同一句话会同时放在 text、content 和 message 下,因此 Slack、Discord 和大多数自动化平台无需任何转换就能显示内容;各个条目位于 items 下。
  5. 点击 添加,然后在新服务器所在行点击 发送测试。确认消息已送达。

与 NetBlade 中的其他所有机密一样,密码使用 Windows DPAPI 针对你的帐户进行加密。

提示: 一般的 SMTP 建议:端口 587 通常搭配 STARTTLS,端口 465 搭配从一开始使用 TLS。许多邮件服务商要求先为邮箱启用 SMTP 身份验证,或使用应用专用密码,应用程序才能发信。为警报准备一个专用邮箱,便于过滤和审计。

警告: 永远不要依赖一台没有测试过的服务器。应用本身也这么说:一个没人验证过的通道,看起来和一个正常工作的通道一模一样。

3. 了解七个主题

主题触发条件
新设备在你监视的网络上,出现了一台从未见过的设备并作出响应
停止响应的设备以前会响应的设备不再响应
新开放的端口已存在的设备上开放了一个端口
监控目标中断监控 页面上的某个目标停止响应
已关闭的防护在已读取的计算机上,防病毒、防火墙或 BitLocker 从开启变为关闭
软件变更在已读取的计算机上,某个程序出现、消失或更改了版本
新的待修复项“待修复”列表中出现新条目,可设阈值

新的待修复项 是唯一带阈值的主题:仅正被利用的、以及可能被利用的 或 所有发现。对一间普通办公室的首次读取会产生上百条发现,而一个把它们全部转发的通道,迟早会被人静音。

4. 创建警报

  1. 在菜单中打开 警报,然后点击 新建警报。
  2. 在 内容 中选择主题。对于 新的待修复项,在 哪些 中选择阈值。
  3. 在 哪些设备 中勾选你关心的设备类型,例如摄像头和 NVR。不勾选表示全部。
  4. 在 位置 中选择站点。
  5. 在 收件人 中选择负责发送的服务器。
  6. 在 时间 中选择 立即通知 或 放入每日摘要。
  7. 点击 保存。表格显示 开启、内容、哪些设备、位置、收件人 和 时间;使用 编辑 修改规则。

设为每日摘要的警报每天汇总发送一次。在同一页面的 每日摘要 下为每台服务器设置发送时间。如果 PC 在该时间处于关机状态,摘要会在其恢复后立即发出。

5. 一套保持安静的入门配置

对于典型的小型办公室,每个站点:

警报时间
新的待修复项,仅正被利用的立即通知
已关闭的防护,所有设备类型立即通知
监控目标中断立即通知
停止响应的设备,仅限服务器、NAS、摄像头、NVR立即通知
新设备放入每日摘要
新开放的端口放入每日摘要
软件变更放入每日摘要

思路是:只有今天就需要处理的事情才立即通知,其余的都放进一封每日邮件,边喝咖啡边看。

提示: 针对所有类型的“停止响应的设备”是你能创建的最吵的警报:每台被带回家的笔记本电脑都会算进去。用 哪些设备 把它限定在应当始终开机的设备上。

6. 监控必须始终响应的目标

关于“停止响应”的警报依赖于扫描。对于少数绝不能中断的东西(互联网线路、文件服务器、客户的网店),添加一个 监控 目标:

  1. 打开 监控。
  2. 输入 地址或名称,选择 方式(Ping、TCP 端口 或 HTTP),如有需要再填写 端口。
  3. 点击 监控。

在你登录 Windows 期间,目标大约每分钟检查一次。HTTP 目标在响应代码低于 500 时视为正常。将其与 监控目标中断 警报配合使用。

7. 让某台设备静默而不丢失它

一台整天时开时关的测试机,不值得每次都发警报。

  • 在其卡片上点击 编辑…,然后开启 静默(“不发送与此设备相关的通知”)。
  • 若要一次处理多台设备,在设备列表中使用 选择,然后点击 批量编辑,字段选 警报已静音。

静音的设备仍保留在表格和时间线中,只是不再发送警报。

8. Windows 通知

除了警报之外,代理还可以在出现新设备、监控目标中断或恢复以及出现新发现时显示 Windows 通知。在 设置 > 行为 > 通知 中开启或关闭。

检查是否生效

  • 点击 发送测试 后,每台服务器都会显示“上次尝试 …,已发送”。
  • “警报”页面上的 已发送的内容 列出实际送达的消息,以及失败的消息及其原因。
  • 发送待发内容 会立即强制发出待发送的消息;“没有需要发送的内容:每条规则都已与发生的事件同步。”表示一切已是最新。

如果出现问题

  • “发送警报需要先有邮件服务器或 webhook。” 在 设置 > 邮件服务器和 webhook 中添加一个。
  • 测试失败。 先一起检查服务器、端口和加密(端口与加密方式不匹配是最常见的原因),再检查用户和密码,然后确认服务商是否允许应用程序通过 SMTP 发信。
  • “不是 http 或 https 地址。” webhook URL 必须以 http:// 或 https:// 开头。
  • “没有收件人。” 电子邮件服务器的 收件人 中至少需要一个地址。
  • 警报晚到数小时。 PC 当时关机或无人登录。代理再次运行时警报才会发出。
  • 上周发生的事情没有警报。 警报从你创建它的那一刻开始生效。
  • 防病毒已关闭,却没有“已关闭的防护”警报。 该警报在某次读取发现变化时触发。如果这台计算机从未在防护开启时被读取过,就不存在可报告的状态转变;该发现会出现在 待修复 中。

下一步

把同样的数据变成可以交付的东西:为客户制作报告。

← 全部操作指南 功能指南 → 产品: NetBlade Windows →