NetBlade
Windows 步骤 3 / 12 ~20 分钟 入门

正确管理凭据:范围、顺序、最小权限与轮换

在 NetBlade 中安全存放 Windows、SSH 和 SNMP 凭据:加密方式、按站点和设备的范围、尝试顺序、最小权限与轮换。

凭据让 NetBlade 从一张地址列表变成一份资产清单。它们也是你交给它的最敏感的东西。本文介绍 NetBlade 把凭据存放在哪里、如何限定范围让每个凭据只在该用的地方尝试、如何保持低权限、如何在不破坏计划读取的情况下更换凭据,以及凭据出错时你会看到什么。

开始之前

  • 至少已扫描一个站点(入门)。
  • 你打算使用的帐户:Windows 管理员、Linux 用户、SNMP 团体字符串或 v3 用户。
  • 如果使用 Windows 帐户,PC 需按照 准备你的 Windows PC 进行准备。

1. 了解凭据存放在哪里

NetBlade 收集的所有内容都保存在应用内的 SQLite 数据库中,位于这台 PC 上。密码、团体字符串和邮件服务器密码在写入数据库之前,会使用 Windows DPAPI 针对你在这台 PC 上的 Windows 帐户 进行加密。由此带来三个结果:

  • 数据库的副本对其他任何人都没有用:没有你在这台 PC 上的 Windows 帐户,机密就无法解密。
  • 密码一旦保存,就再也不会显示,对你也不例外。请在密码管理器中保留原始密码。
  • 如果同一台 PC 上的另一位 Windows 用户运行 NetBlade,或者你换到另一台 PC,已保存的机密在那里无法读取。读取会失败并提示“无法在此帐户上读取已保存的密码”,解决办法是重新存放该凭据。

2. 存放凭据

  1. 打开 凭据,点击 添加…。存放凭据 窗口随即打开。
  2. 选择 协议:Windows (WMI)、Linux / SSH 或 SNMP。
  3. 填写帐户信息:
    • Windows:用户名 使用 DOMAIN\user 或 .\Administrator 格式,并填写密码。
    • SSH:用户和密码。
    • SNMP:SNMP 版本,然后对于 v1 和 v2c 填写 团体字符串;对于 v3 填写 用户、身份验证(无、MD5、SHA)及其密码,以及 加密(无、DES、AES)及其密码。
  4. 选择 适用范围(第 3 步会解释各个选项)。
  5. 为它起一个能说明用途的标签,例如“A 办公室 - IT 管理员”。
  6. 点击 存放。

3. 把每个凭据限定在它该用的地方

每个凭据的适用方式为以下四种之一:

适用范围适用于
所有位置在你查看的所有地方都确实有效的帐户,例如一个域 IT 帐户
一个站点某个客户或某个办公室的帐户,绝不能在其他客户那里尝试
一台设备例外情况:拥有自己本地管理员的服务器,拥有自己团体字符串的 NAS
这些扫描范围仅限在你用 保留此范围 保存的地址范围内发现的设备,例如交换机的管理网段

范围最窄的总是优先;凭据不适用的地方,根本不会尝试。第二点很重要:客户 A 的密码永远不会发送到客户 B 的设备上。

对于顾问来说,经验法则很简单:每个客户一个站点,凭据按站点存放。所有位置 最好不用,或者只用于完全属于你自己的帐户。

提示: 若要为单台设备存放凭据,也可以打开其卡片,进入 凭据 选项卡,使用 此设备专用凭据,然后点击 保存并读取此计算机。该凭据只为这台设备存放,优先于站点和应用级别的凭据。

4. 了解凭据的尝试顺序

对于每台设备,NetBlade 先尝试专为它存放的凭据,然后按列表顺序尝试其他所有覆盖它的凭据,遇到第一个能登录的就停止。它不会在每台设备上尝试每个凭据,而是根据设备已显示的信息选择协议:

  1. Windows,当设备开放了 Windows 端口时。
  2. SNMP。
  3. SSH,当端口 22 开放时。

使用 提前尝试 和 推后尝试 调整顺序。把能打开最多计算机的凭据放在最前面,这样就不会在其他凭据上浪费尝试,域帐户也不会因为列表中其他地方的反复失败而被锁定。

设备的 凭据 选项卡会显示将尝试哪些凭据以及顺序。如果设备尚未显示它使用哪种协议,该选项卡会如实说明,而不是去猜测:NetBlade 不会向它乱撒密码,因为那正是攻击的样子。请先扫描其端口,或对其进行识别。

5. 在任务允许的范围内保持最低权限

  • Windows: 读取需要管理员权限;尤其是 BitLocker 和 TPM,只有管理员才能读取。请为 NetBlade 使用专用帐户,而不是你自己的帐户,这样你可以看到它的登录记录,并且在禁用它时不会把自己锁在外面。在域中,让它成为需要读取的工作站的本地管理员,而不是 Domain Admin。在工作组中,为每台 PC 设置各自的强本地管理员密码,而不是所有 PC 共用一个。
  • 通过 SSH 连接的 Linux: 普通用户就足够了。NetBlade 读取的所有内容都无需 sudo 即可读取。请参阅 通过 SSH 读取 Linux 计算机。
  • SNMP: NetBlade 只读取。给它一个只读团体字符串或只读 v3 用户,绝不要给写入团体字符串。请参阅 SNMP。

注意: 当没有任何已存放的 Windows 凭据能登录时,NetBlade 还会尝试它自身运行所用的 Windows 帐户。在域中,这在你担任本地管理员的每台 PC 上都有效。如果你以其他 PC 的管理员身份登录 NetBlade 所在的 PC,请记住这一点。

6. 依赖凭据之前先测试

  1. 在“凭据”页面上,在该凭据所在行的 要测试的计算机 中输入一个地址。
  2. 点击 测试。
  3. 上次测试 列显示“有效”或“失败”。从未测试过的凭据显示“从未尝试”。

测试会针对那一台主机建立与读取时相同的连接,但不会向目录写入任何内容。

7. 在不破坏任何东西的情况下轮换凭据

NetBlade 从不显示已保存的密码,也没有字段可以修改现有凭据的密码。轮换通过替换凭据来完成:

  1. 在帐户本身上修改密码(在 Active Directory 中、在 PC 上、在交换机上)。
  2. 在 NetBlade 中点击 添加…,以相同的协议和范围存放新凭据。在标签中注明日期,例如“A 办公室 - IT 管理员 (2026-09)”。
  3. 针对几台计算机 测试 它。
  4. 使用 提前尝试 将其移到旧凭据之上。
  5. 在一台 PC 上点击 深度扫描,检查卡片上的读取状态是否显示“已于 … 通过 … 读取”。
  6. 删除旧凭据。

提示: 在技术人员离职、客户更换服务商时进行轮换,并且至少按照客户策略要求的周期进行。在标签中写上月份,是日后了解每个凭据用了多久的最简单方法。

8. 了解凭据出错时会发生什么

  • 在设备卡片上,读取状态会变为“读取失败”;点击即可查看原因。当多个凭据失败时,NetBlade 最多保留两个不同的原因,因为一个凭据密码错误、另一个登录被拒绝,这两者都值得一看。
  • 常见的 Windows 消息: “WMI:登录失败 (0x8007052E)。用户名或密码错误。”,以及本地帐户被远程 UAC 阻止时的“WMI:拒绝访问 (0x80070005)”。
  • SSH: “SSH 拒绝了连接或凭据”。
  • SNMP: “SNMP … 请求无响应:代理已关闭、设置为其他版本,或需要其他团体字符串”。使用 v3 时,算法选错看起来与设备关机完全一样。
  • 在仪表板上,“过去七天”会统计变得无法读取的计算机,因此在你不知情的情况下被修改的密码会在那里显现出来。
  • 计划读取 会把每台设备标记为已尝试,无论是否登录成功,因此错误的密码不会让代理反复冲击该设备。

检查是否生效

  • 你所依赖的每个凭据,上次测试 都显示“有效”。
  • 设备卡片显示“已于 … 通过 … 读取”,凭据 选项卡显示使用的是哪个凭据(“通过 … 使用 … 读取,适用范围:…。”)。
  • 在仪表板上,覆盖率一行统计的深度读取设备增多,并显示已存放的凭据数量。

如果出现问题

  • “没有适用于此设备的凭据”。 没有任何凭据覆盖它:为该设备、站点或所有位置存放一个,或者用 适用范围… 扩大现有凭据的范围。
  • “无法在此帐户上读取已保存的密码”。 该凭据是为另一位 Windows 用户加密的。请以运行 NetBlade 的用户身份重新存放。
  • 域帐户被锁定。 连续失败次数过多。使用 提前尝试 把能打开最多计算机的凭据移到最前面,缩小其他凭据的范围,并在 Active Directory 中解锁该帐户。
  • “主机密钥与此设备上次出示的不同”。 仅限 SSH:服务器已重装,或者有其他设备在它的地址上响应。请参阅 通过 SSH 读取 Linux 计算机。

下一步

接下来读取你的网络设备:通过 SNMP 读取交换机、打印机、NAS 和路由器。

← 全部操作指南 功能指南 → 产品: NetBlade Windows →