NetBlade
Windows 步骤 12 / 12 ~30 分钟 中级

一切尽在掌控:面向 IT 顾问的每日、每周与每月流程

用 NetBlade 管理多个客户网络:每个客户一个站点、一份设置清单、每日每周每月的流程,以及干净利落的交接。

其他文章各自设置好 NetBlade 的一个部分。本文把它们整合成一套工作方式:如何组织多个客户、第一天要设置什么、每天每周每月要看什么,以及如何干净地交接一个网络。请从头到尾读一遍,然后把它当作你的清单。目标很简单:在任何时刻,你都能说出每个客户的网络上有什么、哪里出了问题,以及你正在如何处理。

开始之前

  • 已安装 NetBlade,拥有有效的订阅或试用,并且代理正在运行(入门)。
  • 在 设置 > 邮件服务器和 webhook 中设置并测试过的邮件服务器(警报)。
  • 已设置报告页眉:徽标、报告署名、联系方式(报告)。

1. 决定 NetBlade 在哪里运行

NetBlade 查看的是运行它的 PC 所连接的网络。它没有服务器,也没有云,每个安装各自保留自己的数据库。这样就有两种方式来覆盖多个客户,你应当有意识地选择。

你自己的笔记本电脑,上门拜访客户。 你在连接时扫描的每个网络都会成为一个站点。当你在现场时,代理会按该客户的计划重新扫描并读取它。当你离开时,它会停止扫描那个网络,但仍会每天用漏洞源对照它已知的内容进行检查,你的报告和警报也会继续在办公桌前运作。

放在客户处的一台 PC。 一台留在客户网络上的 PC(例如一台始终开机的小型工作站),只要有人登录着它的 Windows,就会每天扫描、读取并发出警报。对于希望持续监控的客户,这是合适的选择。

无论你选哪一种,都请记住以下限制:

  • 代理仅在有用户登录 Windows 时运行。 登录之前不运行,停在登录界面无人登录的机器上也不运行。放在客户处的 PC 必须保持登录状态(锁定也可以),代理才能工作。
  • 站点只从 PC 所连接的网络创建。 通过 VPN 或路由器扫描的地址范围会被扫描,但不会被保存,因为站点是通过其网关识别的,而 NetBlade 无法把一个 192.168.1.0/24 与另一个区分开。
  • 计划扫描和读取只触及 PC 当前所在的站点。 一台在酒店里的笔记本电脑,绝不会把你客户的凭据发送给那里同一地址上作出响应的任何东西。

2. 组织:每个客户一个站点

  • 重命名每个站点,使用客户名称,在 站点 > 重命名 中。如果某个客户有多个办公室,每个都是独立站点:“Rossi Srl - 米兰”、“Rossi Srl - 都灵”。
  • 按站点存放凭据(适用范围:一个站点),绝不用 所有位置,这样一个客户的密码永远不会在另一个客户那里尝试(凭据)。
  • 使用资产字段。 在设备卡片上,编辑… 可设置任何扫描都不会覆盖的名称和类型、标签、备注 以及 自定义字段,例如资产编号、楼层或合同。要一次处理多台设备,请使用 选择,然后 批量编辑。
  • 保存视图,用于你每周都会问的问题。在 设备 > 高级筛选 中组合条件,然后 另存为视图…,例如“没有防病毒的服务器”或“Rossi 的 Windows 10 PC”。它们会在 视图 菜单中等着你。

3. 设置一个新客户:第一天清单

第一次进入客户网络时,请按顺序做完这些。每一行都链接到含有详细说明的文章。

  1. 扫描 网络:网络与发现 > 扫描 > 此网络 (…)。重命名站点。(入门)
  2. 识别每台设备,在 站点 中,然后修正 NetBlade 猜错的名称和类型。仪表板的 网络上有什么 会显示没有类型的设备:用 批量编辑 修正它们。
  3. 为站点存放一个 Windows 凭据,在一台试点 PC 上测试它,并准备各台 PC,在需要的地方运行启用脚本。保存好撤销脚本。(准备你的 Windows PC)
  4. 读取每台设备,在 站点 中。查看结果行:已读取、没有适用的凭据、有发现。
  5. 为交换机、打印机和 NAS 存放 SNMP 凭据,并为 Linux 服务器存放 SSH;读取它们。(SNMP、Linux)
  6. 读取网络,在 地图 页面。(网络地图)
  7. 设置计划,在 站点 中:自动 开启,频率 每小时,深度 每天一次(对于上门拜访的笔记本电脑则选 每周)。
  8. 添加监控目标,用于绝不能中断的东西:互联网网关、文件服务器、业务线服务器。
  9. 为站点创建警报:正被利用的漏洞、被关闭的防护、同时中断的监控目标;新设备、端口和软件变更放入每日摘要。(警报)
  10. 计划报告:“所有者摘要”每月发给所有者,“技术附录”和“漏洞”每月发给你自己。(报告)
  11. 建立第一份基准:今天生成“所有者摘要”和“合规性”并保存它们。三个月后,它们就是你“前后对比”中的“前”。

4. 在新网络上先看什么

首次读取会产生一长串清单。请按以下顺序处理:

  1. 覆盖率。 仪表板的覆盖率一行:多少台设备被深度读取,共多少台。在大多数 PC 被读取之前,其他每个数字都是不完整的。先修复无法读取的 PC。
  2. 正被利用的漏洞。 漏洞 > 仅正被利用的 > 按更新。这些正在此刻的攻击中被使用。
  3. 不受支持。 在 待修复 上超过支持期的系统。在其之上安装任何东西都无法修复它们。
  4. 防护关闭。 没有防病毒、防火墙关闭、UAC 关闭,在 待修复 上。
  5. 暴露面。 可访问的远程桌面、Telnet、VNC、网络上的数据库、出厂 SNMP 团体字符串。
  6. 其他一切,按 待修复 给出的顺序。

5. 每天:五分钟

在 仪表板 上打开 NetBlade。

  • 标题旁的代理标签 应显示“代理正在运行”。如果显示其他内容,请点击它并先修复:没有它,页面上其他任何内容都不是最新的。
  • 应用自身:上次计划扫描应该是最近的,漏洞源应比一周新。
  • 优先处理:顶部有什么新东西?如果有东西正被利用,那就是今天的任务。
  • 过去七天:新设备、停止响应的设备、被关闭的防护、变得无法读取的机器。每个计数都会打开其详情。
  • 你的收件箱:来自每个站点的警报和每日摘要。

提示: 在放在客户处的 PC 上,每日巡查通过你的警报和摘要来完成。这正是它们必须少而有意义的原因。

6. 每周:每个客户约一小时

  1. 漏洞。 点击 重新检查,先处理 仅正被利用的,再处理 按更新 的其余部分;更新、深度扫描、再次检查。完整流程见 漏洞 第 6 步。
  2. 待修复。 配置项:挂起的重启、接近写满的磁盘、已停止 60 天或更久的更新。
  3. 新设备。 在 设备 中,按 首次发现 排序。为每台新来的设备命名、分类并打标签;对于任何你无法解释的,识别 它并弄清楚。
  4. 消失和陈旧的设备。 仪表板的 网络上有什么 会显示一段时间未见的设备。已退役的设备要删除(选择、删除),让清单保持真实。
  5. 无法读取的机器。 任何变得无法读取的 PC:密码已改、防火墙被重置,或被重装。在它从你的报告中掉队之前修好它。
  6. 新开放的端口和软件变更。 每一项都应有一个解释。

7. 每月:复盘

  1. 合规性。 点击 重新检查。处理被最多设备违反的那条规则。(合规性)
  2. 例外。 在 待修复 上勾选 显示已接受,并逐条重新查看每个已接受的条目及其在设备备注中的理由。重新打开不再成立的那些。
  3. 凭据。 在 凭据 中,对你所依赖的每一个点击 测试。在客户策略要求处,或在有人离职处进行轮换。
  4. 报告。 检查计划发送是否已发出(每个都显示“上次发送”)。在所有者看到之前先读一遍所有者摘要。
  5. 支持日期。 在 待修复 上查找“支持即将结束”。一间所有 PC 在同一天失去支持的办公室,在三月是一次对话,在十月就是一次紧急事件。
  6. 许可证与硬件。 当客户续订许可证或规划更换时,将“软件清单”和“硬件清单”导出为 CSV。
  7. 地图。 如果有东西被移动或新增,请再次读取网络。

8. 交接给客户

当合同结束,或当你把网络交给别人时,请让它比你接手时记录得更完善。

  1. 刷新一切。 立即扫描、读取每台设备、读取网络,并在 漏洞 和 合规性 上 重新检查。
  2. 生成交接资料包,以客户站点为 范围、过去 90 天 为 时段:
    • “所有者摘要”,PDF;
    • “技术附录”和“漏洞”,PDF,给接手的人;
    • “合规性”,PDF,附其例外登记簿;
    • “设备清单”、“软件清单”和“硬件清单”,CSV;
    • “时段内的变化”,PDF。
  3. 撤销你开放的一切。 在你准备过的 PC 上运行撤销脚本,让 NetBlade 的防火墙规则和本地帐户的远程访问消失,并在新管理员不需要 WinRM 的地方用 Disable-PSRemoting 将其关闭。(准备你的 Windows PC,第 9 步)
  4. 停止自动化。 关闭该站点的计划发送和警报,以及 站点 中的 自动 和 深度。
  5. 移除凭据,即在 凭据 中为该站点存放的那些。然后在客户系统上禁用或更改这些帐户本身。
  6. 忘记站点,在 站点 中,如果你不再需要它的历史。经确认后,它会移除该站点、它的设备、从它们读取的一切以及它的时间线。

警告: 忘记 不会删除凭据:为该站点存放的凭据会留下,只是不再有站点。请明确删除它们(第 5 步),否则它们会留在你的凭据列表中,无处可用。

9. 保持诚实

NetBlade 的强项在于它会说出自己不知道的事情。请在你的工作方式和对客户的说法中保持这一点:

  • 平静的一周和没人查看的一周,读起来是一样的。 在相信这份平静之前,先查看代理的上次运行。
  • 没人读取过的设备无法报告问题。 永远覆盖率优先。
  • 词典之外的程序不会得到结论。 当被问“是不是都打好补丁了?”时,请如实说明。
  • 这是对有响应内容的扫描,而不是审计、认证或渗透测试。 报告会这么说;你也应该。

检查是否生效

当对于每个客户,你都能打开 NetBlade 并在一分钟内回答以下问题时,就说明一切尽在掌控:

  • 有多少台设备,其中多少台已深度读取?
  • 此刻有什么正被利用,在哪些机器上?
  • 这一周有什么变化?
  • 哪些规则被违反,哪些例外有记录、有理由?
  • 所有者上次收到报告是什么时候?

如果出现问题

  • 某个客户站点停止更新。 检查 NetBlade 所在 PC 在哪里:计划扫描只在它所连接的网络上运行,而且只在有人登录 Windows 时运行。
  • 代理标签显示代理已停止。 没有有效订阅时代理不会运行;否则,请检查 设置 > 代理 以及任务管理器的“启动应用”。
  • 报告发出晚了。 发送时 PC 处于关机或注销状态;它们会在恢复后发出。
  • 两个客户使用相同的地址。 这没问题:每个站点通过其网关识别,而不是通过其地址范围。
  • 某个客户处的覆盖率持续下降。 有人在更改密码或防火墙设置。与他们沟通,并把他们给你的凭据只为该站点存放。

下一步

关于这些文章中每个按钮背后的参考说明,请参阅 NetBlade for Windows 指南。要回到起点,请返回 入门。

← 全部操作指南 功能指南 → 产品: NetBlade Windows →