Протоколы сканирования и инвентаризации
Обзор возможностей
Для выполнения задач сетевой инвентаризации система ИТМен использует протоколы:
- Протоколы для сканирования - применяются для поиска активных устройств в сети или подключенных с помощью провода, собирают публичный набор данных об этих устройствах.
- Протоколы для инвентаризации - используются для сбора данных с устройств. От протокола зависит объем и полнота собираемых данных.
Протоколы сканирования
Протоколы для сканирования - применяются для поиска активных устройств в сети или подключенных с помощью провода, собирают публичный набор данных об этих устройствах.
- Если не выбран ни один протокол, то сбор данных будет предпринят по всему диапазону, указанному в поле Подсеть в задаче сетевой инвентаризации, без предварительного выявления списка активных целей. Поддерживается агентами 7.1. и выше. Для более старых агентов хотя бы один протокол для сканирования должен быть выбран.
- Если выбрано более одного протокола, то они будут использоваться в указанном порядке. Порядок протоколов можно менять в списке.
применяются для поиска активных устройств в сети или подключенных с помощью провода, собирают публичный набор данных об этих устройствах.
Обратите внимание, выполнение задачи не зависит от ОС устройства:
- Агент, выполняющий задачу, установлен на Windows + сбор данных производится с ПК на Windows или на Linux.
- Агент, выполняющий задачу, установлен на Linux + сбор данных производится с ПК на Windows или на Linux.
ICMP
Выполняет команду Ping для обнаружения устройств.
Особенности заполнения полей:
- Подсеть - обязательное поле.
- Учетные данные - опционально.
ARP
Особенности заполнения полей:
- Подсеть - опционально. Заполните, если вы хотите ограничить область поиска.
- Учетные данные - опционально.
Для применения протокола агент должен работать:
- На Windows - под учетной записью с правами администратора (например, под системной учетной записью local system),
- На Linux - от суперпользователя (root) либо от лица пользователя с capability CAP_NET_ADMIN, CAP_NET_BROADCAST, CAP_NET_RAW.
LLDP
Выполняет прослушивание подсети.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - опционально.
Для применения протокола агент должен работать:
- На Windows - под учетной записью с правами администратора (например, под системной учетной записью local system),
- На Linux - от суперпользователя (root) либо от лица пользователя с capability CAP_NET_ADMIN, CAP_NET_BROADCAST, CAP_NET_RAW.
LLDP (SNMP)
Выполняет получение списка IP адресов из заднного OID.
Особенности заполнения полей:
- Подсеть - обязательное поле.
- Учетные данные - обязательное поле.
Для сканирования будет использоваться в первую очередь пользователь с именем public без пароля. Если в настройках цели выбран другой пользователь, то его данные будут использоваться в дополнение к public.
SSPD
Выполняет прослушивание подсети. Обнаруживает хосты в сети таких устройств как роутеры, smart tv, проекторы, получает параметры устрйства и конфигурации.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - опционально.
Протоколы инвентаризации
Протоколы для инвентаризации - используются для сбора данных с устройств. Для этого агент логинится на устройство при помощи учетной записи, указанной настройках цели (Учетные данные, SSH ключ) и собирает данные. От протокола зависит объем и полнота собираемых данных.
- Если не выбран ни один протокол, то будет собран минимальный набор данных.
- Если выбрано более одного протокола, то они будут использоваться в указанном порядке. Порядок протоколов можно менять в списке.
DNS
Собирает данные: имя хоста, домен.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - опционально.
Поддерживает все кейсы сбора данных:
- Агент, выполняющий задачу, установлен на Windows + сбор данных производится с ПК на Windows или на Linux.
- Агент, выполняющий задачу, установлен на Linux + сбор данных производится с ПК на Windows или на Linux.
SSH
Выполняет подключение к хосту для сбора данных shell-скриптом.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - опционально.
- Дополнительные поля - требуется заполнить при выборе протокола:
- SSH Порт - обязательное поле
- Способ аутентификации для SSH - выберите вариант аутентификации, с помощью которого агент залогинится на устройство и будет проводить сбор данных. Обязательное поле. Поддерживается только агентами версии 6.5 или выше.
- Учетные данные
- SSH ключи - аутентификация при помощи SSH ключа. Управление списком осуществляется в разделе Сбор данных / SSH ключи.
- Интерактивный ввод
- Агент, выполняющий задачу, установлен на Windows + сбор данных производится с ПК на Windows или на Linux.
- Агент, выполняющий задачу, установлен на Linux + сбор данных производится с ПК на Windows или на Linux.
WinRM/DCOM (WMI) + WinRM (PowerShell)
Выполняет подключение к хосту для сбора данных:
- WinRM/DCOM (WMI) - с WMI-объектов.
- WinRM (PowerShell) - с PowerShell-объектов
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - опционально.
- Дополнительные поля - требуется заполнить при выборе протокола:
- WinRM Порт - обязательное поле
- Используемые протокол для WinRM - например, http. Поддерживается только агентами версии 6.5 или выше. Обязательное поле.
- Алгоритм аутентификации для WinRM. Обязательное поле. Поддерживается только агентами версии 6.5 или выше. Для более старых агентов нужно прописывать устройства в доверенные вручную.
Выберите вариант:
- Автоматически - поддерживается только агентами версии 7.1 или выше.
В этом случае агент попытается определить алгоритм аутентификации согласну ответу от сервера.
Работает следующим образом:- Отравляем первый пакет рукопожатия Negotiate.
- В случае ошибки 401, сервер WinRM вернет список поддерживаемых протоколов.
- Система выбирает самый надежный протокол из числа поддерживаемых. Используемые нами протоколы по этому принципу выстроятся в следующем порядке: Kerberos, Negotiate, NTLM, Digest, Basic.
- Если соединение не установлено, данные по WinRM не будут получены (далее обработка останавливается, переходим к следующему протоколу инвентаризации).
Таким образом, при прохождении цепочки протоколов для инвентаризации для каждого устройства, определенного на этапе сканирования, может быть подобран свой алгоритм.
- Negotiate - поддерживается только агентами версии 7.1 или выше.
- Basic - поддерживается только агентами версии 6.5 или выше.
- Digest - поддерживается только агентами версии 6.5 или выше.
- Kerberos - поддерживается только агентами версии 7.1 или выше.
- NTLM - поддерживается только агентами версии 6.5 или выше.
- Автоматически - поддерживается только агентами версии 7.1 или выше.
- Поля для настройки Kerberos (требуется заполнить, если выбран один из алгоритмов аутентификации: Автоматически, Negotiate, Kerberos):
- IP для DNS для WinRM при использовании Kerberos - адрес DNS-сервера, который управляет адресацией в AD. Если поле не заполнено, то в качестве значения будет использоваться значение поля IP KDC (AD).
При этом: если поле IP KDC (AD) пусто, то будет использоваться значение из настроек ОС устройства, на котором установлен агент. - IP KDC (AD) для WinRM при использовании Kerberos - IP адрес управляющего устройства в рамках домена. Используется для получения разрешения на обращение к дочерним устройствам. Если поле не заполнено, будет использоваться srv-запись из DNS-сервера.
- IP для DNS для WinRM при использовании Kerberos - адрес DNS-сервера, который управляет адресацией в AD. Если поле не заполнено, то в качестве значения будет использоваться значение поля IP KDC (AD).
- Добавлять агентом устройство в доверенный для WinRM (PowerShell) - поле присутствует в агентах версии 6.5-7.0.
Используется для настройки сбора данных агентом, установленных на Windows с устройств с Windows. Необходимо включить, чтобы избежать ошибки в антивирусном ПО.
Допустимые кейсы сбора:
| ОС ПК, на котором установлен Агент | ОС ПК, с которого происходит сбор данных | Комментарий |
| Windows | Windows | Поддерживается. На вкладке Нормализация используйте сенсоры WMI - внутренний скрипт. |
| Linux | Windows | Поддерживается. На вкладке Нормализация используйте сенсоры PowerShell. |
| Любое | Linux | Не поддерживается в связи со спецификой WMI и PowerShell (PowerShell скрипты не выполняются на Linux и реализации WinRm сервера под Linux не существует). |
Обратите внимание, может требовать дополнительной настройки прав, см. инструкции:
SNMP
Позволяет получить данные об устройстве.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - обязательное поле.
http/https (REST API)
Выполняет сбор данных с удаленного хоста через REST API. При выборе используются те цели инвентаризации, которые получены протоколами сканирования. По данному списку целей (IP) будет выполнен сбор данных об устройстве. Если в настройках задан интервал IP адресов и несколько учетных записей, то для каждого IP адреса будут последотвально проверенны все учетные записи, пока не будет установлено соединение.
Особенности заполнения полей:
- Подсеть - опционально.
- Учетные данные - обязательное поле.
- Дополнительные поля - требуется заполнить при выборе протокола:
- Используемый протокол для http/https (REST-API) - обязательное поле.
- http/https (REST-API) Порт - обязательное поле.
Поддерживается агентами версии 6.5 и выше.

