Ports, Rechte und häufige Probleme beschreibt die Seite des jeweiligen
Scan-Moduls. Konten, die Aufteilung der Aufträge, Zeitpläne, Timeouts und
Warnungen im Monitoring betreffen alle Scan-Module gemeinsam.
Konten und Rechte
Verwenden Sie je Zweck ein eigenes Konto mit genau den Rechten, die das
Scan-Modul braucht:
- Linux ohne
root: Nutzen Sie sudo mit der Regel aus gensudo.sh oder
die Anmeldung mit privatem Schlüssel. Der Benutzer braucht eine Login-Shell.
- Dienstkonto des Gateways: Active Directory, Windows (AD),
Windows DNS, Windows DHCP, DFS, Microsoft SQL Server und Hyper-V
können ohne eigene Anmeldedaten unter dem Dienstkonto des Gateways laufen.
Dann braucht dieses Konto die Rechte. Läuft das Gateway unter dem lokalen
Systemkonto, erreicht es keine Freigaben; der Ordner für den Dateiimport
muss dann lokal liegen.
- Kein MFA für Dienstkonten, die scannen, etwa bei Veeam B&R. Wo MFA
bleiben muss, scannen Sie per Skript unter dem lokalen Systemkonto.
- Benutzerkontensteuerung: Ein lokales Administratorkonto, das nicht der
vordefinierte Administrator ist, bekommt remote keine vollen Rechte. Nehmen
Sie ein Domänenkonto oder setzen Sie
LocalAccountTokenFilterPolicy – siehe
Windows inventarisieren.
- Domänenkonten geben Sie mit Domänenzusatz an:
DOMÄNE\Benutzer oder
benutzer@domäne.intern.
Bei den Scan-Skripten mit -u und -p – Discovery-ActiveDirectory.exe,
Discovery-Nutanix.exe, Discovery-Proxmox.exe, Discovery-HPE.exe – steht
das Passwort im Klartext auf der Befehlszeile und damit in der geplanten Aufgabe
oder im Aufrufskript. Verwenden Sie dafür einen eigenen Benutzer nur mit
Leserechten und schützen Sie die geplante Aufgabe oder das Skript vor fremdem
Zugriff. Bei Active Directory nutzen Sie nach Möglichkeit die integrierte
Anmeldung und lassen -u und -p weg.
Gehören personenbezogene Daten aus dem Active Directory nicht nach
Docusnap365, rufen Sie Discovery-ActiveDirectory.exe mit -noPersonalData
auf.
Aufträge aufteilen
- Große Windows-Umgebungen: Ab etwa 750 Windows-Systemen kann sich mehr als
ein wiederkehrender Windows (AD)-Auftrag lohnen – etwa einer für Server und
Domänencontroller und einer für Arbeitsstationen, oder einer je Standort. Im
Schritt Scanumfang schränkt Auswahl einschränken… die Systeme ein, mit
Textfilter und Nur Server.
- Standorte und abgeschottete Netze: Richten Sie je Standort oder VLAN ein
eigenes Gateway ein. Das Gateway vor Ort scannt das lokale Netz; ARP und damit
MAC-Adressen gibt es nur im eigenen Subnetz.
- Abgeschottete Server, etwa Backup-Server: Installieren Sie ein Gateway auf
dem Server selbst oder scannen Sie per Skript.
- Scan-Skript zusätzlich zum Scan über das Gateway: In Umgebungen ab etwa
750 Arbeitsstationen lassen Sie
Discovery-Windows.exe per Gruppenrichtlinie
oder Softwareverteilung parallel laufen.
- DFS scannen Sie besser per Skript auf den Namespace-Servern. Der Scan über
das Gateway hat dort Grenzen (Double Hop, Replikationsstatus).
Zeitpläne
- Windows als wiederkehrender Auftrag, etwa werktags. Ein wiederkehrender
Windows-Auftrag endet fast immer mit Fehlern, weil einzelne Systeme
ausgeschaltet sind. Sehen Sie die Fehler je System trotzdem regelmäßig durch.
- Scan-Skripte auf Servern laufen wöchentlich, etwa am Sonntag;
Discovery-Windows.exe auf Arbeitsstationen wöchentlich oder öfter.
- Switches zu Stoßzeiten scannen. Switches vergessen gelernte MAC-Adressen
inaktiver Geräte; die Portbelegung ist nur vollständig, wenn die Geräte
laufen.
- Der Dateiimport-Auftrag läuft nach den Scan-Skripten, damit er frische
Ergebnisse findet. Er liest alle Ergebnisdateien im Ordner.
Der Dateiimport-Auftrag löscht die Ergebnisdateien nach dem Einlesen. Um sie
zusätzlich aufzubewahren, nutzen Sie den Parameter -a des Scan-Skripts im
Ausgabeverzeichnis des Skripts, nicht im Importordner.
Ergebnisse geplanter Aufträge erscheinen erst mit der nächsten
Datenaktualisierung im Inventar: alle 24 Stunden in Pro, alle 12 in Business,
alle 6 in Enterprise. Ein Auftrag mit Sofort ausführen überträgt sein Ergebnis
sofort.
Timeouts
- SNMP: Timeout (ms) gilt je Ziel und ist mit 2600 vorbelegt. Cisco-Geräte
antworten teils spät. Findet der Scan nicht alle Geräte, erhöhen Sie den Wert.
- Windows über langsame Leitungen: Für den Scan eines Windows-Systems gilt
ein Zeitlimit von 10 Minuten. Reicht das über eine langsame Leitung nicht,
stellen Sie das Gateway näher an die Systeme oder scannen das System per
Skript.
Warnungen im Monitoring
- IP-Scan: Ein IP-Scan löst Warnungen aus – durch die Menge an
ICMP-Anfragen und durch bewusst ungültige Pakete, an deren Antwort NMAP das
Betriebssystem erkennt. Die Warnungen weisen nicht auf einen Fehler des Scans
hin.
- SNMP-Scan: Ein SNMP-Scan löst ebenfalls Warnungen aus, durch die Menge an
Anfragen.
- Flooding Protection und Intrusion Protection können Anfragen verwerfen.
Findet ein ganzer Adressbereich weniger als die einzelnen Adressen, liegt es
meist daran. Richten Sie für das Gateway eine Ausnahme ein.
- SNMP-Geräte: Geben Sie den Rechner des Gateways in der Zugriffsliste der
SNMP-Geräte frei, sonst antworten sie nicht.
- Npcap: Der Treiber für den IP-Scan greift in den Netzwerkstapel ein und
kann mit Wireshark oder PRTG konkurrieren. Installieren Sie das Gateway
deshalb nach Möglichkeit nicht auf einem Domänencontroller oder
Exchange-Server.
Scan-Skripte aktuell halten
- Ablageverzeichnis setzen. Das Gateway legt die Scan-Skripte dort ab und
ersetzt sie, sobald ein Scan-Modul eine neue Fassung mitbringt. Geplante
Aufgaben, die das Scan-Skript aus diesem Verzeichnis starten, nutzen so immer
die aktuelle Fassung.
- Kopien außerhalb des Ablageverzeichnisses, etwa im OneDrive-Ordner oder
auf Linux-Systemen, ersetzen Sie nach einem Update von Hand.
gensudo.sh erneut ausführen, wenn sich das Linux-Skript ändert. Die
Befehlsliste kann wachsen.
Weiterführend
Wie Sie Scan-Skripte verteilen und ihre Ergebnisse einlesen, steht in
Per Skript scannen. Ports, Rechte und häufige
Probleme je Scan-Modul stehen etwa in
Windows inventarisieren,
Active Directory inventarisieren und
Netzwerk über SNMP inventarisieren. Die Datenaktualisierung je
Edition beschreibt Editionen und ihr Umfang.