Модуль предназначен для поиска активов в IT-инфраструктуре организации. Для проверки доступности активов используются ICMP ping, TCP ping или оба метода одновременно. Для модуля созданы стандартные профили:
- HostDiscovery — базовый профиль для поиска активов. Актив обнаруживается по открытым на нем TCP-портам из списка часто используемых или ответу на запрос по протоколу ICMP.
- Inventory Profile — для поиска активов. Актив обнаруживается по открытым на нем TCP-портам или ответу на запрос по протоколу ICMP.
- Os Detection Profile — для поиска активов и определения версий, установленных на них операционных систем. Актив обнаруживается по открытым на нем TCP-портам. Для определения ОС необходимо, чтобы хотя бы один из проверяемых на активе портов был открыт и хотя бы один был закрыт. Определяются следующие версии ОС: Windows 7, 10; Windows Server 2012, 2012 R2, 2016; Debian 3.x, 4; Oracle Solaris 9.x, 10.x; Ubuntu (Linux) 8, 10, 14, 15, 16, 17.
- PortScan Full Range — для поиска открытых на активе TCP-портов в диапазоне от 1 до 65535.
Настраивать параметры модуля вы можете при создании пользовательского профиля на базе стандартного или при создании задачи на сбор данных. Для этого в панели с параметрами профиля в иерархическом списке нужно выбрать секцию параметров. Ниже приводятся описания параметров в каждой секции.
По умолчанию для модуля Hostdiscovery может одновременно выполняться не больше одной подзадачи. Вы можете изменить это значение на странице Управление системой на вкладке Коллекторы в панели Модули и потоки.
Способы проверки узлов
Секция содержит параметры для настройки проверки портов. Успех хотя бы одной проверки, указывает на активность узла. Доступны следующие параметры:
- Проводить проверку с помощью эхо-запроса ICMP — при включении выполняется проверка портов эхо-запросами по протоколу ICMP.
- Порты TCP для проверки с помощью SYN-пакетов — поле для ввода номеров TCP-портов, проверяемых с синхронизацией номеров последовательности. Несколько портов нужно вводить через запятую, диапазон портов — через дефис. Например:
80
,443
,1024-2000
. - Порты TCP для проверки с помощью ACK-пакетов — дополнительное поле для ввода номеров TCP-портов, проверяемых с подтверждением. Несколько портов нужно вводить через запятую, диапазон портов — через дефис.
- Порты TCP для проверки с помощью RST-пакетов — дополнительное поле для ввода номеров TCP-портов. Несколько портов нужно вводить через запятую, диапазон портов — через дефис.
- Порты UDP для проверки — дополнительное поле для ввода номеров проверяемых UDP-портов. Несколько портов нужно вводить через запятую, диапазон портов — через дефис.
Параметры проверки узлов
Секция содержит следующие параметры для настройки проверок портов:
- Определение операционной системы — при включении на активных узлах проводится определение версии ОС.
- Проверка с помощью ARP-запросов — дополнительный параметр, при включении которого проводится проверка с помощью ARP-запросов. Отключение может увеличить общее время проверки узлов.
- Считать узел активным при ответе на ARP-запрос — дополнительный параметр, при включении которого узел считается активным при ответе ARP-запрос.
- Считать узел активным при любом ответе — дополнительный параметр, при включении которого узел считается активным при ожидаемом ответе.
- Сканирование активных узлов — дополнительный параметр, при включении которого выполняется сканирование портов на активных узлах.
- Максимальное количество неудачных проверок — дополнительное поле для ввода максимального количества неудачных проверок каждого узла.
Интервал между проверками — дополнительное поле для ввода времени между проверками в миллисекундах. Используется, если истекло время, указанное в поле Тайм-аут ответа.
- Тайм-аут ответа — дополнительное поле для ввода максимального время ожидания ответа при проверке в миллисекундах.
- Максимальная скорость отправки ARP-запросов — дополнительное поле для ввода максимального количества ARP-запросов, отправляемых при проверках в секунду.Большое количество ARP-запросов одного узла может быть принято за сетевую атаку (ARP-storm, ARP-flood, ARP-spoofing).
- Максимальная скорость отправки пакетов — дополнительное поле для ввода максимального количества пакетов, отправляемых при проверках в секунду.
Объем занимаемой памяти (дополнительные параметры)
Секция содержит следующие параметры для настройки работы модуля с памятью на узле MP 10 Collector:
- Выделенный объем памяти — поле для ввода объема памяти, выделяемой модулю на узле при его запуске, в мегабайтах.
- Максимальный объем памяти — поле для ввода максимального объема используемой модулем памяти в мегабайтах.
- Шаг увеличения объема памяти — поле для ввода объема памяти, на который будет увеличиваться выделяемая модулю память в случае ее нехватки. Шаг может быть от 16 до 1024 байт (нужно указывать степень двойки).
Работа модуля (дополнительные параметры)
Секция содержит следующие параметры для настройки работы модуля:
- Собирать события как устаревшие — не используется.
- Интервал отправки уведомлений о состоянии — поле для ввода интервала отправки уведомлений об активности модуля на MP 10 Collector в миллисекундах.
- Повторное подключение: максимальное количество попыток — поле для ввода максимального количества попыток модуля восстановить связь с MP 10 Collector в случае ее разрыва.
- Повторное подключение: интервал между попытками — поле для ввода времени между попытками модуля восстановить связь с MP 10 Collector в миллисекундах.
- Справочник с параметрами журналирования — раскрывающийся список для выбора справочника MaxPatrol VM с параметрами журналирования работы модуля.
- Сохранять статистику сбора данных — при включении в журнале модуля сохраняется информация об объеме собранных модулем данных (в байтах), количестве пакетов с данными, отправленных модулем на MP 10 Collector, и их объеме (в байтах).