
Active Directory 裡的電腦帳號有一部分是離職員工留下的殭屍帳號,部門自己買的網路設備從來沒登記過,雲端上開了忘記關的測試機更是家常便飯。手動盤點這件事,做過的人都知道有多不可靠。
這篇記錄用 Lansweeper 做資產掃描的實際架構和幾個踩坑心得,技術面為主。
Lansweeper 的核心設計是 agentless-first,意思是預設情況不需要在每台設備上裝代理程式,掃描引擎直接透過既有協定拉資訊:
Windows 端走 WMI,Linux/Unix 端走 SSH,網路設備(switch、router、印表機)走 SNMP,Active Directory 環境可以直接查詢網域內的電腦帳號當作掃描起點。另外有一個專屬的 OT/IoT 引擎,處理工業控制設備和物聯網裝置,這塊協定和一般 IT 設備不一樣,走的是專用的偵測方式。
但不是所有情境都能無 Agent。如果設備不在公司網路範圍內(例如遠端工作者的筆電、沒有固定連上 VPN 的裝置),無代理的協定(WMI/SSH/SNMP)就打不到,這種情況要另外裝輕量 Agent,靠 Agent 主動回報而不是被動被掃描。
實務上的建議是:內網固定設備用無代理掃描,行動裝置和遠端工作者裝置用 Agent,混合著用,不要想用單一模式涵蓋所有情境。
幾種掃描方式的技術差異整理一下:
| WMI | SSH | SNMP | Agent | |
|---|---|---|---|---|
| 適用對象 | Windows | Linux/Unix | 網路設備 | 任何裝置 |
| 需要開通的 Port | 135, 445 | 22 | 161 | 依設定(通常 HTTPS 443) |
| 是否需要裝東西 | 不用 | 不用 | 不用 | 要裝代理程式 |
| 離線網路可用 | 不行,要能連到目標 | 不行,要能連到目標 | 不行,要能連到目標 | 可以,連上網就回報 |
| 資訊完整度 | 高(含軟體清單) | 中~高,依 script 而定 | 低,主要是設備狀態 | 高 |
無代理的三種方式共同的限制是:都需要掃描伺服器能連到目標設備,離開內網或有防火牆阻擋就會抓瞎。這也是為什麼遠端工作者的裝置通常得靠 Agent,而不是硬要用無代理方式打過去。
這是我覺得最該拿出來講的事:掃描帳號的權限通常比多數人想的高。
要讓 WMI 掃描拿到完整資訊(安裝軟體清單、硬體規格、使用者登入紀錄),這個帳號通常需要本機系統管理員等級的權限。這代表你等於在網域裡建了一個「可以讀取所有機器完整資訊」的高權限帳號,如果這個帳號的密碼管理沒做好,本身就是一個攻擊面。
實務上處理這個風險的方式:這個帳號只給讀取權限,不給寫入或執行權限;限制這個帳號只能從掃描伺服器的 IP 登入,其他來源一律拒絕;密碼定期輪換,不要設成永久不過期;如果環境有 PAM(特權帳號管理)工具,把這個帳號納入管理範圍。
裝完 Lansweeper 就結束了嗎?不是,這個帳號的權限管理是持續性的維運工作,很多環境是裝完之後就沒人管這個帳號,半年後資安稽核才發現問題。
單純列出「這台機器有什麼」價值有限,Lansweeper 真正的用途是把硬體、軟體、使用者、漏洞這幾個資料源關聯起來。
舉個實際案例:掃描結果告訴你某台機器裝了一個已知有 CVE 漏洞的軟體版本,同時也告訴你這台機器的使用者是誰、部門是誰、上次修補是什麼時候。這種跨資料源的關聯,比單獨看漏洞掃描報告或單獨看資產清單更有用——你不只知道「有漏洞」,還知道「該找誰處理」「這台機器重不重要」。
生命週期資訊(保固狀態、EOL 時間)的追蹤,對規劃汰換排程也很實用,不用再靠人工翻採購紀錄。
掃描出來的資料不會 100% 準確,這是要有心理準備的事。
虛擬機和快照會造成重複計算的問題,如果 VM 環境有大量從同一個 template 建出來的機器,某些欄位(如硬體 UUID)在掃描邏輯沒處理好的情況下可能會誤判成同一台。已離線的設備如果超過一定天數沒被掃到,要設定資產自動下線或標記的規則,不然清單裡會累積一堆「其實已經報廢」的殭屍紀錄。跨網段掃描如果防火牆規則沒開通對應的 port(WMI 用的 port 135/445,SNMP 用 161),會出現「明明開機但掃不到」的假象。
建議是掃描初期先拿一部分環境(一個 VLAN 或一個部門)做完整驗證,比對掃描結果和實際清單的落差,抓出漏洞後再擴大到全公司範圍,不要一次對全網段開火。
Lansweeper 不是遠端控制工具。它能告訴你設備狀態,但不能讓你遠端操作那台機器——這個功能需要另外的工具處理,是完全不同的協定和用途。如果你的需求同時包含「盤點」和「遠端操作」,這是兩件事,要用兩個工具。
另外,掃描主要處理的是資產可視性,不是設定合規檢查(例如某台機器是否符合公司的安全基線設定)。如果你需要的是 Config Compliance 這類檢查,通常要搭配其他工具或額外模組。
「盤點」聽起來是個很基礎的工作,但做得完整和做得馬虎,後續能做的事差很多。掃描架構本身不複雜,真正花時間的是把掃描帳號的權限管好、把資料落差抓出來、把跨資料源的關聯用起來。
有不同的部署經驗或踩過其他坑,歡迎留言分享,一起討論。
文章同步發布於 Medium
參考來源: