Cuando se abra el diálogo de impresión: elige "Guardar como PDF", luego desmarca "Encabezados y pies de página" en Más ajustes.
Scout Probe — Requisitos de Despliegue y Guía de Instalación
Qué es la Scout Probe
La Scout Probe es un agente Linux ligero instalado dentro de la red. Los resultados se envían a Orizon RECON por una única conexión HTTPS saliente.
- Descubre todos los dispositivos de las redes asignadas
- Identifica sistemas operativos y servicios
- Comprueba vulnerabilidades
- Puede evaluar Active Directory
Antes de empezar
Se requieren:
- Una VM Linux por cada red
- Acceso root
- HTTPS saliente
- Una cuenta de RECON con el escaneo interno habilitado
Cuántas sondas se necesitan
Por qué una por red
La sonda usa ARP para ver todos los dispositivos de su propia red y leer su dirección MAC. ARP no atraviesa los routers: un dispositivo de otra red no puede identificarse con fiabilidad y una red sin sonda se informa como inaccesible, no como vacía.
Qué puede y qué no puede ver una sonda
La misma sonda, tres situaciones. Solo la primera produce un resultado completo.
Recuento de redes
Contar los segmentos de red — cada VLAN o subred con su propio rango de direcciones. Esa cifra es el número de sondas.
Tres sucursales con dos VLAN cada una requieren seis sondas.
En caso de duda, pedir la lista de VLAN en uso a quien gestiona el firewall.
Grupos de sondas
Con más de una red, crear primero un grupo de sondas e instalar en él todas las sondas.
Las sondas de un grupo comparten un único pool de licencias para toda la infraestructura; las independientes se licencian por separado.
Un solo escaneo de grupo cubre a todos sus miembros, sin renunciar a consultar cada sonda o sede por separado.
Un grupo de sondas en RECON
Las sondas de un grupo comparten un único pool de licencias y se analizan juntas en un solo escaneo de grupo.
Una sonda, tal como la muestra RECON
Cada sonda reporta su host, la red objetivo, los dispositivos descubiertos y el heartbeat.
Requisitos del host
Cada sonda necesita su propia máquina.
Dimensionamiento
| vCPU | RAM | Almacenamiento | |
|---|---|---|---|
| Mínimo | 1 | 2 GB | 8 GB |
| Recomendado | 2 | 4 GB | 16 GB |
Medido en producción
Medido en producción: la sonda consume unos 230 MB en reposo, alcanza cerca de 1,25 GB durante un escaneo, ocupa 26 MB de disco y consumió 221 segundos de CPU en 45 días. La RAM es la única cifra que requiere margen; el almacenamiento indicado es casi todo la instalación de Linux.
Requisitos del instalador
El instalador requiere curl, systemctl, ip, grep, awk, sed y useradd — presentes por defecto en todas las distribuciones listadas, incluidas las instalaciones mínimas. La instalación y el funcionamiento requieren root.
Sistema operativo
Linux con systemd, en x86-64 o ARM64. No hay lista blanca de distribuciones: el instalador no instala paquetes ni varía según la distribución.
Distribuciones probadas
| Distribución | Versiones |
|---|---|
| Ubuntu | 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.04, 25.10 |
| Debian | 11, 12, 13 |
| Red Hat Enterprise Linux | 8, 9, 10 |
| Rocky Linux | 8, 9, 10 |
| AlmaLinux | 8, 9, 10 |
| CentOS Stream | 9, 10 |
| Oracle Linux | 8, 9 |
| Amazon Linux | 2023 |
| Fedora | 41, 42, 43 |
| openSUSE Leap | 15.5, 15.6 |
| SUSE Linux Enterprise Server | 15 SP4+ |
| Arch Linux | rolling |
| Raspberry Pi OS | 12, 64 bits |
No soportados
No soportados: Alpine, Devuan, Void y Gentoo/OpenRC (sin systemd); Windows y macOS (solo Linux); contenedores Docker y Podman (sin systemd ni red del host); sistemas de 32 bits, incluido Raspberry Pi OS de 32 bits.
Idoneidad de la máquina
Para comprobar si una máquina es apta, ejecutar:
systemctl --version
uname -mEl segundo debe imprimir x86_64 o aarch64.
Requisitos de red
Saliente, obligatorio
HTTPS en TCP 443 hacia recon.orizon.one. Nada más.
Entrante, ninguno
Regla de firewall
Autorizar por hostname donde el firewall admita reglas FQDN: Fortinet, Palo Alto, Check Point, Sophos, WatchGuard y pfSense las admiten.
recon.orizon.oneSin reglas por hostname, autorizar de salida en TCP 443 estos rangos IPv4:
| 173.245.48.0/20 | 103.21.244.0/22 | 103.22.200.0/22 |
| 103.31.4.0/22 | 141.101.64.0/18 | 108.162.192.0/18 |
| 190.93.240.0/20 | 188.114.96.0/20 | 197.234.240.0/22 |
| 198.41.128.0/17 | 162.158.0.0/15 | 104.16.0.0/13 |
| 104.24.0.0/14 | 172.64.0.0/13 | 131.0.72.0/22 |
Y para IPv6:
| 2400:cb00::/32 | 2606:4700::/32 | 2803:f800::/32 |
| 2405:b500::/32 | 2405:8100::/32 | 2a06:98c0::/29 |
| 2c0f:f248::/32 |
Se publican en https://www.cloudflare.com/ips/ y pueden consultarse en cualquier momento; donde el firewall lo permita, apuntar allí una lista de direcciones automática.
La sonda respeta HTTPS_PROXY y NO_PROXY.
Antes de instalar, verificar la regla desde el host de la sonda:
curl -I https://recon.orizon.oneUn resultado distinto de HTTP/2 200 indica que el instalador también fallará.
Tráfico interno
Cada sonda genera barridos ARP e ICMP, conexiones TCP hacia puertos de servicio habituales, consultas mDNS y NetBIOS y sondeos SMB, SSH y HTTP en su propia red.
Instalación
Repetir por cada red. Cada una tiene su propia VM, sonda y clave API.
Con más de una red, crear primero el grupo (Probes → Add probe group) y añadir las sondas desde dentro, para que se asocien automáticamente y compartan su pool de licencias. Nombrar la sonda por su ubicación, por ejemplo HQ-Servers-VLAN10.
Copiar el comando de instalación mostrado: contiene credenciales exclusivas de esa sonda.
Aprovisionar la VM en la red que va a analizar y confirmar el acceso a la plataforma:
curl -I https://recon.orizon.onePegar como root el comando copiado. Tiene esta forma:
curl -fsSL https://recon.orizon.one/scout/install.sh | sudo bash -s -- \
--probe-id <probe-id> \
--api-key <api-key> \
--install-token <install-token> \
--endpoint https://recon.orizon.one \
--binary-version <version>Copiarlo desde RECON en lugar de escribirlo: el install token es de un solo uso. El instalador comprueba el host, descarga el binario, registra un servicio systemd e inscribe la sonda. Tarda cerca de un minuto y está disponible en inglés, italiano y español.
La sonda aparece Online en RECON en pocos instantes. En el host, el panel de estado integrado muestra su estado:
sudo scout dashboardEl servicio arranca al inicio, se reinicia ante fallos y se actualiza solo cuando está inactivo.
Abrir la sonda en RECON e indicar sus redes en formato CIDR. Solo la red en la que se encuentra la sonda.
Seleccionar la sonda, elegir Scan, confirmar las redes e iniciar.
Rutas de instalación
Una sonda por red, una sola infraestructura en RECON
Cada sonda cubre su segmento y su clave. El grupo es lo que las convierte en un único resultado.
Active Directory (opcional)
La evaluación de identidades, opcional, requiere:
- Acceso de red a un domain controller
- LDAP en el puerto 389 o LDAPS en el 636
- Credencial de Domain Administrator, introducida una vez
Una cuenta de administrador y su contraseña se introducen una vez en RECON y se pulsa Connect. La sonda crea entonces una cuenta de recolección dedicada, de solo lectura y con privilegios mínimos, le delega solo las lecturas que la evaluación necesita y descarta la contraseña del administrador: nunca se escribe en disco, ni en una columna de base de datos, ni en los logs. Toda la recolección posterior se ejecuta con esa cuenta de solo lectura, sin escrituras.
Como alternativa al administrador, puede proporcionarse una cuenta de solo lectura existente. Es una opción soportada, pero secundaria: las lecturas necesarias deben concederse manualmente y, hasta entonces, algunas comprobaciones quedan bloqueadas, como LAPS (ms-Mcs-AdmPwd) y la lectura de contraseñas gMSA.
Resolución de problemas
| La sonda aparece Offline | Comprobar sudo systemctl status scout y después que el HTTPS saliente hacia recon.orizon.one está permitido. |
| El instalador no consigue descargar | El firewall está bloqueando recon.orizon.one — casi siempre por una regla fijada a IP concretas. |
| Una red aparece como inaccesible | Esa red no tiene sonda, o la sonda no consigue alcanzarla. Desplegar una sonda allí. Es la solución prevista, no un error que sortear. |
| Menos dispositivos de los esperados | O la red se analiza a través de un router en lugar de con su propia sonda, o un IDS, IPS o NAC bloquea el tráfico de escaneo. |
| El instalador se niega a ejecutarse | Requiere Linux, systemd y root. |
| Active Directory no devuelve resultados | Verificar que la sonda alcanza un domain controller en el puerto 389 o 636 y que las credenciales de administrador eran válidas. RECON informa del motivo. |
Eliminación de una sonda
Ejecutar el instalador con el flag de desinstalación, como root:
curl -fsSL https://recon.orizon.one/scout/install.sh | sudo bash -s -- --uninstallReferencia rápida
| Sondas | Una VM con una Scout Probe por segmento de red; el grupo permite una licencia compartida |
| Sistema operativo | Linux con systemd, x86-64 o ARM64 |
| Dimensionamiento | Mínimo 1 vCPU / 2 GB / 8 GB; recomendado 2 vCPU / 4 GB / 16 GB |
| Huella | Unos 230 MB en reposo, pico cercano a 1,25 GB, 26 MB en disco |
| Red | HTTPS 443 saliente hacia recon.orizon.one, por hostname y no por IP; sin entrante |
| Privilegios | Root; una clave API exclusiva por sonda |
| Active Directory | Administrador una vez para el aprovisionamiento, solo lectura después |