Când se deschide dialogul de printare: alege "Salvează ca PDF", apoi debifează "Anteturi și subsoluri" din secțiunea Mai multe setări.
Scout Probe — Cerințe de Implementare și Ghid de Instalare
Ce este Scout Probe
Scout Probe este un agent Linux ușor, instalat în rețeaua internă. Rezultatele sunt trimise către Orizon RECON printr-o singură conexiune HTTPS de ieșire.
- Descoperă fiecare dispozitiv din rețelele atribuite
- Identifică sistemele de operare și serviciile
- Verifică vulnerabilitățile
- Poate evalua Active Directory
Înainte de începere
Sunt necesare:
- O VM Linux pentru fiecare rețea
- Acces root
- HTTPS de ieșire
- Un cont RECON cu scanarea internă activată
Câte sonde sunt necesare
De ce una per rețea
Sonda folosește ARP pentru a vedea fiecare dispozitiv din propria rețea și a-i citi adresa MAC. ARP nu trece de routere: un dispozitiv din altă rețea nu poate fi identificat fiabil, iar o rețea fără sondă este raportată ca inaccesibilă, nu ca goală.
Ce poate și ce nu poate vedea o sondă
Aceeași sondă, trei situații. Doar prima produce un rezultat complet.
Numărarea rețelelor
Se numără segmentele de rețea — fiecare VLAN sau subrețea cu propriul interval de adrese. Acesta este numărul de sonde.
Trei filiale cu câte două VLAN-uri necesită șase sonde.
În caz de dubiu, lista VLAN-urilor în uz se cere de la administratorul firewallului.
Grupuri de sonde
Cu mai multe rețele, se creează mai întâi un grup de sonde, în care se instalează toate sondele.
Sondele dintr-un grup folosesc un singur pool de licențe pentru întreaga infrastructură; cele instalate individual necesită câte o licență separată.
O singură scanare de grup acoperă toți membrii, fiecare sondă sau locație rămânând consultabilă separat.
Un grup de sonde în RECON
Sondele dintr-un grup folosesc un singur pool de licențe și sunt scanate împreună, printr-o singură scanare de grup.
O sondă, așa cum o afișează RECON
Fiecare sondă raportează propriul host, rețeaua țintă, dispozitivele descoperite și heartbeat-ul.
Cerințe pentru host
Fiecare sondă necesită o mașină dedicată.
Dimensionare
| vCPU | RAM | Stocare | |
|---|---|---|---|
| Minim | 1 | 2 GB | 8 GB |
| Recomandat | 2 | 4 GB | 16 GB |
Măsurat în producție
Măsurat în producție: sonda folosește aproximativ 230 MB în repaus, atinge un vârf de circa 1,25 GB la scanare, ocupă 26 MB pe disc și a consumat 221 de secunde de CPU în 45 de zile. RAM este singura valoare care necesită rezervă; stocarea indicată este ocupată aproape integral de instalarea Linux.
Cerințele instalatorului
Instalatorul necesită curl, systemctl, ip, grep, awk, sed și useradd — prezente implicit în toate distribuțiile enumerate, inclusiv în instalările minimale. Instalarea și funcționarea necesită root.
Sistem de operare
Linux cu systemd, pe x86-64 sau ARM64. Nu există o listă de distribuții permise: instalatorul nu instalează pachete și nu variază în funcție de distribuție.
Distribuții testate
| Distribuție | Versiuni |
|---|---|
| Ubuntu | 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.04, 25.10 |
| Debian | 11, 12, 13 |
| Red Hat Enterprise Linux | 8, 9, 10 |
| Rocky Linux | 8, 9, 10 |
| AlmaLinux | 8, 9, 10 |
| CentOS Stream | 9, 10 |
| Oracle Linux | 8, 9 |
| Amazon Linux | 2023 |
| Fedora | 41, 42, 43 |
| openSUSE Leap | 15.5, 15.6 |
| SUSE Linux Enterprise Server | 15 SP4+ |
| Arch Linux | rolling |
| Raspberry Pi OS | 12, 64 de biți |
Nesuportate
Nesuportate: Alpine, Devuan, Void și Gentoo/OpenRC (fără systemd); Windows și macOS (doar Linux); containerele Docker și Podman (fără systemd și fără rețea host); sistemele pe 32 de biți, inclusiv Raspberry Pi OS pe 32 de biți.
Eligibilitatea mașinii
Pentru verificarea eligibilității, se rulează:
systemctl --version
uname -mA doua trebuie să afișeze x86_64 sau aarch64.
Cerințe de rețea
Ieșire, obligatorie
HTTPS pe TCP 443 către recon.orizon.one. Nimic altceva.
Intrare, niciuna
Regula de firewall
Accesul se permite după hostname acolo unde firewallul acceptă reguli FQDN: Fortinet, Palo Alto, Check Point, Sophos, WatchGuard și pfSense le acceptă.
recon.orizon.oneFără reguli după hostname, se permit la ieșire pe TCP 443 aceste intervale IPv4:
| 173.245.48.0/20 | 103.21.244.0/22 | 103.22.200.0/22 |
| 103.31.4.0/22 | 141.101.64.0/18 | 108.162.192.0/18 |
| 190.93.240.0/20 | 188.114.96.0/20 | 197.234.240.0/22 |
| 198.41.128.0/17 | 162.158.0.0/15 | 104.16.0.0/13 |
| 104.24.0.0/14 | 172.64.0.0/13 | 131.0.72.0/22 |
Iar pentru IPv6:
| 2400:cb00::/32 | 2606:4700::/32 | 2803:f800::/32 |
| 2405:b500::/32 | 2405:8100::/32 | 2a06:98c0::/29 |
| 2c0f:f248::/32 |
Intervalele sunt publicate la https://www.cloudflare.com/ips/ și pot fi verificate oricând; unde firewallul permite, lista de adrese se actualizează automat din această sursă.
Sonda respectă HTTPS_PROXY și NO_PROXY.
Înainte de instalare, regula se verifică de pe host-ul sondei:
curl -I https://recon.orizon.oneOrice rezultat diferit de HTTP/2 200 înseamnă că și instalatorul va eșua.
Trafic intern
Fiecare sondă generează baleieri ARP și ICMP, conexiuni TCP către porturi de serviciu uzuale, interogări mDNS și NetBIOS și sondări SMB, SSH și HTTP în propria rețea.
Instalare
Se repetă pentru fiecare rețea. Fiecare are propria VM, sondă și cheie API.
Cu mai multe rețele, se creează mai întâi grupul (Probes → Add probe group), iar sondele se adaugă din interiorul lui, ca să fie asociate automat și să folosească în comun pool-ul de licențe. Sonda se denumește după amplasare, de exemplu HQ-Servers-VLAN10.
Se copiază comanda de instalare afișată: conține credențiale unice ale sondei respective.
Se pregătește VM-ul în rețeaua pe care o va scana și se confirmă accesul la platformă:
curl -I https://recon.orizon.oneComanda copiată se rulează ca root. Are această formă:
curl -fsSL https://recon.orizon.one/scout/install.sh | sudo bash -s -- \
--probe-id <probe-id> \
--api-key <api-key> \
--install-token <install-token> \
--endpoint https://recon.orizon.one \
--binary-version <version>Comanda se copiază din RECON, nu se scrie manual: install token-ul este de unică folosință. Instalatorul verifică host-ul, descarcă binarul, înregistrează un serviciu systemd și înrolează sonda. Durează circa un minut și este disponibil în engleză, italiană și spaniolă.
Sonda apare în RECON ca Online în câteva momente. Pe host, panoul de stare integrat arată starea:
sudo scout dashboardServiciul pornește la boot, repornește în caz de eroare și se actualizează singur când este inactiv.
Sonda se deschide în RECON, iar rețelele sale se indică în format CIDR. Doar rețeaua în care se află sonda.
Se selectează sonda, se alege Scan, se confirmă rețelele și se pornește.
Căile de instalare
O sondă per rețea, o singură infrastructură în RECON
Fiecare sondă acoperă propriul segment, cu propria cheie. Grupul le transformă într-un singur rezultat.
Active Directory (opțional)
Evaluarea identităților, opțională, necesită:
- Acces de rețea la un domain controller
- LDAP pe portul 389 sau LDAPS pe 636
- Credențială de Domain Administrator, introdusă o dată
Un cont de administrator și parola sa se introduc o singură dată în RECON, urmate de Connect. Sonda creează apoi un cont de colectare dedicat, exclusiv în citire și cu privilegii minime, îi deleagă strict citirile necesare evaluării și înlătură parola administratorului: aceasta nu este niciodată scrisă pe disc, într-o coloană de bază de date sau în jurnale. Toată colectarea ulterioară se execută cu contul în citire, fără nicio scriere.
Ca alternativă la administrator, se poate furniza un cont existent cu drepturi de citire. Varianta este acceptată, însă secundară: citirile necesare trebuie acordate manual, iar până atunci unele verificări rămân blocate, precum LAPS (ms-Mcs-AdmPwd) și citirea parolelor gMSA.
Depanare
| Sonda apare Offline | Se verifică sudo systemctl status scout, apoi că HTTPS de ieșire către recon.orizon.one este permis. |
| Instalatorul nu reușește descărcarea | Firewallul blochează recon.orizon.one — de obicei printr-o regulă fixată pe adrese IP specifice. |
| O rețea apare ca inaccesibilă | Acea rețea nu are sondă sau sonda nu o poate atinge. Se instalează o sondă acolo. Aceasta este soluția prevăzută, nu o eroare de ocolit. |
| Mai puține dispozitive decât se aștepta | Fie rețeaua este scanată printr-un router în locul sondei proprii, fie un IDS, IPS sau NAC blochează traficul de scanare. |
| Instalatorul refuză să pornească | Necesită Linux, systemd și root. |
| Active Directory nu returnează rezultate | Se verifică dacă sonda ajunge la un domain controller pe portul 389 sau 636 și dacă credențialele de administrator au fost valide. RECON raportează motivul. |
Eliminarea unei sonde
Instalatorul se rulează cu flagul de dezinstalare, ca root:
curl -fsSL https://recon.orizon.one/scout/install.sh | sudo bash -s -- --uninstallReferință rapidă
| Sonde | O VM cu o Scout Probe pentru fiecare segment de rețea; grupul permite o licență comună |
| Sistem de operare | Linux cu systemd, x86-64 sau ARM64 |
| Dimensionare | Minim 1 vCPU / 2 GB / 8 GB; recomandat 2 vCPU / 4 GB / 16 GB |
| Amprentă | Circa 230 MB în repaus, vârf de circa 1,25 GB, 26 MB pe disc |
| Rețea | HTTPS 443 la ieșire către recon.orizon.one, după hostname și nu după IP; fără intrare |
| Privilegii | Root; o cheie API unică pentru fiecare sondă |
| Active Directory | Administrator o dată, pentru provizionare, apoi exclusiv citire |