← Назад к «Интерфейсы (UI)»

Хосты

Список хостов

Зачем нужна эта вкладка

«Хосты» — это реестр всего, что LSUS обслуживает: рабочих станций, серверов, виртуалок. Здесь администратор видит, какие машины зарегистрированы, в каком они состоянии, что на них происходит с обновлениями, и может действительно управлять парком — установить обновления на группу машин, разобраться с ошибкой на конкретном хосте, собрать диагностику.

infoУправление коллекциями

Логическое объединение машин настраивается через Коллекции — AD-подобное дерево во вкладке Каталог и политики.

Вкладка состоит из 4 подвкладок — каждая закрывает свою задачу:

Подвкладка Когда пользоваться
Хосты Повседневная работа: найти нужную машину, посмотреть её состояние, выполнить действие.
Инвентаризация Собрать с машины «железный» и программный состав: мониторы, принтеры, установленное ПО, USB-устройства.
Инвентаризация LDAP Найти в Active Directory / FreeIPA машины, на которые ещё не поставлен агент LSUS, и спланировать их развёртывание. Сюда же относится просмотр LDAP-only хостов в дереве каталога.
Версии агента Следить, чтобы на всех хостах стояла актуальная версия lsus-client, и обновлять её массово.

Подвкладка «Хосты» — основная рабочая область

Главный элемент — большая таблица со всеми машинами. Каждая строка = одна машина; рядом с ней — быстрый обзор состояния и меню действий.

Как найти нужную машину

Парк может быть большим (тысячи строк), поэтому навигация устроена так:

  • Поиск (левое поле в тулбаре) — ищет по всем полям сразу: hostname, IP, ОС, коллекция, логин пользователя, ФИО. Можно ввести 192.168.5 или бухгалтерия или фамилию пользователя — сработает.
  • Кнопка «Фильтры» (🔍) — панель с узкими фильтрами:
  • Статус (ВКЛ/ВЫКЛ) — например, показать только офлайн-машины.
  • Обновления — «запланировано», «не запланировано».
  • Критичные KB — только Windows-хосты с критичными обновлениями.
  • ОС, Коллекция, Сайт, Политика — по конкретным значениям.
  • Источники репозиториев — «есть расхождение»: показывает машины, у которых /etc/apt/sources.list не совпадает с тем, что предписывает политика (это сигнал, что кто-то или что-то менял его вручную).
  • boot / LVM — про дисковую подсистему: «мало места в /boot», «корень на LV» и т.п.
  • Теги (кнопка 🏷 в тулбаре) — фильтр по тегам. Открывает панель со списком всех тегов и цветами; выбор тега + тумблер справа от кнопки включает фильтр по нему.
  • Шестерёнка (⚙) — настройка видимых колонок и пагинации. На больших парках включите пагинацию (50/100/200/500 строк на страницу), иначе таблица будет тяжёлой.

Каждый применённый фильтр подсвечивается бейджем у кнопки «Фильтры» — чтобы было видно, что список отфильтрован.

Что видно в строке хоста

В каждой строке:

  • Hostname, IP, ОС, версия ядра, версия клиента — идентификация машины. Колонка «ОС» показывает короткое имя (ALSE, ALT, W10PRO, W2K12R2STD и т.п.); полное название — в подсказке при наведении, фильтр по ОС ищет по полному имени.
  • Коллекция, Сайт, Политика — куда машина «прикреплена» (какие правила к ней применяются). Коллекция берётся из дерева Каталога и политик. Главный сервер в колонке «Сайт» обозначается master.
  • Статус (ВКЛ/ВЫКЛ) — выходит ли машина на связь.
  • Обновления — число доступных пакетов. Клик по числу открывает детальный список: какие именно пакеты можно обновить.
  • Посл. обновление — когда в последний раз на машине ставились обновления.
  • Запланировано — дата и время ближайшей установки по расписанию политики.
  • Логин/ФИО/Подразделение — кто сейчас работает за машиной (берётся из сессий).
  • Аптайм — сколько машина работает без перезагрузки. Долго не перезагружавшийся Windows-хост может «зависнуть» в ожидании ребута после обновлений.

Действия с конкретным хостом

В последней колонке — кнопка ⋮ (more_vert) с полным меню действий. Это главный «швейцарский нож» по работе с отдельной машиной:

Управление обновлениями:

  • Доступные обновления — открыть детальный список пакетов с версиями.
  • Проверить обновления — отправить на машину команду «проверить, что доступно» и обновить счётчик. Полезно, если вы только что добавили репозиторий и хотите сразу увидеть эффект.
  • Установить обновления — запустить установку всех применимых пакетов прямо сейчас (вне расписания).
  • Имитировать установку (dry-run) — то же, но без реальных изменений. С помощью имитации безопасно проверить, что именно обновилось бы — например, перед большим релизом.
  • Live-лог — открыть окно с живым журналом команды установки: видно, какой пакет ставится прямо сейчас, сколько осталось, на каком шаге процесс. Удобно, когда установка идёт долго и хочется понять, зависла или работает.

Журналы и диагностика:

  • Логи установки — вся история команд обновления для этого хоста с временем и результатом. Сюда стоит заглянуть, если «вроде поставили, а обновлений как не было, так и нет».
  • Сбор диагностики — собрать с машины архив логов/конфигов для расследования проблемы (особенно полезно на Linux, где /var/log/lsus-client/).

  • Конфигурация и политика — открыть окно с фактическими настройками машины: какие политики на неё действуют, какой результирующий sources.list она получила, какой агент стоит и т.п. Это окно отвечает на вопрос «что именно видит клиент?».

  • Исправить зависимости (только для Linux) — запустить apt-get -f install / dnf для исправления сломанных зависимостей. Используется, если предыдущая установка завершилась с ошибкой зависимостей.
  • Ошибка обновления — открывает модалку с текстом последней ошибки. Быстрый способ понять, почему машина «не обновляется».

Организация и состояние:

  • Управление тегами — навесить или снять теги (например, «проблемный», «для обновления в субботу»). Теги — это гибкая пометка, не такая формальная, как группа.

  • Назначить в коллекцию — перевести машину в другую коллекцию дерева Каталога и политик. Это изменит применяемую к ней политику.

  • Перезагрузить — отправить команду на перезагрузку. Полезно после установки Windows-обновлений, которые требуют restart.
  • Сбросить статус — отменить активные команды и закрыть «зависшие» задания. Применяется, когда хост застрял в фазе «Сверка compliance» или подобных и никак не может выйти из этого состояния.
  • Удалить хост — убрать машину из системы. С подтверждением.

Массовые действия над группой машин

Если выделить несколько строк чекбоксами слева — над таблицей появляется панель массовых действий:

  • Установить — запустить установку обновлений сразу на всех выделенных машинах. Используется, когда у вас есть конкретный список «эти сегодня обновляем».
  • Имитация — то же, но dry-run. Идеально для «а что бы обновилось, если бы я нажал кнопку?».
  • Проверить — обновить счётчики доступных обновлений на всех выделенных.
  • Коллекция — назначить одну коллекцию всем выделенным машинам сразу.
  • Теги — навесить тег сразу на несколько машин.
  • Сессии — скопировать в буфер обмена (TSV) список всех активных пользовательских сессий на выделенных машинах. Полезно для отчёта «кто за чем сидит».
  • Удалить — массовое удаление (например, для чистки списанных машин).

lightbulbКак этим пользоваться

Выделили фильтром все хосты с критичными KB → нажали «Установить» → ждём завершения в Live-логе. Это и есть основной сценарий LSUS: фильтр → массовое действие → контроль выполнения.

Экспорт и пагинация

  • Экспорт в CSV/JSON — через шестерёнку (⚙). Выгружаются только видимые с учётом фильтров строки. Используется для отчётов руководству или для инвентаризации в Excel.
  • Пагинация — там же, в шестерёнке. Для парков >500 машин обязательно включите, иначе браузер будет тормозить.

Подвкладка «Инвентаризация»

Это аппаратный и программный состав конкретной машины — то, что на ней физически стоит и установлено. В отличие от «Инвентаризации LDAP» (которая смотрит в каталог), эта подвкладка показывает реальные данные, собранные агентом с самого хоста.

Здесь отвечают на вопросы вида: «какие мониторы подключены к рабочему месту бухгалтера», «какие принтеры настроены», «какое прикладное ПО установлено», «какие USB-устройства сейчас подключены». Данные передаются в инвентарь вместе с heartbeat и хранятся в отдельных моделях (HostHwMonitor, HostHwPrinter, HostSoftware, HostUsbInventory).

Инвентаризация разделена на четыре секции:

Мониторы

Сбор EDID-данных с подключённых мониторов. Для каждого дисплея видно:

  • Производитель и модель (раскодированные из EDID).
  • Серийный номер.
  • Размер в дюймах (диагональ).
  • Тип подключения (HDMI / DisplayPort / DVI / VGA и т.п.).
  • Основной / подключённый — какой дисплей считается первичным.
ОС Источник данных
Windows WMI (Win32_VideoController, WmiMonitorBasicDisplayParams, EDID реестра)
Linux sysfs + EDID (/sys/class/drm/*/edid)

Принтеры

Локальные и сетевые принтеры, настроенные в системе:

  • Имя, Производитель, Модель, Драйвер, Порт.
  • Флагиnetwork / local / default / shared.
  • Сервер печати и пользователь (для сетевых и перенаправленных принтеров).

Установленное ПО

Список прикладных программ. Источник зависит от ОС:

ОС Источник Поля
Windows Реестр Uninstall (программы, без обновлений KB) name, version, publisher, install_date
Linux Приложения из файлов .desktop name, version, publisher

infoПочему обновления KB исключены

На Windows реестр Uninstall содержит и прикладные программы, и сотни записей об обновлениях KB.... Они не относятся к прикладному ПО и засоряют инвентарь, поэтому LSUS их отфильтровывает. Установленные обновления Windows видны в отдельном разделе Windows → Каталог.

USB-устройства

Отдельная секция инвентаризации — полный снимок USB-устройств на хосте: накопители, HID, принтеры, модемы, хабы. Для каждого устройства видно:

  • vendor_id / product_id (VID:PID).
  • Производитель и модель.
  • Класс устройства — Mass Storage / HID / Printer / Hub / Communications / …
  • Серийный номер.
  • Флагиis_storage (флешки/диски) и is_modem (3G/4G/5G-модемы).

warningUSB-инвентарь ≠ блокировка

Эта секция показывает все подключённые USB-устройства, даже если доступ к сменным носителям не ограничен политикой. Это учёт, а не контроль доступа. Сама блокировка/разрешение настраивается во вкладке USB-устройства и применяется компонентом lsus-usb-control.

lightbulbКогда раздел USB пуст

Снимок USB-устройств собирает и отправляет только lsus-usb-control. Если этот компонент на хосте не установлен, секция «USB» будет пустой — это нормально и не означает ошибку агента. Установка lsus-usb-control описана в разделе USB Control.

API endpoints

Инвентаризационные данные доступны не только в интерфейсе, но и через API:

Метод Endpoint Что возвращает
GET /api/v1/admin/hosts/<id>/inventory/hardware CPU, RAM, диски, плата, мониторы, принтеры, USB-устройства
GET /api/v1/admin/hosts/<id>/inventory/software Установленное ПО (Windows без KB / Linux .desktop)
GET /api/v1/admin/hosts/<id>/inventory/packages Пакеты ОС (apt/rpm)
GET /api/v1/admin/hosts/<id>/inventory/usb Только снимок USB-устройств

lightbulbПубличный read-only API

Для передачи инвентаря во внешние системы (SIEM, CMDB, SecurITM) есть отдельный публичный контракт — Inventory API v2 (/api/v2/inventory/..., доступ по Bearer-токену со scope inventory:read).

LDAP-only хосты

В LSUS видны не только машины с установленным агентом, но и компьютеры из каталога (AD/FreeIPA/ALD Pro), на которых агента ещё нет. Это так называемые LDAP-only хосты — они появились в системе после синхронизации LDAP, но не зарегистрированы как клиенты.

Как отличить

  • В списке хостов и в дереве Каталога и политик такие машины помечены оранжевым бейджем «нет агента».
  • На них нельзя запустить команды обновления, установить пакеты или собрать диагностику — соответствующие пункты меню скрыты.

Карточка LDAP-only хоста

В карточке машины без агента LSUS показана LDAP-секция с данными из каталога:

Поле Откуда
DN / OU Размещение объекта в дереве каталога (Distinguished Name / Organizational Unit).
Источник LDAP Какой LDAP-источник отдал объект.
ОС каталога Операционная система, заявленная в атрибутах объекта.
Время синхронизации Когда объект последний раз получен из каталога.

Поля, привязанные к работе агента (версия клиента, статус ВКЛ/ВЫКЛ, число доступных обновлений, аптайм, логин/ФИО пользователя, инвентаризация), для таких хостов скрыты — данных по ним нет, пока агент не установлен.

lightbulbЗачем это нужно

LDAP-only хосты дают полную картину парка: видно, какие машины из каталога потенциально «наши», но ещё не охвачены LSUS. Это основа для планирования развёртывания агента — не нужно сверять списки вручную. См. также подвкладку «Инвентаризация LDAP» ниже.

Подвкладка «Инвентаризация LDAP»

Инвентаризация LDAP

Здесь показаны машины из Active Directory / FreeIPA, которые ещё не зарегистрированы в LSUS (см. также LDAP-only хосты выше). Это окно используется в первую очередь для планирования развёртывания агента:

  • Кнопка Синхронизировать — запустить загрузку данных из всех настроенных LDAP-источников.
  • Фильтры — по источнику, по факту установки клиента, по ОС, по статусу.
  • В таблице видно: имя машины, FQDN, OU в каталоге, ОС, наличие агента LSUS.

Используется для:

  • Понять, какие машины потенциально «наши», но не охвачены — и спланировать установку агента.
  • Сверить OU/группы LDAP со структурой коллекций в Каталоге и политиках — чтобы автоназначение работало корректно.

LDAP-источники настраиваются в Администрирование → Настройки → LDAP.

Подвкладка «Версии агента»

Хосты с устаревшим агентом

Здесь администратор следит за тем, чтобы на всех машинах стояла актуальная версия агента LSUS (lsus-client). Старые версии могут не поддерживать новые команды или отставать с точки зрения безопасности.

Подвкладка разделена на три части:

«Хосты с устаревшим агентом»

Главный список — машины, на которых версия клиента ниже целевой.

  • Кнопка «Обновить устаревшие» — ставит в очередь команду UPDATE_AGENT сразу для всех машин в списке. После этого агенты скачают новую версию и установят себя сами.
  • Фильтры — по ОС, по архитектуре, по факту наличия в очереди. Удобно обновлять поэтапно: сначала тестовую коллекцию, потом всё остальное.

«Задания»

Задания обновления агента

Очередь команд UPDATE_AGENT. Здесь видно:

  • какие команды активны (агент скачивает / устанавливает);
  • какие «зависли» (агент давно не отчитывался);
  • какие завершились с ошибкой.

Кнопка «Очистить проблемные» удаляет зависшие и ошибочные команды — они мешают следующим. Используется, когда серверный процесс «захлёбывается» очередью к давно недоступным машинам.

«Настройки»

Настройки автообновления агента

  • Автоматическое обновление (тумблер) — если включено, сервер сам ставит UPDATE_AGENT всякий раз, когда в линейке дистрибутива появляется новая версия агента. Не требует ручного вмешательства.
  • Область автообновления — ограничение по семействам ОС и по коллекциям хостов. Например: «автоматически обновлять только Ubuntu-машины в коллекции Тест». Пустой выбор = без ограничений.
  • Линейка-источник — соответствие «семейство ОС → линейка дистрибутива», из которой берётся целевая версия агента. Обычно преднастроено, править не нужно.
  • Windows-агент (.NET) — загрузка MSI/ZIP артефактов для Windows-клиента. Видно активную версию, историю, можно откатиться на предыдущую.

lightbulbСтратегия обновления агента

На больших парках включите автоматическое обновление с ограничением по коллекции «Тест», обкатайте новую версию неделю, потом снимите ограничение — обновление пойдёт на весь парк. Это безопаснее, чем «сразу на всех».

Права доступа

Действие Permission key
Просмотр списка хостов hosts.list.view
Действия с хостами (установка, имитация, проверка, перезагрузка, удаление) hosts.list.operate
Просмотр инвентаризации хоста (мониторы, принтеры, ПО, USB) hosts.inventory.view
Просмотр версий агента hosts.list.view
Управление тегами хостов hosts.tags.operate

infoПрава на коллекции

Управление коллекциями и политиками выполняется во вкладке Каталог и политики — соответствующие права описаны на её странице.