Хосты

Зачем нужна эта вкладка¶
«Хосты» — это реестр всего, что LSUS обслуживает: рабочих станций, серверов, виртуалок. Здесь администратор видит, какие машины зарегистрированы, в каком они состоянии, что на них происходит с обновлениями, и может действительно управлять парком — установить обновления на группу машин, разобраться с ошибкой на конкретном хосте, собрать диагностику.
Управление коллекциями
Логическое объединение машин настраивается через Коллекции — AD-подобное дерево во вкладке Каталог и политики.
Вкладка состоит из 4 подвкладок — каждая закрывает свою задачу:
| Подвкладка | Когда пользоваться |
|---|---|
| Хосты | Повседневная работа: найти нужную машину, посмотреть её состояние, выполнить действие. |
| Инвентаризация | Собрать с машины «железный» и программный состав: мониторы, принтеры, установленное ПО, USB-устройства. |
| Инвентаризация LDAP | Найти в Active Directory / FreeIPA машины, на которые ещё не поставлен агент LSUS, и спланировать их развёртывание. Сюда же относится просмотр LDAP-only хостов в дереве каталога. |
| Версии агента | Следить, чтобы на всех хостах стояла актуальная версия lsus-client, и обновлять её массово. |
Подвкладка «Хосты» — основная рабочая область¶
Главный элемент — большая таблица со всеми машинами. Каждая строка = одна машина; рядом с ней — быстрый обзор состояния и меню действий.
Как найти нужную машину¶
Парк может быть большим (тысячи строк), поэтому навигация устроена так:
- Поиск (левое поле в тулбаре) — ищет по всем полям сразу: hostname, IP, ОС, коллекция, логин пользователя, ФИО. Можно ввести
192.168.5илибухгалтерияили фамилию пользователя — сработает. - Кнопка «Фильтры» (🔍) — панель с узкими фильтрами:
- Статус (ВКЛ/ВЫКЛ) — например, показать только офлайн-машины.
- Обновления — «запланировано», «не запланировано».
- Критичные KB — только Windows-хосты с критичными обновлениями.
- ОС, Коллекция, Сайт, Политика — по конкретным значениям.
- Источники репозиториев — «есть расхождение»: показывает машины, у которых
/etc/apt/sources.listне совпадает с тем, что предписывает политика (это сигнал, что кто-то или что-то менял его вручную). - boot / LVM — про дисковую подсистему: «мало места в /boot», «корень на LV» и т.п.
- Теги (кнопка 🏷 в тулбаре) — фильтр по тегам. Открывает панель со списком всех тегов и цветами; выбор тега + тумблер справа от кнопки включает фильтр по нему.
- Шестерёнка (⚙) — настройка видимых колонок и пагинации. На больших парках включите пагинацию (50/100/200/500 строк на страницу), иначе таблица будет тяжёлой.
Каждый применённый фильтр подсвечивается бейджем у кнопки «Фильтры» — чтобы было видно, что список отфильтрован.
Что видно в строке хоста¶
В каждой строке:
- Hostname, IP, ОС, версия ядра, версия клиента — идентификация машины. Колонка «ОС» показывает короткое имя (ALSE, ALT, W10PRO, W2K12R2STD и т.п.); полное название — в подсказке при наведении, фильтр по ОС ищет по полному имени.
- Коллекция, Сайт, Политика — куда машина «прикреплена» (какие правила к ней применяются). Коллекция берётся из дерева Каталога и политик. Главный сервер в колонке «Сайт» обозначается
master. - Статус (ВКЛ/ВЫКЛ) — выходит ли машина на связь.
- Обновления — число доступных пакетов. Клик по числу открывает детальный список: какие именно пакеты можно обновить.
- Посл. обновление — когда в последний раз на машине ставились обновления.
- Запланировано — дата и время ближайшей установки по расписанию политики.
- Логин/ФИО/Подразделение — кто сейчас работает за машиной (берётся из сессий).
- Аптайм — сколько машина работает без перезагрузки. Долго не перезагружавшийся Windows-хост может «зависнуть» в ожидании ребута после обновлений.
Действия с конкретным хостом¶
В последней колонке — кнопка ⋮ (more_vert) с полным меню действий. Это главный «швейцарский нож» по работе с отдельной машиной:
Управление обновлениями:
- Доступные обновления — открыть детальный список пакетов с версиями.
- Проверить обновления — отправить на машину команду «проверить, что доступно» и обновить счётчик. Полезно, если вы только что добавили репозиторий и хотите сразу увидеть эффект.
- Установить обновления — запустить установку всех применимых пакетов прямо сейчас (вне расписания).
- Имитировать установку (dry-run) — то же, но без реальных изменений. С помощью имитации безопасно проверить, что именно обновилось бы — например, перед большим релизом.
- Live-лог — открыть окно с живым журналом команды установки: видно, какой пакет ставится прямо сейчас, сколько осталось, на каком шаге процесс. Удобно, когда установка идёт долго и хочется понять, зависла или работает.
Журналы и диагностика:
- Логи установки — вся история команд обновления для этого хоста с временем и результатом. Сюда стоит заглянуть, если «вроде поставили, а обновлений как не было, так и нет».
-
Сбор диагностики — собрать с машины архив логов/конфигов для расследования проблемы (особенно полезно на Linux, где
/var/log/lsus-client/). -
Конфигурация и политика — открыть окно с фактическими настройками машины: какие политики на неё действуют, какой результирующий
sources.listона получила, какой агент стоит и т.п. Это окно отвечает на вопрос «что именно видит клиент?». - Исправить зависимости (только для Linux) — запустить
apt-get -f install/dnfдля исправления сломанных зависимостей. Используется, если предыдущая установка завершилась с ошибкой зависимостей. - Ошибка обновления — открывает модалку с текстом последней ошибки. Быстрый способ понять, почему машина «не обновляется».
Организация и состояние:
-
Управление тегами — навесить или снять теги (например, «проблемный», «для обновления в субботу»). Теги — это гибкая пометка, не такая формальная, как группа.
-
Назначить в коллекцию — перевести машину в другую коллекцию дерева Каталога и политик. Это изменит применяемую к ней политику.
- Перезагрузить — отправить команду на перезагрузку. Полезно после установки Windows-обновлений, которые требуют restart.
- Сбросить статус — отменить активные команды и закрыть «зависшие» задания. Применяется, когда хост застрял в фазе «Сверка compliance» или подобных и никак не может выйти из этого состояния.
- Удалить хост — убрать машину из системы. С подтверждением.
Массовые действия над группой машин¶
Если выделить несколько строк чекбоксами слева — над таблицей появляется панель массовых действий:
- Установить — запустить установку обновлений сразу на всех выделенных машинах. Используется, когда у вас есть конкретный список «эти сегодня обновляем».
- Имитация — то же, но dry-run. Идеально для «а что бы обновилось, если бы я нажал кнопку?».
- Проверить — обновить счётчики доступных обновлений на всех выделенных.
- Коллекция — назначить одну коллекцию всем выделенным машинам сразу.
- Теги — навесить тег сразу на несколько машин.
- Сессии — скопировать в буфер обмена (TSV) список всех активных пользовательских сессий на выделенных машинах. Полезно для отчёта «кто за чем сидит».
- Удалить — массовое удаление (например, для чистки списанных машин).
Как этим пользоваться
Выделили фильтром все хосты с критичными KB → нажали «Установить» → ждём завершения в Live-логе. Это и есть основной сценарий LSUS: фильтр → массовое действие → контроль выполнения.
Экспорт и пагинация¶
- Экспорт в CSV/JSON — через шестерёнку (⚙). Выгружаются только видимые с учётом фильтров строки. Используется для отчётов руководству или для инвентаризации в Excel.
- Пагинация — там же, в шестерёнке. Для парков >500 машин обязательно включите, иначе браузер будет тормозить.
Подвкладка «Инвентаризация»¶
Это аппаратный и программный состав конкретной машины — то, что на ней физически стоит и установлено. В отличие от «Инвентаризации LDAP» (которая смотрит в каталог), эта подвкладка показывает реальные данные, собранные агентом с самого хоста.
Здесь отвечают на вопросы вида: «какие мониторы подключены к рабочему месту бухгалтера», «какие принтеры настроены», «какое прикладное ПО установлено», «какие USB-устройства сейчас подключены». Данные передаются в инвентарь вместе с heartbeat и хранятся в отдельных моделях (HostHwMonitor, HostHwPrinter, HostSoftware, HostUsbInventory).
Инвентаризация разделена на четыре секции:
Мониторы¶
Сбор EDID-данных с подключённых мониторов. Для каждого дисплея видно:
- Производитель и модель (раскодированные из EDID).
- Серийный номер.
- Размер в дюймах (диагональ).
- Тип подключения (HDMI / DisplayPort / DVI / VGA и т.п.).
- Основной / подключённый — какой дисплей считается первичным.
| ОС | Источник данных |
|---|---|
| Windows | WMI (Win32_VideoController, WmiMonitorBasicDisplayParams, EDID реестра) |
| Linux | sysfs + EDID (/sys/class/drm/*/edid) |
Принтеры¶
Локальные и сетевые принтеры, настроенные в системе:
- Имя, Производитель, Модель, Драйвер, Порт.
- Флаги —
network/local/default/shared. - Сервер печати и пользователь (для сетевых и перенаправленных принтеров).
Установленное ПО¶
Список прикладных программ. Источник зависит от ОС:
| ОС | Источник | Поля |
|---|---|---|
| Windows | Реестр Uninstall (программы, без обновлений KB) | name, version, publisher, install_date |
| Linux | Приложения из файлов .desktop |
name, version, publisher |
Почему обновления KB исключены
На Windows реестр Uninstall содержит и прикладные программы, и сотни записей об обновлениях KB.... Они не относятся к прикладному ПО и засоряют инвентарь, поэтому LSUS их отфильтровывает. Установленные обновления Windows видны в отдельном разделе Windows → Каталог.
USB-устройства¶
Отдельная секция инвентаризации — полный снимок USB-устройств на хосте: накопители, HID, принтеры, модемы, хабы. Для каждого устройства видно:
vendor_id/product_id(VID:PID).- Производитель и модель.
- Класс устройства — Mass Storage / HID / Printer / Hub / Communications / …
- Серийный номер.
- Флаги —
is_storage(флешки/диски) иis_modem(3G/4G/5G-модемы).
USB-инвентарь ≠ блокировка
Эта секция показывает все подключённые USB-устройства, даже если доступ к сменным носителям не ограничен политикой. Это учёт, а не контроль доступа. Сама блокировка/разрешение настраивается во вкладке USB-устройства и применяется компонентом lsus-usb-control.
Когда раздел USB пуст
Снимок USB-устройств собирает и отправляет только lsus-usb-control. Если этот компонент на хосте не установлен, секция «USB» будет пустой — это нормально и не означает ошибку агента. Установка lsus-usb-control описана в разделе USB Control.
API endpoints¶
Инвентаризационные данные доступны не только в интерфейсе, но и через API:
| Метод | Endpoint | Что возвращает |
|---|---|---|
GET |
/api/v1/admin/hosts/<id>/inventory/hardware |
CPU, RAM, диски, плата, мониторы, принтеры, USB-устройства |
GET |
/api/v1/admin/hosts/<id>/inventory/software |
Установленное ПО (Windows без KB / Linux .desktop) |
GET |
/api/v1/admin/hosts/<id>/inventory/packages |
Пакеты ОС (apt/rpm) |
GET |
/api/v1/admin/hosts/<id>/inventory/usb |
Только снимок USB-устройств |
Публичный read-only API
Для передачи инвентаря во внешние системы (SIEM, CMDB, SecurITM) есть отдельный публичный контракт — Inventory API v2 (/api/v2/inventory/..., доступ по Bearer-токену со scope inventory:read).
LDAP-only хосты¶
В LSUS видны не только машины с установленным агентом, но и компьютеры из каталога (AD/FreeIPA/ALD Pro), на которых агента ещё нет. Это так называемые LDAP-only хосты — они появились в системе после синхронизации LDAP, но не зарегистрированы как клиенты.
Как отличить¶
- В списке хостов и в дереве Каталога и политик такие машины помечены оранжевым бейджем «нет агента».
- На них нельзя запустить команды обновления, установить пакеты или собрать диагностику — соответствующие пункты меню скрыты.
Карточка LDAP-only хоста¶
В карточке машины без агента LSUS показана LDAP-секция с данными из каталога:
| Поле | Откуда |
|---|---|
| DN / OU | Размещение объекта в дереве каталога (Distinguished Name / Organizational Unit). |
| Источник LDAP | Какой LDAP-источник отдал объект. |
| ОС каталога | Операционная система, заявленная в атрибутах объекта. |
| Время синхронизации | Когда объект последний раз получен из каталога. |
Поля, привязанные к работе агента (версия клиента, статус ВКЛ/ВЫКЛ, число доступных обновлений, аптайм, логин/ФИО пользователя, инвентаризация), для таких хостов скрыты — данных по ним нет, пока агент не установлен.
Зачем это нужно
LDAP-only хосты дают полную картину парка: видно, какие машины из каталога потенциально «наши», но ещё не охвачены LSUS. Это основа для планирования развёртывания агента — не нужно сверять списки вручную. См. также подвкладку «Инвентаризация LDAP» ниже.
Подвкладка «Инвентаризация LDAP»¶

Здесь показаны машины из Active Directory / FreeIPA, которые ещё не зарегистрированы в LSUS (см. также LDAP-only хосты выше). Это окно используется в первую очередь для планирования развёртывания агента:
- Кнопка Синхронизировать — запустить загрузку данных из всех настроенных LDAP-источников.
- Фильтры — по источнику, по факту установки клиента, по ОС, по статусу.
- В таблице видно: имя машины, FQDN, OU в каталоге, ОС, наличие агента LSUS.
Используется для:
- Понять, какие машины потенциально «наши», но не охвачены — и спланировать установку агента.
- Сверить OU/группы LDAP со структурой коллекций в Каталоге и политиках — чтобы автоназначение работало корректно.
LDAP-источники настраиваются в Администрирование → Настройки → LDAP.
Подвкладка «Версии агента»¶

Здесь администратор следит за тем, чтобы на всех машинах стояла актуальная версия агента LSUS (lsus-client). Старые версии могут не поддерживать новые команды или отставать с точки зрения безопасности.
Подвкладка разделена на три части:
«Хосты с устаревшим агентом»¶
Главный список — машины, на которых версия клиента ниже целевой.
- Кнопка «Обновить устаревшие» — ставит в очередь команду
UPDATE_AGENTсразу для всех машин в списке. После этого агенты скачают новую версию и установят себя сами. - Фильтры — по ОС, по архитектуре, по факту наличия в очереди. Удобно обновлять поэтапно: сначала тестовую коллекцию, потом всё остальное.
«Задания»¶

Очередь команд UPDATE_AGENT. Здесь видно:
- какие команды активны (агент скачивает / устанавливает);
- какие «зависли» (агент давно не отчитывался);
- какие завершились с ошибкой.
Кнопка «Очистить проблемные» удаляет зависшие и ошибочные команды — они мешают следующим. Используется, когда серверный процесс «захлёбывается» очередью к давно недоступным машинам.
«Настройки»¶

- Автоматическое обновление (тумблер) — если включено, сервер сам ставит
UPDATE_AGENTвсякий раз, когда в линейке дистрибутива появляется новая версия агента. Не требует ручного вмешательства. - Область автообновления — ограничение по семействам ОС и по коллекциям хостов. Например: «автоматически обновлять только Ubuntu-машины в коллекции Тест». Пустой выбор = без ограничений.
- Линейка-источник — соответствие «семейство ОС → линейка дистрибутива», из которой берётся целевая версия агента. Обычно преднастроено, править не нужно.
- Windows-агент (.NET) — загрузка MSI/ZIP артефактов для Windows-клиента. Видно активную версию, историю, можно откатиться на предыдущую.
Стратегия обновления агента
На больших парках включите автоматическое обновление с ограничением по коллекции «Тест», обкатайте новую версию неделю, потом снимите ограничение — обновление пойдёт на весь парк. Это безопаснее, чем «сразу на всех».
Права доступа¶
| Действие | Permission key |
|---|---|
| Просмотр списка хостов | hosts.list.view |
| Действия с хостами (установка, имитация, проверка, перезагрузка, удаление) | hosts.list.operate |
| Просмотр инвентаризации хоста (мониторы, принтеры, ПО, USB) | hosts.inventory.view |
| Просмотр версий агента | hosts.list.view |
| Управление тегами хостов | hosts.tags.operate |
Права на коллекции
Управление коллекциями и политиками выполняется во вкладке Каталог и политики — соответствующие права описаны на её странице.