A maioria das equipes de TI consegue listar os notebooks que entregou e os servidores que instalou no rack. A lacuna aparece em todo o resto: o switch que alguém adicionou em uma filial, a impressora que chegou junto com um departamento, a máquina de testes que nunca foi desativada. A descoberta de rede é a forma de fechar essa lacuna, fazendo a varredura da rede de forma programada e informando o que respondeu.
O Windows traz uma configuração com o mesmo nome, a opção "Descoberta de rede", que controla se um computador fica visível para os outros em uma rede local. Este artigo trata da prática de ITAM (Gestão de Ativos de TI): como uma varredura encontra dispositivos, o que ela consegue e o que não consegue informar sobre eles, como os métodos com agente e sem agente dividem o trabalho e como executar uma varredura e transformar os resultados em inventário.
O que é descoberta de rede
A descoberta de rede é o processo automatizado de encontrar os dispositivos acessíveis em uma rede e coletar as informações que eles fornecem sobre si mesmos. Uma ferramenta contata cada endereço IP (Internet Protocol) dentro de um intervalo definido, identifica quais estão ativos e registra o que cada um retornou.
A varredura alcança tudo o que tem um endereço e responde, e seu valor particular está em cobrir o hardware em que nenhum agente de software jamais vai rodar. Ela é uma das entradas de uma estratégia mais ampla de descoberta de ativos de TI, e uma única passagem por uma rede corporativa costuma retornar:
- Computadores e estações de trabalho.
- Servidores, físicos e virtuais.
- Dispositivos de rede, incluindo switches, roteadores, firewalls e pontos de acesso sem fio.
- Impressoras e dispositivos multifuncionais.
- Telefones IP, câmeras, appliances de armazenamento e outros hardwares conectados.
- Aplicativos de software em execução nos dispositivos que ela alcança.
Um esclarecimento rápido antes de continuar: tudo neste artigo se refere à varredura de uma rede para montar um inventário de ativos. A opção homônima do Windows é uma configuração separada, feita máquina por máquina, que controla se um único computador fica visível para os outros em uma rede local.
O que uma varredura retorna
Ao terminar, a varredura entrega uma tabela de dispositivos e dos atributos que cada um expôs pela rede. A quantidade de informação que chega depende de quais protocolos estão habilitados e de haver ou não credenciais de leitura configuradas, por isso o mesmo dispositivo pode voltar com muitos ou poucos detalhes. Os campos coletados são:
- Nome e tipo do dispositivo.
- Endereço IP.
- Endereço MAC (Media Access Control).
- Fabricante, modelo e número de série.
- Interfaces de rede.
- Tempo de atividade (uptime).
- Contato e localização, quando o dispositivo foi configurado para informá-los.
- Níveis de suprimentos, em impressoras.
Isso basta para saber o que está na rede, e um AMDB (Base de Dados de Gestão de Ativos) pede um pouco mais. Os fundamentos em que ele se apoia são justamente os que uma varredura não tem como ler: quem é o responsável pelo dispositivo, onde exatamente ele está, quanto custou e como foi adquirido, sua garantia, sua etapa do ciclo de vida e de quais outros elementos ele depende. Essas informações são preenchidas quando um dispositivo descoberto é convertido em ativo, que é o assunto do restante deste artigo.
Como funciona a descoberta de rede
A mecânica é a mesma entre as ferramentas. Um scanner alcança um intervalo de endereços, usa alguns protocolos padrão para se comunicar com o que responder e grava os resultados em um lugar onde possam ser conciliados com os registros que já existem.
Os protocolos que encontram dispositivos
Nenhum protocolo sozinho enxerga a rede inteira, por isso a descoberta executa vários ao mesmo tempo e combina o que cada um retorna. Os protocolos habilitados determinam a quantidade de detalhes que volta, e um dispositivo que aparece com poucos dados nos resultados muitas vezes é um dispositivo cujo protocolo nunca foi ativado.
Cada protocolo contribui com algo diferente:
- SNMP (Simple Network Management Protocol) é o principal. Ele retorna nome do dispositivo, fabricante, modelo, tipo de dispositivo, endereço MAC, número de série, interfaces, tempo de atividade, contato, localização e níveis de suprimentos de impressoras.
- ARP (Address Resolution Protocol) retorna o endereço MAC do dispositivo.
- ICMP (Internet Control Message Protocol) verifica se um endereço pertence a um dispositivo ativo e informa as portas abertas.
- NetBIOS (Network Basic Input/Output System) retorna o nome do host, geralmente de estações de trabalho Windows e impressoras.
- DNS (Domain Name System) e mDNS (Multicast DNS) retornam o nome do dispositivo.
- UPnP (Universal Plug and Play) retorna informações do fabricante, principalmente de impressoras.
- TCP (Transmission Control Protocol) pode ser habilitado junto com os demais e, como todos os protocolos daqui, tem porta configurável quando a padrão não se aplica.
A sequência da varredura
A maioria das ferramentas segue os mesmos cinco passos, e a qualidade do resultado depende quase inteiramente do cuidado com que o primeiro é feito. Um intervalo que deixa uma sub-rede de fora gera um relatório limpo com um buraco, e nada no restante da sequência aponta a omissão.
A sequência funciona assim:
- Defina o intervalo, os protocolos e a programação: especifique quais intervalos de endereços serão varridos, habilite os protocolos que serão usados, informe as credenciais de leitura, como uma community string SNMP, e defina com que frequência a varredura se repete.
- Contate todos os endereços: o scanner percorre o intervalo e identifica quais endereços estão ativos.
- Colete os atributos: para cada dispositivo que respondeu, a ferramenta reúne o que os protocolos habilitados retornam e aprofunda a coleta quando as credenciais permitem.
- Identifique e classifique: as respostas são correlacionadas para determinar o que é cada dispositivo e atribuir a ele um identificador estável o bastante para reconhecê-lo na próxima passagem.
- Concilie e armazene: os resultados são comparados com os registros existentes para que os dispositivos conhecidos sejam atualizados em vez de duplicados, e os realmente novos são sinalizados para revisão.
Onde os dados da descoberta vão parar
O resultado da descoberta só se torna útil quando encontra os registros que a equipe já mantém. A conciliação é a etapa que associa um dispositivo redescoberto ao registro existente, atualiza o que mudou e separa o que é realmente novo do que foi apenas varrido de novo.
A partir daí, os dados alimentam dois lugares. O inventário de ativos ganha os dados de hardware de que precisa para o trabalho de ciclo de vida e auditoria, e o CMDB (Base de Dados de Gerenciamento de Configuração) ganha os dispositivos e relacionamentos dos quais o Gerenciamento de Mudanças depende quando alguém precisa saber o que uma mudança planejada vai afetar.
Descoberta com agente e sem agente
A descoberta de rede é um método sem agente, ou seja, coleta o que consegue de fora do dispositivo, sem nada instalado nele. Um agente adota a abordagem oposta: um pequeno programa roda no endpoint e informa os dados de dentro, que é a única forma de coletar inventário de software detalhado e dados de uso.
As duas abordagens cobrem terrenos diferentes, e a maioria das equipes usa ambas, muitas vezes gerenciadas no mesmo lugar. Em desktops e notebooks, o agente é o instrumento mais adequado porque retorna mais do que uma varredura consegue, e a escolha entre as abordagens com agente e sem agente envolve prós e contras próprios.
| Critério | Descoberta de rede sem agente | Descoberta com agente |
| Cobertura | Tudo o que tem um endereço e responde, incluindo impressoras, switches e appliances | Sistemas operacionais compatíveis com o agente |
| Configuração | Instalar um scanner ou proxy uma vez por segmento de rede | Implantar e manter o agente em cada endpoint |
| Profundidade dos dados | O que o dispositivo expõe pela rede | Software instalado, uso, detalhes de hardware e configuração |
| Dispositivos fora da rede | Não ficam visíveis até se reconectarem | Enviam dados sempre que o dispositivo tem conexão |
| Indicada para | Abrangência e hardware em que ninguém consegue instalar software | Profundidade nos computadores |
Por que as varreduras deixam dispositivos de fora
Uma varredura que termina sem erros ainda pode retornar menos do que existe na rede. As causas se dividem em dois grupos, e o primeiro gera resultados que parecem falha do produto e não um problema de configuração.
Quando o endereço MAC não pode ser lido
A descoberta identifica os dispositivos pelo endereço MAC, então cada falha na leitura significa um dispositivo que nunca chega à tabela de resultados. Um dispositivo em uma sub-rede diferente da do proxy que faz a varredura é o caso mais comum, porque o MAC dele não pode ser resolvido além desse limite.
O outro caso é o Proxy ARP. Quando um switch, roteador ou ponto de acesso responde em nome de determinados endereços, todos os dispositivos atrás dele informam o mesmo MAC, e os dispositivos que não podem ser diferenciados ficam de fora em vez de serem adicionados como duplicados. Os resultados trazem anotações que nomeiam as duas situações diretamente, então um dispositivo marcado como "Endereço MAC não encontrado" ou "Várias ocorrências do mesmo MAC" está indicando qual das duas é o caso.
Configuração e momento da varredura
As demais causas são mais fáceis de identificar e de corrigir. As varreduras recorrentes resolvem a maioria delas, porque um dispositivo que ficou de fora em uma passagem tende a aparecer na seguinte, e é esse mesmo ritmo que faz os dispositivos não autorizados aparecerem quando a linha de base se estabiliza.
Procure primeiro por estes pontos:
- Protocolos desabilitados: um dispositivo aparece com um endereço e pouco mais quando o protocolo que traz seus detalhes nunca foi habilitado na varredura.
- Credenciais que não correspondem: um perfil SNMP configurado para uma versão retorna quase nada de um dispositivo que espera outra, sem gerar nenhum erro visível.
- Intervalos que deixam uma sub-rede de fora: filiais, redes de convidados e redes locais virtuais adicionadas depois da configuração da varredura ficam invisíveis até alguém incluí-las.
- Firewalls de host: uma estação de trabalho configurada para descartar tráfego não solicitado não responde, mesmo ligada e em uso.
- Momento da varredura: os dispositivos desligados durante a janela de varredura nunca aparecem, o que reduz silenciosamente a contagem de notebooks quando as varreduras rodam à noite.
Como executar a descoberta de rede com o InvGate Asset Management
O InvGate Asset Management oferece às equipes de TI uma única interface para ativos de hardware, software e nuvem, cobrindo todo o ciclo de vida, desde o momento em que um dispositivo é encontrado até sua desativação. Ele combina varredura de rede, coleta por agente e integrações com as plataformas que já armazenam partes do parque de TI.
A varredura de rede é feita por meio das Fontes de descoberta, o mecanismo que a plataforma usa para trazer dispositivos sem que ninguém precise mexer neles. O InvGate Discovery é a fonte que faz a varredura direta da sua rede e funciona por meio de um proxy leve instalado dentro da rede, então nada precisa ficar exposto externamente. O Agente do InvGate Asset Management é um segundo tipo de descoberta, implantado na mesma seção, e sua função é aprofundar os dados dos computadores em que roda e não encontrar hardware novo.
Os recursos mais importantes para o trabalho de descoberta de rede são:
- Varredura de rede sem agente: alcança impressoras, switches, appliances e tudo o que responder, sem software instalado no dispositivo.
- Protocolos e portas selecionáveis: habilite apenas os protocolos necessários em cada fonte e altere a porta usada por cada um quando as padrão não se aplicam.
- Varreduras recorrentes programadas: defina a frequência uma vez para que o inventário automático de rede acompanhe o ritmo de uma rede que muda toda semana.
- Revisão antes da adoção: os dispositivos detectados ficam em uma visualização própria até alguém decidir quais entram no inventário.
- Mapeamento de dispositivos conectados: lê as interfaces dos switches via SNMP para mostrar quais dispositivos estão atrás de cada porta, criando relacionamentos em vez de uma lista simples.
Passo a passo: como executar uma varredura de rede
Quatro passos levam você de nada instalado até dispositivos no inventário. Os dois primeiros são uma configuração única por segmento de rede, e os dois últimos formam o ciclo que se repete.
1. Instale o proxy de descoberta

O proxy é o componente que executa a varredura de dentro da sua rede e envia os resultados. Acesse Configurações > Descoberta > Proxies, crie um novo proxy, baixe o instalador para o sistema operacional em que ele vai rodar e execute-o na máquina escolhida.
A maioria das organizações usa um proxy por rede, local ou segmento. Esse posicionamento importa mais do que parece, porque um dispositivo em uma sub-rede diferente da do proxy não terá o endereço MAC lido e não chegará à tabela de resultados.
2. Configure o proxy
Depois da instalação, abre-se uma janela de configuração que pede a URL do seu InvGate Asset Management, o token de segurança do proxy e um nome para o proxy. Os três valores ficam disponíveis durante o processo.
Depois de informados, a conexão entre o proxy e a plataforma é estabelecida e o proxy fica pronto para executar varreduras. Nada mais precisa ser instalado nas máquinas que serão varridas.
3. Crie a fonte de descoberta

Acesse Configurações > Descoberta > Fontes de descoberta, clique em Adicionar e escolha InvGate Discovery. Aqui você seleciona o proxy que vai executar a varredura, os intervalos de endereços a cobrir, os protocolos a usar e a programação, incluindo data de início, horário e frequência.
A seleção de protocolos é a configuração que vale revisar depois. Cada execução gera um log com o número de dispositivos encontrados e atualizados, além de um arquivo para download que lista quais endereços responderam e o que foi detectado em cada um, que é a forma mais rápida de ver se vale a pena habilitar um protocolo.
4. Revise e converta os resultados

Os dispositivos detectados aparecem em Ativos > Descoberta, cada um com seu status, fonte, conflitos com ativos existentes e anotações que explicam qualquer situação incomum. A partir daí, você pode converter dispositivos em ativos, usar Selecionar ativos semelhantes para agrupar tudo do mesmo tipo e fonte, ou Definir como ignorado para tirar da lista o hardware que você não controla, sem excluí-lo.
Ao selecionar um único dispositivo e clicar em Converter em ativo, abre-se um formulário com valores sugeridos a partir do que a descoberta coletou. Ao selecionar vários e clicar em Converter item(ns), abre-se uma tabela editável, o que é bem mais rápido para um primeiro inventário.
Mapeamento de quais dispositivos estão atrás de cada porta
Uma varredura que alcança switches via SNMP pode fazer mais do que listá-los. Ela lê cada interface e informa o que está conectado a ela, o que transforma uma lista simples de endereços em uma imagem de como a rede está de fato cabeada.
O mapeamento lê o CDP (Cisco Discovery Protocol), o LLDP (Link Layer Discovery Protocol) e as próprias tabelas de endereços MAC do switch, nessa ordem de precedência, e depois compara o que coleta com tudo o que a plataforma já conhece. Vale conhecer algumas condições antes de confiar nele:
- Ele precisa de uma fonte InvGate Discovery com SNMP habilitado e cobre os dispositivos de rede que essa fonte alcançou via SNMP.
- Uma interface pode mostrar, lado a lado, ativos que já estão no inventário e dispositivos descobertos que ainda não foram convertidos, então a imagem não depende da conversão para ser útil.
- Quando mais de quatro dispositivos são informados em uma única interface, essa interface é classificada como Uplink, porque não há como saber qual deles está conectado diretamente.
- Uma entrada com "Dispositivo não encontrado" significa que o endereço MAC daquela interface não corresponde a nada na instância, o que geralmente indica um dispositivo fora do intervalo varrido.
Outras fontes de descoberta
Embora não seja uma ferramenta de descoberta de rede dedicada, a varredura de rede do InvGate Asset Management cobre o que é acessível pela rede, e boa parte do parque de TI está em sistemas que já o rastreiam. As Fontes de descoberta também puxam dados diretamente dessas plataformas, incluindo Active Directory, AWS (Amazon Web Services), Microsoft Azure, Google Cloud Platform, Microsoft Hyper-V, VMware, Kubernetes, Microsoft Intune, JAMF e SOTI MobiControl. As instâncias em nuvem, em particular, pertencem à sua própria integração, e não a uma varredura de rede.
Usar várias fontes em um único inventário é o que fecha as lacunas restantes, já que um dispositivo invisível para uma fonte costuma estar bem documentado em outra. Para ver como isso funciona na sua própria rede, comece uma avaliação gratuita de 30 dias do InvGate Asset Management ou fale com a equipe de Vendas sobre a varredura de um ambiente maior ou segmentado.
Conecte as nossas soluções às aplicações que você usa todos os dias.
Explore as integrações da InvGate
Conclusão
A descoberta de rede responde bem a uma pergunta: o que está conectado a esta rede agora. E responde sem tocar em nenhum dispositivo, e é por isso que alcança as impressoras, os switches e os appliances em que nenhum agente jamais vai rodar.
Transformar essas respostas em inventário exige a etapa que a maioria dos guias pula. Uma varredura produz endereços e atributos, e a conciliação, os dados de responsável e os de ciclo de vida os transformam em registros que uma equipe consegue gerenciar, auditar e usar no planejamento.
Perguntas frequentes
Isso é o mesmo que a configuração de descoberta de rede do Windows?
Não. A configuração do Windows controla se um computador fica visível para os outros em uma rede local e é definida máquina por máquina. A prática descrita aqui faz a varredura de uma rede a partir de uma ferramenta central para montar um inventário de tudo o que está conectado a ela.
A descoberta de rede exige um agente?
Não. A descoberta de rede é, por definição, sem agente e coleta o que os dispositivos expõem pela rede. Os agentes são um método separado que adiciona profundidade nos computadores, principalmente em software instalado e dados de uso.
Que informações uma varredura de rede coleta?
Nome e tipo do dispositivo, endereço IP, endereço MAC, fabricante, modelo, número de série, interfaces, tempo de atividade, contato e localização, além dos níveis de suprimentos em impressoras. A quantidade dessas informações que chega depende de quais protocolos estão habilitados e de haver credenciais de leitura configuradas.
Por que alguns dispositivos nunca aparecem nos resultados?
A descoberta identifica os dispositivos pelo endereço MAC. Um dispositivo em uma sub-rede diferente da do proxy que faz a varredura não terá o MAC lido, e todos os dispositivos atrás de uma configuração de Proxy ARP informam o mesmo MAC, então nenhum dos dois grupos pode ser adicionado aos resultados.
Com que frequência a descoberta de rede deve ser executada?
Com a frequência necessária para acompanhar a velocidade com que a rede muda, o que, para a maioria das organizações, significa semanal ou diariamente. Uma única varredura é precisa no dia em que é executada e vai perdendo precisão à medida que dispositivos são adicionados, movidos e desativados.