> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/watchdog/wie-verhalt-sich-der-enginsight-watchdog-im-netzwerk.md).

# Wie verhält sich der Enginsight Watchdog im Netzwerk?

Der Watchdog ist eine Enginsight Komponente, die in einem Subnetz installiert wird, um unter anderem Netzwerkgeräte zu überwachen, auf denen kein Pulsar installiert werden kann, oder die ohne Einsatz eines Agenten inventarisiert werden sollen.

Im Netzwerk verhält sich der Watchdog dabei wie folgt:

## Gleichzeitige Verbindungen

Es werden maximal 1.024 Verbindungen parallel über alle Netze hinweg aufgebaut. Dies betrifft Verbindungen über ICMP, TCP und UDP.&#x20;

Pro Subnetz werden maximal 384 IP-Adressen parallel angesprochen. Dabei werden mehrere kleine, lokale Subnetze innerhalb desselben Interfaces wie ein Netz behandelt, um Schutz vor ARP-Flooding in flachen Layer-2-Strukturen zu gewährleisten.

Bei längeren Scanning-Intervallen reduziert der Watchdog die Anzahl paralleler Verbindungen automatisch. Eine allgemein gültige Aussage lässt sich hier allerdings schwer treffen, da der Wert auch von Anzahl und Größe der überwachten Netze abhängt.

Die Dauer der nachgelagerten Zustände (`ESTABLISHED`, `TIME_WAIT`) liegt beim Betriebssystem des Hosts bzw. den dazwischen liegenden Netzkomponenten.

***

## Verbindungsaufbau pro Minute

Auch hier lässt sich eine allgemein gültige Aussage schwer treffen, da der Wert ebenfalls von Anzahl und Größe der überwachten Netze abhängt.

Als Berechnungsgrundlage können folgende Werte dienen:

* Timeout für Ping/TCP-Dials: 500 ms
* Ports pro Ziel: 51 (maximal 10 Ports parallel)
* IP-Adressen pro Subnetz parallel: maximal 384 (kleinere lokale Subnetze werden dann automatisch zu einem Subnetz zusammengefasst)

***

## Ziel-Ports

{% hint style="warning" %}
**Bitte beachte**: Quell-Ports werden dynamisch vom Betriebssystem vergeben und hängen von der jeweiligen Standardkonfiguration des Betriebssystems ab.
{% endhint %}

Zu den Ziel-Ports des Watchdogs gehören folgende Ports:

<table><thead><tr><th width="168.5859375">Protokoll</th><th>Ports</th></tr></thead><tbody><tr><td>UDP</td><td>161 (SNMP)</td></tr><tr><td>TCP</td><td>21, 22, 23, 25, 53, 80, 88, 110, 111, 135, 137–139, 143, 160, 161, 443, 445, 465, 515, 587, 631, 993, 995, 1433, 1521, 1537, 1538, 1541, 1542, 1553, 2869, 3306, 3389, 3910, 3911, 5357, 5432, 5672, 5984, 6379, 6443, 7000, 7001, 7210, 8080, 8181, 9100, 10250, 27017</td></tr></tbody></table>

## Fingerprinting und Abhängigkeiten

Der Watchdog bringt seine Scan-Logik vollständig selbst mit und hat keine Abhängigkeiten zu Betriebssystem-Tools.

Das aktive Fingerprinting erfolgt einmal pro Asset alle 24 Stunden. Es erfolgt ein zusätzliches Fingerprinting, wenn sich die MAC-Adresse ändert.

Für das aktive Fingerprinting werden folgende Dienste verwendet:

* DNS über den System-Resolver
* SNMP (UDP/161)
* HTTP (TCP/80, 443, 5357, 8080)

Das passive Fingerprinting läuft dauerhaft und wertet mDNS, LLDP, SSDP und weitere Dienste aus, ohne dass eigene aktive Verbindungen hergestellt werden.

***
