Připravte svá PC s Windows na bezagentový inventář
Připravte PC s Windows na čtení pomocí NetBlade bez instalace čehokoli: účet správce, WMI, SMB, brána firewall, vzdálený UAC, aktivační skript a pilotní PC.
NetBlade čte PC s Windows přes síť, s vlastními správními rozhraními Windows, a nic na něj neinstaluje. Na oplátku každé PC musí přijmout přihlášení správce z PC se spuštěným NetBlade a propustit tento provoz svou branou firewall. Tento článek přesně vysvětluje, co je potřeba, jak se to liší mezi doménou a pracovní skupinou, co aktivační skript NetBlade mění a jak to vrátit zpět, a jak to všechno prokázat na jednom PC, než se dotknete zbytku.
Než začnete
- Nainstalovaný NetBlade a hotový první sken, aby byla PC v Zařízení (Začínáme).
- Účet správce pro PC, která chcete číst: doménový účet, který je místní správce, nebo účet místního správce na každém PC.
- Fyzický nebo vzdálený přístup k jednomu PC pro použití jako pilot, kde můžete něco spustit jako správce.
- IP adresu PC se spuštěným NetBlade. Neměla by se měnit: pokud pochází z DHCP, dejte jí rezervaci na serveru DHCP (proč, viz krok 7).
1. Vězte, co čtení používá
Čtení PC s Windows (Hloubkový sken na kartě zařízení, nebo Hloubkový inventář na seznamu zařízení) probíhá přes správu Windows a NetBlade žádá, aby bylo směrem k němu otevřené také sdílení souborů:
| Co | Port | K čemu to je |
|---|---|---|
| Správa Windows (WMI) | TCP 135 plus dynamické porty RPC služby WMI | Samotné čtení: hardware, systém, aktualizace, služby, obrany |
| Sdílení souborů (SMB) | TCP 445 | Otevřeno spolu s WMI; také cesta dovnitř pro PsExec |
| WinRM | TCP 5985 | Jen vzdálené akce, ne čtení |
Potřebuje také přihlašovací údaje správce Windows pro dané PC. BitLocker a TPM zvlášť lze číst jen správcem; bez něj karta hlásí, že je potřeba správce.
S tím NetBlade přečte název, doménu, operační systém a sestavení, výrobce, model a sériové číslo, procesor, paměť, přihlášeného uživatele, jednotky a fyzické disky, síťové adaptéry, monitory, tiskárny, baterii, vadná zařízení a USB, nainstalované aktualizace, služby spouštěné automaticky, programy, které se spouští s Windows, volitelné funkce, profily, místní správce a účty, otevřené relace, sdílené složky a to, kdo do nich může zapisovat, nainstalované programy a obrany: antivirus, bránu firewall pro každý profil, BitLocker, TPM, Secure Boot, UAC, Vzdálenou plochu, SMBv1 a čekající restart.
Poznámka: PC se spuštěným NetBlade čte samo sebe bez jakýchkoli přihlašovacích údajů nebo přípravy.
2. Doména nebo pracovní skupina: co se mění
| V doméně | V pracovní skupině | |
|---|---|---|
| Účet | Doménový účet, který je místní správce PC | Účet místního správce na každém PC |
| Vzdálený UAC | Pro doménové účty není problém | Musí být uvolněn pro místní účty (krok 5) |
| WinRM pro vzdálené akce | Kerberos, nic navíc na tomto PC | Toto PC musí uvést cíl v TrustedHosts |
V doméně je ještě jedna výhoda: když se žádné uložené přihlašovací údaje nedostanou dovnitř, NetBlade zkusí účet Windows, pod kterým běží. Pokud se na PC s NetBlade přihlásíte doménovým účtem, který je místní správce na PC, lze tato PC číst bez uložených přihlašovacích údajů. Pro čisté nastavení přesto uložte vyhrazený účet (viz Přihlašovací údaje správně).
3. Zvolte a uložte účet
- Rozhodněte, který účet bude NetBlade používat. V doméně je obvyklou volbou vyhrazený IT účet, který je členem skupiny místních Administrators na pracovních stanicích. V pracovní skupině účet místního správce každého PC.
- V NetBlade otevřete Přihlašovací údaje a stiskněte Přidat….
- Nastavte Protokol na Windows (WMI) a napište Uživatelské jméno ve tvaru, který aplikace ukazuje:
DOMÉNA\uživatelpro doménový účet, nebo.\Administratorpro místní. - Napište heslo, zvolte Kde se uplatní (zatím Jedna lokalita nebo Jedno zařízení pro pilotní PC) a přidejte popisek.
- Stiskněte Uložit.
4. Vyzkoušejte jedno pilotní PC
Nepřipravujte dvacet PC a pak nezjišťujte, že byl účet nesprávný. Vyberte jedno.
- Na stránce Přihlašovací údaje napište adresu pilotního PC do Stroj k vyzkoušení a stiskněte Test. Sloupec POSLEDNÍ TEST hlásí «Funguje» nebo «Selhalo».
- Otevřete kartu pilotního PC z Zařízení a stiskněte Hloubkový sken.
- Podívejte se na stav čtení hned pod názvem zařízení. «Přečteno … přes …» znamená, že to fungovalo. «Nikdy nepřečteno» nebo «Čtení selhalo» otevře panel s důvodem a s tím, co dělat.
Pokud to fungovalo, přeskočte na krok 7. Pokud panel hlásí, že brána firewall čtení blokuje, například «Je to PC s Windows, ale jeho brána firewall blokuje čtení: odpovídá jen na portech …», pokračujte krokem 5.
5. Otevřete PC aktivačním skriptem
Když PC s Windows nelze přečíst, jeho karta nabízí skript, který otevře přesně to, co NetBlade potřebuje, jen směrem k PC se spuštěným NetBlade.
- Na kartě pilotního PC klikněte na stav čtení (Nikdy nepřečteno nebo Čtení selhalo).
- Stiskněte Stáhnout aktivační skript a uložte soubor.
- Ve stejném panelu nyní uložte také Skript pro vrácení změn a uchovejte ho spolu s tím druhým.
- Zkopírujte aktivační skript na pilotní PC a poklepejte na něj. Je to soubor
.cmd: sám si vyžádá práva správce a řekne, co dělá, řádek po řádku. - Zpět v NetBlade stiskněte Přečíst znovu teď.
Upozornění: Tlačítka pro aktivaci a vrácení se na kartě objevují jen tehdy, dokud PC nebylo úspěšně přečteno. Jakmile čtení funguje, zmizí, takže skript pro vrácení uložte ve stejnou chvíli jako aktivační skript.
Co skript na daném PC mění:
- Přidává pravidla brány firewall, povolená jen z IPv4 adresy PC s NetBlade, pojmenovaná
NetBlade - WMI (135),NetBlade - WMI (RPC),NetBlade - Services (RPC),NetBlade - SMB (445)aNetBlade - WinRM (5985). Pravidlo Services otevírá vzdálenou správu služeb, aby PsExec začal hned místo čekání. - Nastavuje službu WMI na automatické spuštění a spustí ji.
- Zapíná WinRM přes
Enable-PSRemoting -Force -SkipNetworkProfileCheck, pro vzdálené akce. - Jen pokud PC není v doméně nastavuje
LocalAccountTokenFilterPolicyna 1 (krok 6 vysvětluje proč).
Spuštění dvakrát je neškodné: nejprve odebere svá vlastní pravidla, takže skončíte s jednou sadou.
6. Pochopte vzdálený UAC a LocalAccountTokenFilterPolicy
Ve výchozím nastavení, když se místní správce připojí k PC přes síť, Windows tomuto přihlášení odeberou práva správce. To je vzdálené omezení Řízení uživatelských účtů. Výsledek je matoucí: porty jsou otevřené, heslo je správné a čtení je přesto odmítnuto se zprávou «WMI: přístup odepřen (0x80070005)».
Hodnota registru LocalAccountTokenFilterPolicy, nastavená na 1 pod HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, toto omezení zruší, takže si místní správce práva přes síť zachová. Aktivační skript ji nastavuje jen na PC mimo doménu, protože doménové účty se tímto způsobem nefiltrují.
Pokud PC připravujete ručně, průvodce vzdálenými akcemi v aplikaci dává tento příkaz, který spustit v PowerShellu jako správce na daném PC:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Upozornění: Tím se ochrana daného PC trochu sníží: přes síť lze nyní použít jakýkoli účet místního správce. Použijte to jen tam, kde to potřebujete, se silným, jedinečným heslem místního správce na každém PC. Skript pro vrácení ji odstraní, stejně jako vzdálená akce «Obnovit vzdálená omezení UAC».
7. Nasaďte na ostatní PC
Jakmile pilot čte správně, opakujte pro ostatní.
- Na každém PC, se skriptem. Stáhněte aktivační skript z karty každého PC a spusťte ho tam. Skript je vytvořen pro aktuální IP adresu PC s NetBlade. Proto se tato adresa nesmí měnit: pokud se změní, pravidla brány firewall už neodpovídají a čtení se zastaví, dokud nespustíte čerstvý skript.
- V doméně, se zásadami skupiny. NetBlade zásady negeneruje, ale stejného výsledku lze dosáhnout centrálně. Pro WinRM aplikace sama odkazuje na: Konfigurace počítače › Šablony pro správu › Součásti systému Windows › Vzdálená správa systému Windows › Služba WinRM › «Povolit vzdálenou správu serveru». Pro WMI a SMB je obvyklým přístupem příchozí pravidla brány firewall pro TCP 135, porty RPC služby WMI a TCP 445, omezená na adresu PC s NetBlade. Toto je obecná administrace Windows, takže to nejprve otestujte na jednom PC.
- Rozšiřte přihlašovací údaje. Když pilot funguje, otevřete Přihlašovací údaje, stiskněte Kde se uplatní… na přihlašovacích údajích a rozšiřte je na Jedna lokalita nebo Všude.
Pak je všechny přečtěte: Zařízení, Hloubkový inventář, nebo Lokality, Přečíst každé zařízení. Lokalita hlásí, kolik jich bylo přečteno a kolik nemělo žádné použitelné přihlašovací údaje.
8. Připravte i vzdálené akce (volitelné)
Čtení WinRM nepoužívá, ale vzdálené akce ano. Pokud je plánujete používat, otevřete Vzdálené akce na kartě a rozbalte Co vzdálený stroj potřebuje. Aplikace vypisuje, v pořadí, v jakém obvykle chybí:
- Účet správce na daném stroji, uložený v Přihlašovací údaje.
- Zapnutý WinRM na vzdáleném stroji:
Enable-PSRemoting -Force -SkipNetworkProfileCheck. - Soukromá nebo doménová síť, ne veřejná. Na vzdáleném stroji, jako správce:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
- Mimo doménu důvěřujte stroji z tohoto PC (jeho IP dejte místo příkladu):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
- Mimo doménu s místním účtem klíč
LocalAccountTokenFilterPolicyz kroku 6. - PsExec, když není WinRM: otevřený port 445 na vzdáleném stroji a zapnuté sdílení ADMIN$. K otevření 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'
Podrobnosti jsou v Vzdálené akce, bezpečně.
9. Jak vše vrátit zpět
Na jakémkoli PC, které jste připravili skriptem, spusťte Skript pro vrácení změn, který jste uložili. Odstraní pravidla brány firewall NetBlade a vzdálený administrativní přístup pro místní účty. Nechává WinRM zapnutý; pokud ho nepotřebujete, vypněte ho v PowerShellu jako správce:
Disable-PSRemoting
Pokud jste skript pro vrácení neuchovali, stejné výsledky jsou dostupné jako vzdálené akce z fungujícího NetBlade: «Obnovit vzdálená omezení UAC», «Smazat pravidlo brány firewall» pro každé z pravidel NetBlade - … uvedených v kroku 5 a «Zakázat WinRM». Cestují přes ten samý přístup, který odebíráte, takže «Obnovit vzdálená omezení UAC» nechte jako poslední. Uchovat skript pro vrácení je jednodušší.
Zkontrolujte, že to fungovalo
- Stav čtení karty hlásí «Přečteno … přes …» a karty Hardware, Software, Systém a Zabezpečení jsou vyplněné.
- Karta Zabezpečení ukazuje stavy BitLockeru a TPM místo «vyžaduje správce».
- Na Přehledu Přečtené stroje stoupá a řádek pokrytí uvádí, kolik zařízení je přečteno do hloubky.
Když se něco pokazí
- «WMI: přístup odepřen (0x80070005)». Účet není oprávněn. S místním účtem nebo účtem Microsoft musí být
LocalAccountTokenFilterPolicyzapnuto (aktivační skript to udělá). V doméně zkontrolujte, že je účet ve skupině místních Administrators daného PC. - «WMI: selhání přihlášení (0x8007052E)». Nesprávné uživatelské jméno nebo heslo. Zkontrolujte tvar:
DOMÉNA\uživatelnebo.\Administrator. - «WMI: přístup odepřen (0x80041003)». Účet nemá práva k jmennému prostoru WMI. Použijte účet správce.
- «WMI: typ přihlášení neudělen (0x80070569)». Místní bezpečnostní zásada na daném PC odepírá tento typ přihlášení. Zkontrolujte místní bezpečnostní zásadu daného PC.
- «žádná odpověď z WMI (brána firewall, nebo ne Windows)». Brána firewall blokuje WMI, nebo zařízení není Windows. Spusťte aktivační skript.
- «na toto zařízení se nevztahují žádné přihlašovací údaje». Nepokrývají ho žádné přihlašovací údaje Windows. Uložte jedny pro zařízení, lokalitu nebo všude.
- «uložené heslo nelze na tomto účtu přečíst». Přihlašovací údaje uložil jiný uživatel Windows na tomto PC. Uložte je znovu, když jste přihlášeni jako uživatel, který spouští NetBlade.
- Fungovalo to, pak se to zastavilo na všech PC najednou. IP adresa PC s NetBlade se pravděpodobně změnila, takže pravidla už neodpovídají. Rezervujte jeho adresu a spusťte čerstvé skripty.
- Vzdálená akce trvala přes půl minuty. Brána firewall daného PC blokuje vzdálenou správu služeb a PsExec čeká, než se vrátí k záložnímu řešení. Stáhněte aktivační skript znovu a spusťte ho: aktuální verze otevře i to, stále jen pro toto PC.
Dále
S čitelnými PC nastavte své účty správně: Přihlašovací údaje správně. Pak přečtěte své síťové vybavení přes SNMP.
← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →