NetBlade
Windows Schritt 2 von 12 ~40 Min. Fortgeschritten

Windows-PCs für die agentlose Inventarisierung vorbereiten

Windows-PCs ohne Installation für NetBlade auslesbar machen: Admin-Konto, WMI, SMB, Firewall, Remote-UAC, Aktivierungsskript und ein Pilot-PC.

NetBlade liest einen Windows-PC über das Netzwerk mit den Verwaltungsschnittstellen von Windows selbst aus und installiert nichts darauf. Im Gegenzug muss jeder PC eine Administratoranmeldung vom NetBlade-PC akzeptieren und diesen Datenverkehr durch seine Firewall lassen. Dieser Artikel erklärt genau, was nötig ist, was sich zwischen Domäne und Arbeitsgruppe unterscheidet, was das Aktivierungsskript von NetBlade ändert und wie du es rückgängig machst, und wie du alles an einem PC erprobst, bevor du die übrigen anfasst.

Bevor du anfängst

  • NetBlade ist installiert und ein erster Scan ist gelaufen, die PCs stehen also unter Geräte (Erste Schritte).
  • Ein Administratorkonto für die PCs, die du auslesen willst: ein Domänenkonto, das lokaler Administrator ist, oder ein lokales Administratorkonto auf jedem PC.
  • Physischer oder Fernzugriff auf einen PC als Pilot, auf dem du etwas als Administrator ausführen kannst.
  • Die IP-Adresse des PCs, auf dem NetBlade läuft. Sie sollte sich nicht ändern: Kommt sie per DHCP, lege auf deinem DHCP-Server eine Reservierung an (warum, steht in Schritt 7).

1. Wissen, was eine Auslesung nutzt

Eine Auslesung eines Windows-PCs (Tiefenscan auf einer Gerätekarte oder Tiefeninventar in der Geräteliste) läuft über die Windows-Verwaltung, und NetBlade verlangt zusätzlich, dass die Dateifreigabe zu ihm hin offen ist:

WasPortWofür
Windows-Verwaltung (WMI)TCP 135 plus die dynamischen RPC-Ports des WMI-DienstesDie Auslesung selbst: Hardware, System, Updates, Dienste, Schutzfunktionen
Dateifreigabe (SMB)TCP 445Wird zusammen mit WMI geöffnet; auch der Zugangsweg für PsExec
WinRMTCP 5985Nur für Remote-Aktionen, nicht für die Auslesung

Außerdem braucht es Windows-Administrator-Anmeldedaten für diesen PC. Vor allem BitLocker und TPM kann nur ein Administrator auslesen; ohne einen sagt die Karte, dass ein Administrator nötig ist.

Damit liest NetBlade Name, Domäne, Betriebssystem und Build, Hersteller, Modell und Seriennummer, Prozessor, Arbeitsspeicher, angemeldeten Benutzer, Laufwerke und physische Datenträger, Netzwerkadapter, Monitore, Drucker, Akku, fehlerhafte Geräte und USB, installierte Updates, automatisch gestartete Dienste, Programme, die mit Windows starten, optionale Features, Profile, lokale Administratoren und Konten, offene Sitzungen, freigegebene Ordner und wer darauf schreiben darf, installierte Programme sowie die Schutzfunktionen: Virenschutz, Firewall pro Profil, BitLocker, TPM, Sicherer Start, Benutzerkontensteuerung, Remotedesktop, SMBv1 und ausstehenden Neustart.

Hinweis: Der PC, auf dem NetBlade läuft, liest sich selbst ohne Anmeldedaten und ohne Vorbereitung aus.

2. Domäne oder Arbeitsgruppe: was sich ändert

In einer DomäneIn einer Arbeitsgruppe
KontoEin Domänenkonto, das lokaler Administrator der PCs istEin lokales Administratorkonto auf jedem PC
Remote-UACFür Domänenkonten kein ThemaMuss für lokale Konten gelockert werden (Schritt 5)
WinRM für Remote-AktionenKerberos, auf diesem PC nichts zusätzlichDieser PC muss das Ziel in TrustedHosts führen

In einer Domäne gibt es noch eine Erleichterung: Kommen keine gespeicherten Anmeldedaten hinein, versucht NetBlade es mit dem Windows-Konto, unter dem es läuft. Meldest du dich am NetBlade-PC mit einem Domänenkonto an, das auf den PCs lokaler Administrator ist, lassen sich diese PCs ganz ohne hinterlegte Anmeldedaten auslesen. Für eine saubere Einrichtung hinterlege trotzdem ein eigenes Konto (siehe Anmeldedaten richtig verwalten).

3. Das Konto wählen und hinterlegen

  1. Entscheide, welches Konto NetBlade nutzen soll. In einer Domäne ist das üblicherweise ein eigenes IT-Konto, das Mitglied der lokalen Gruppe Administratoren auf den Arbeitsplatzrechnern ist. In einer Arbeitsgruppe das lokale Administratorkonto jedes PCs.
  2. Öffne in NetBlade Anmeldedaten und klicke auf Hinzufügen….
  3. Stelle Protokoll auf Windows (WMI) und gib den Benutzername in der Form ein, die die App zeigt: DOMAIN\user für ein Domänenkonto oder .\Administrator für ein lokales.
  4. Gib das Passwort ein, wähle Wo sie gelten (vorerst Ein Standort oder Ein Gerät für den Pilot-PC) und vergib eine Bezeichnung.
  5. Klicke auf Hinterlegen.

4. Einen Pilot-PC ausprobieren

Bereite nicht zwanzig PCs vor, um dann festzustellen, dass das Konto falsch war. Nimm einen.

  1. Gib auf der Seite „Anmeldedaten“ die Adresse des Pilot-PCs unter Rechner zum Testen ein und klicke auf Testen. Die Spalte LETZTER TEST zeigt «Funktioniert» oder «Fehlgeschlagen».
  2. Öffne die Karte des Pilot-PCs unter Geräte und klicke auf Tiefenscan.
  3. Sieh dir den Auslesestatus direkt unter dem Gerätenamen an. «Ausgelesen am … über …» heißt, es hat funktioniert. «Nie ausgelesen» oder «Auslesen fehlgeschlagen» öffnet ein Fenster mit dem Grund und dem, was zu tun ist.

Hat es funktioniert, spring zu Schritt 7. Meldet das Fenster, dass die Firewall das Auslesen blockiert, etwa «Es ist ein Windows-PC, aber seine Firewall blockiert das Auslesen: Er antwortet nur auf den Ports …», mach mit Schritt 5 weiter.

5. Den PC mit dem Aktivierungsskript öffnen

Lässt sich ein Windows-PC nicht auslesen, bietet seine Karte ein Skript an, das genau das öffnet, was NetBlade braucht, und nur zum NetBlade-PC hin.

  1. Klicke auf der Karte des Pilot-PCs auf den Auslesestatus (Nie ausgelesen oder Auslesen fehlgeschlagen).
  2. Klicke auf Aktivierungsskript herunterladen und speichere die Datei.
  3. Speichere im selben Fenster jetzt auch das Skript zum Rückgängigmachen und bewahre es beim anderen auf.
  4. Kopiere das Aktivierungsskript auf den Pilot-PC und doppelklicke es. Es ist eine .cmd-Datei: Sie fordert selbst Administratorrechte an und sagt Zeile für Zeile, was sie tut.
  5. Klicke zurück in NetBlade auf Jetzt erneut auslesen.

Achtung: Die Schaltflächen zum Aktivieren und Rückgängigmachen erscheinen auf der Karte nur, solange der PC noch nicht erfolgreich ausgelesen wurde. Sobald die Auslesung klappt, verschwinden sie. Speichere das Rückgängig-Skript also gleichzeitig mit dem Aktivierungsskript.

Was das Skript auf diesem PC ändert:

  • Es legt Firewallregeln an, die nur von der IPv4-Adresse des NetBlade-PCs aus gelten, mit den Namen NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) und NetBlade - WinRM (5985). Die Services-Regel öffnet die Remote-Dienstverwaltung, damit PsExec sofort startet, statt zu warten.
  • Es stellt den WMI-Dienst auf automatischen Start und startet ihn.
  • Es aktiviert WinRM mit Enable-PSRemoting -Force -SkipNetworkProfileCheck für Remote-Aktionen.
  • Nur wenn der PC nicht in einer Domäne ist, setzt es LocalAccountTokenFilterPolicy auf 1 (warum, erklärt Schritt 6).

Es zweimal auszuführen schadet nicht: Es entfernt zuerst seine eigenen Regeln, sodass am Ende nur ein Satz übrig bleibt.

6. Remote-UAC und LocalAccountTokenFilterPolicy verstehen

Standardmäßig entzieht Windows einem lokalen Administrator, der sich über das Netzwerk mit einem PC verbindet, für diese Anmeldung die Administratorrechte. Das ist die Remotebeschränkung der Benutzerkontensteuerung. Das Ergebnis ist verwirrend: Die Ports sind offen, das Passwort stimmt, und die Auslesung wird trotzdem mit «WMI: Zugriff verweigert (0x80070005)» abgelehnt.

Der Registrierungswert LocalAccountTokenFilterPolicy, auf 1 gesetzt unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, hebt diese Beschränkung auf, sodass ein lokaler Administrator seine Rechte auch remote behält. Das Aktivierungsskript setzt ihn nur auf PCs außerhalb einer Domäne, weil Domänenkonten nicht auf diese Weise gefiltert werden.

Bereitest du einen PC stattdessen von Hand vor, nennt die Anleitung zu Remote-Aktionen in der App diesen Befehl, auszuführen in PowerShell als Administrator auf diesem PC:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Achtung: Das senkt den Schutz dieses PCs ein wenig: Jedes lokale Administratorkonto ist nun über das Netzwerk nutzbar. Setze es nur dort ein, wo du es brauchst, mit einem starken, eindeutigen lokalen Administratorpasswort auf jedem PC. Das Rückgängig-Skript entfernt es wieder, ebenso die Remote-Aktion «UAC-Remotebeschränkungen wiederherstellen».

7. Auf die übrigen PCs ausrollen

Sobald der Pilot korrekt ausgelesen wird, wiederhole das für die anderen.

  • Pro PC, mit dem Skript. Lade das Aktivierungsskript von der Karte jedes PCs herunter und führe es dort aus. Das Skript wird für die aktuelle IP-Adresse des NetBlade-PCs erzeugt. Deshalb darf sich diese Adresse nicht ändern: Tut sie es doch, passen die Firewallregeln nicht mehr, und die Auslesungen stoppen, bis du ein neues Skript ausführst.
  • In einer Domäne, per Gruppenrichtlinie. NetBlade erzeugt keine Richtlinien, aber dasselbe Ergebnis lässt sich zentral erreichen. Für WinRM verweist die App selbst auf: Computerkonfiguration › Administrative Vorlagen › Windows-Komponenten › Windows-Remoteverwaltung (Windows Remote Management, WinRM) › WinRM-Dienst › «Remoteserververwaltung über WinRM zulassen». Für WMI und SMB sind eingehende Firewallregeln für TCP 135, die RPC-Ports des WMI-Dienstes und TCP 445 üblich, beschränkt auf die Adresse des NetBlade-PCs. Das ist allgemeine Windows-Administration, also teste es zuerst an einem PC.
  • Die Anmeldedaten ausweiten. Wenn der Pilot funktioniert, öffne Anmeldedaten, klicke bei den Anmeldedaten auf Wo sie gelten… und erweitere sie auf Ein Standort oder Überall.

Dann lies alle aus: Geräte, Tiefeninventar, oder Standorte, Alle Geräte auslesen. Der Standort meldet, wie viele ausgelesen wurden und für wie viele keine passenden Anmeldedaten vorlagen.

8. Auch Remote-Aktionen vorbereiten (optional)

Das Auslesen nutzt WinRM nicht, Remote-Aktionen schon. Wenn du sie nutzen willst, öffne auf einer Karte Remote-Aktionen und klappe Was der Remoterechner braucht auf. Die App listet in der Reihenfolge, in der die Punkte meistens fehlen:

  1. Ein Administratorkonto auf diesem Rechner, gespeichert unter „Anmeldedaten“.
  2. WinRM aktiviert auf dem Remoterechner: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Ein privates oder Domänennetzwerk, kein öffentliches. Auf dem Remoterechner, als Administrator:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Außerhalb einer Domäne muss dieser PC dem Rechner vertrauen (setze seine IP statt des Beispiels ein):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Außerhalb einer Domäne mit einem lokalen Konto der Schlüssel LocalAccountTokenFilterPolicy aus Schritt 6.
  2. PsExec, wenn es kein WinRM gibt: Port 445 auf dem Remoterechner offen und die Freigabe ADMIN$ aktiv. So öffnest du 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Die Details stehen in Remote-Aktionen sicher ausführen.

9. Alles rückgängig machen

Führe auf jedem PC, den du mit dem Skript vorbereitet hast, das gespeicherte Skript zum Rückgängigmachen aus. Es entfernt die Firewallregeln von NetBlade und den administrativen Fernzugriff für lokale Konten. WinRM bleibt aktiv; brauchst du es nicht, schalte es in PowerShell als Administrator ab:

Disable-PSRemoting

Hast du das Rückgängig-Skript nicht aufbewahrt, stehen dieselben Ergebnisse als Remote-Aktionen in einem funktionierenden NetBlade zur Verfügung: «UAC-Remotebeschränkungen wiederherstellen», «Firewallregel löschen» für jede der in Schritt 5 genannten NetBlade - …-Regeln und «WinRM deaktivieren». Sie laufen über genau den Zugang, den du gerade entfernst, also heb dir «UAC-Remotebeschränkungen wiederherstellen» für den Schluss auf. Das Rückgängig-Skript aufzubewahren ist einfacher.

Prüfen, ob es geklappt hat

  • Der Auslesestatus der Karte zeigt «Ausgelesen am … über …», und die Registerkarten Hardware, Software, System und Sicherheit sind gefüllt.
  • Die Registerkarte Sicherheit zeigt den Status von BitLocker und TPM statt «erfordert Administrator».
  • Auf dem Dashboard steigt Ausgelesene Rechner, und die Abdeckungszeile sagt, wie viele Geräte gründlich ausgelesen sind.

Wenn etwas schiefgeht

  • «WMI: Zugriff verweigert (0x80070005)». Das Konto ist nicht berechtigt. Bei einem lokalen oder Microsoft-Konto muss LocalAccountTokenFilterPolicy aktiviert sein (das Aktivierungsskript erledigt das). Prüfe in einer Domäne, ob das Konto in der lokalen Gruppe Administratoren des PCs ist.
  • «WMI: Anmeldung fehlgeschlagen (0x8007052E)». Benutzername oder Passwort falsch. Prüfe die Form: DOMAIN\user oder .\Administrator.
  • «WMI: Zugriff verweigert (0x80041003)». Dem Konto fehlen Rechte für den WMI-Namespace. Nimm ein Administratorkonto.
  • «WMI: Anmeldetyp nicht gewährt (0x80070569)». Eine lokale Sicherheitsrichtlinie auf diesem PC verweigert den Anmeldetyp. Prüfe die lokale Sicherheitsrichtlinie dieses PCs.
  • «keine Antwort von WMI (Firewall, oder kein Windows)». Die Firewall blockiert WMI, oder das Gerät ist kein Windows. Führe das Aktivierungsskript aus.
  • «für dieses Gerät gelten keine Anmeldedaten». Keine Windows-Anmeldedaten decken es ab. Hinterlege welche für das Gerät, den Standort oder überall.
  • «das gespeicherte Passwort kann mit diesem Konto nicht gelesen werden». Die Anmeldedaten wurden von einem anderen Windows-Benutzer auf diesem PC hinterlegt. Hinterlege sie erneut, während du als der Benutzer angemeldet bist, unter dem NetBlade läuft.
  • Es hat funktioniert und dann auf allen PCs gleichzeitig aufgehört. Vermutlich hat sich die IP-Adresse des NetBlade-PCs geändert, und die Regeln passen nicht mehr. Reserviere seine Adresse und führe neue Skripte aus.
  • Eine Remote-Aktion hat über eine halbe Minute gedauert. Die Firewall dieses PCs blockiert die Remote-Dienstverwaltung, und PsExec wartet, bevor es auf den Ausweichweg geht. Lade das Aktivierungsskript erneut herunter und führe es aus: Die aktuelle Version öffnet auch das, weiterhin nur für diesen PC.

Weiter

Sind die PCs auslesbar, richte deine Konten ordentlich ein: Anmeldedaten richtig verwalten. Danach liest du deine Netzwerkgeräte per SNMP aus.

← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade Windows →