Készítsd elő a Windows PC-idet az ügynök nélküli leltárhoz
Készítsd fel a Windows PC-ket, hogy a NetBlade beolvassa őket anélkül, hogy bármit telepítene: rendszergazdai fiók, WMI, SMB, tűzfal, távoli UAC, az engedélyező szkript és egy pilot PC.
A NetBlade a hálózaton át olvas be egy Windows PC-t, a Windows saját felügyeleti felületeivel, és semmit nem telepít rá. Cserébe minden PC-nek el kell fogadnia egy rendszergazdai bejelentkezést a NetBlade-et futtató PC-től, és át kell engednie azt a forgalmat a tűzfalán. Ez a cikk pontosan elmagyarázza, mire van szükség, hogyan tér el ez egy tartomány és egy munkacsoport között, mit változtat a NetBlade engedélyező szkriptje, és hogyan vond vissza, és hogyan bizonyítsd az egészet egy PC-n, mielőtt a többihez nyúlnál.
Mielőtt kezdenéd
- A NetBlade telepítve és egy első vizsgálat elvégezve, hogy a PC-k az Eszközök menüben legyenek (Első lépések).
- Egy rendszergazdai fiók a beolvasni kívánt PC-khez: egy tartományi fiók, amely helyi rendszergazda, vagy egy helyi rendszergazdai fiók minden PC-n.
- Fizikai vagy távoli hozzáférés egy PC-hez pilotként, ahol rendszergazdaként futtathatsz valamit.
- A NetBlade-et futtató PC IP-címe. Nem szabad megváltoznia: ha DHCP-ből jön, adj neki egy foglalást a DHCP-szervereden (lásd a 7. lépést, hogy miért).
1. Tudd, mit használ egy beolvasás
Egy Windows PC beolvasása (Mélyvizsgálat egy eszközkártyán, vagy Mélyleltár az eszközlistán) a Windows-kezelésen keresztül megy, és a NetBlade a fájlmegosztás megnyitását is kéri felé:
| Mi | Port | Mire való |
|---|---|---|
| Windows-kezelés (WMI) | TCP 135 plusz a WMI-szolgáltatás dinamikus RPC-portjai | Maga a beolvasás: hardver, rendszer, frissítések, szolgáltatások, védelmek |
| Fájlmegosztás (SMB) | TCP 445 | A WMI mellett megnyitva; a PsExec bejutási útja is |
| WinRM | TCP 5985 | Csak a távoli műveletek, nem a beolvasás |
Szükség van egy Windows rendszergazdai hitelesítő adatra is ahhoz a PC-hez. A BitLocker és a TPM különösen csak rendszergazdával olvasható; egy nélkül a kártya jelzi, hogy rendszergazda szükséges.
Ezzel a NetBlade beolvassa a nevet, tartományt, operációs rendszert és buildet, gyártót, modellt és sorozatszámot, processzort, memóriát, bejelentkezett felhasználót, meghajtókat és fizikai lemezeket, hálózati adaptereket, monitorokat, nyomtatókat, akkumulátort, hibás eszközöket és USB-t, telepített frissítéseket, automatikusan indított szolgáltatásokat, a Windowszal induló programokat, opcionális funkciókat, profilokat, helyi rendszergazdákat és fiókokat, nyitott munkameneteket, megosztott mappákat és azt, ki írhat beléjük, telepített programokat, és a védelmeket: vírusirtó, tűzfal profilonként, BitLocker, TPM, Secure Boot, UAC, Távoli asztal, SMBv1 és a függőben lévő újraindítás.
Megjegyzés: A NetBlade-et futtató PC hitelesítő adat vagy előkészítés nélkül olvassa be önmagát.
2. Tartomány vagy munkacsoport: mi változik
| Egy tartományban | Egy munkacsoportban | |
|---|---|---|
| Fiók | Egy tartományi fiók, amely a PC-k helyi rendszergazdája | Egy helyi rendszergazdai fiók minden PC-n |
| Távoli UAC | Nem probléma a tartományi fiókoknál | Lazítani kell a helyi fiókokhoz (5. lépés) |
| WinRM a távoli műveletekhez | Kerberos, semmi extra ezen a PC-n | Ennek a PC-nek fel kell sorolnia a célpontot a TrustedHostsban |
Egy tartományban van egy plusz kényelem: amikor egyetlen tárolt hitelesítő adat sem jut be, a NetBlade megpróbálja a Windows-fiókot, amely alatt fut. Ha a NetBlade PC-re egy tartományi fiókkal jelentkezel be, amely a PC-k helyi rendszergazdája, azok a PC-k rögzített hitelesítő adat nélkül olvashatók be. Egy tiszta beállításhoz mindenesetre rögzíts egy dedikált fiókot (lásd Hitelesítő adatok helyesen).
3. A fiók kiválasztása és rögzítése
- Döntsd el, melyik fiókot fogja a NetBlade használni. Egy tartományban egy dedikált IT-fiók, amely a munkaállomások helyi Rendszergazdák csoportjának tagja, a szokásos választás. Egy munkacsoportban minden PC helyi rendszergazdai fiókja.
- A NetBlade-ben nyisd meg a Hitelesítő adatok menüt, és nyomd meg a Hozzáadás… gombot.
- Állítsd a Protokollt Windows (WMI) értékre, és írd be a Felhasználónevet az alkalmazás által mutatott formában:
DOMAIN\useregy tartományi fiókhoz, vagy.\Administratoregy helyihez. - Írd be a jelszót, válaszd ki a Hol érvényes értéket (egyelőre Egy telephelyen vagy Egy eszközön a pilot PC-hez), és adj hozzá egy címkét.
- Nyomd meg a Rögzítés gombot.
4. Egy pilot PC kipróbálása
Ne készíts elő húsz PC-t, majd derüljön ki, hogy a fiók rossz volt. Válassz egyet.
- A Hitelesítő adatok oldalon írd be a pilot PC címét a Kipróbálandó gép mezőbe, és nyomd meg a Teszt gombot. Az UTOLSÓ TESZT oszlop azt mondja, „Működik” vagy „Sikertelen”.
- Nyisd meg a pilot PC kártyáját az Eszközök menüből, és nyomd meg a Mélyvizsgálat gombot.
- Nézd meg a beolvasási állapotot közvetlenül az eszköznév alatt. A „Beolvasva … ezzel …” azt jelenti, működött. A „Soha nem olvasva” vagy „Beolvasás sikertelen” megnyit egy panelt az okkal és a teendővel.
Ha működött, ugorj a 7. lépéshez. Ha a panel azt mondja, a tűzfal blokkolja a beolvasást, például „Ez egy Windows PC, de a tűzfala blokkolja a beolvasást: csak a … portokon válaszol”, folytasd az 5. lépéssel.
5. A PC megnyitása az engedélyező szkripttel
Amikor egy Windows PC nem olvasható be, a kártyája felkínál egy szkriptet, amely pontosan azt nyitja meg, amire a NetBlade-nek szüksége van, csak a NetBlade-et futtató PC felé.
- A pilot PC kártyáján kattints a beolvasási állapotra (Soha nem olvasva vagy Beolvasás sikertelen).
- Nyomd meg az Engedélyező szkript letöltése gombot, és mentsd a fájlt.
- Ugyanabban a panelben most mentsd el a Szkript a változtatások visszavonásához lehetőséget is, és tartsd a másikkal együtt.
- Másold az engedélyező szkriptet a pilot PC-re, és kattints rá duplán. Ez egy
.cmdfájl: magától rendszergazdai jogokat kér, és soronként megmondja, mit csinál. - Vissza a NetBlade-ben, nyomd meg az Újraolvasás most gombot.
Figyelem: Az engedélyező és visszavonó gombok csak addig jelennek meg a kártyán, amíg a PC-t nem olvasták be sikeresen. Amint a beolvasás működik, eltűnnek, ezért mentsd el a visszavonó szkriptet az engedélyező szkripttel egyidejűleg.
Mit változtat a szkript azon a PC-n:
- Tűzfalszabályokat ad hozzá, csak a NetBlade PC IPv4-címéről engedélyezve,
NetBlade - WMI (135),NetBlade - WMI (RPC),NetBlade - Services (RPC),NetBlade - SMB (445)ésNetBlade - WinRM (5985)néven. A Services szabály megnyitja a távoli szolgáltatáskezelést, hogy a PsExec azonnal elinduljon ahelyett, hogy várna. - A WMI-szolgáltatást automatikus indításra állítja, és elindítja.
- Bekapcsolja a WinRM-et az
Enable-PSRemoting -Force -SkipNetworkProfileCheckparanccsal, a távoli műveletekhez. - Csak ha a PC nincs tartományban, a
LocalAccountTokenFilterPolicyértéket 1-re állítja (a 6. lépés elmagyarázza, miért).
Kétszer lefuttatva ártalmatlan: előbb eltávolítja a saját szabályait, így egy készlettel maradsz.
6. Értsd meg a távoli UAC-t és a LocalAccountTokenFilterPolicy értéket
Alapból, amikor egy helyi rendszergazda a hálózaton át csatlakozik egy PC-hez, a Windows megfosztja a rendszergazdai jogoktól azt a bejelentkezést. Ez a Felhasználói fiókok felügyeletének távoli korlátozása. Az eredmény zavaró: a portok nyitva vannak, a jelszó jó, és a beolvasást mégis elutasítja a „WMI: hozzáférés megtagadva (0x80070005)” üzenettel.
A LocalAccountTokenFilterPolicy rendszerleíró érték, 1-re állítva a HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System alatt, feloldja azt a korlátozást, hogy egy helyi rendszergazda távolról is megtartsa a jogait. Az engedélyező szkript csak tartományon kívüli PC-ken állítja be, mert a tartományi fiókokat nem szűrik így.
Ha ehelyett kézzel készítesz elő egy PC-t, az alkalmazásban lévő távoli műveletek útmutató ezt a parancsot adja, amelyet PowerShellben rendszergazdaként kell futtatni azon a PC-n:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Figyelem: Ez kissé csökkenti annak a PC-nek a védelmét: bármely helyi rendszergazdai fiók használható most a hálózaton át. Csak ott használd, ahol szükséged van rá, egy erős, egyedi helyi rendszergazdai jelszóval minden PC-n. A visszavonó szkript eltávolítja, és a „Távoli UAC-korlátozások visszaállítása” távoli művelet is.
7. Kiterjesztés a többi PC-re
Amint a pilot helyesen olvasódik be, ismételd meg a többihez.
- PC-nként, a szkripttel. Töltsd le az engedélyező szkriptet minden PC kártyájáról, és futtasd ott. A szkript a NetBlade PC jelenlegi IP-címére van építve. Ezért nem szabad annak a címnek megváltoznia: ha megváltozik, a tűzfalszabályok már nem egyeznek, és a beolvasások leállnak, amíg le nem futtatsz egy friss szkriptet.
- Egy tartományban, csoportházirenddel. A NetBlade nem generál házirendeket, de ugyanaz az eredmény központilag is elérhető. A WinRM-hez maga az alkalmazás erre mutat: Számítógép konfigurációja › Felügyeleti sablonok › Windows-összetevők › Windows Remote Management › WinRM Service › „Allow remote server management”. A WMI-hez és SMB-hez a szokásos megközelítés bejövő tűzfalszabályok a TCP 135-höz, a WMI-szolgáltatás RPC-portjaihoz és a TCP 445-höz, a NetBlade PC címére korlátozva. Ez általános Windows-adminisztráció, ezért teszteld egy PC-n először.
- Szélesítsd a hitelesítő adatot. Amikor a pilot működik, nyisd meg a Hitelesítő adatok menüt, nyomd meg a Hol érvényes… gombot a hitelesítő adaton, és terjeszd ki Egy telephelyre vagy Bárhová.
Majd olvasd be mindet: Eszközök, Mélyleltár, vagy Telephelyek, Minden eszköz beolvasása. A telephely jelenti, hányat olvastak be, és hánynak nem volt érvényes hitelesítő adata.
8. Készítsd elő a távoli műveleteket is (opcionális)
A beolvasás nem használja a WinRM-et, de a távoli műveletek igen. Ha tervezed használni őket, nyisd meg a Távoli műveletek menüt egy kártyán, és bontsd ki a Mire van szüksége a távoli gépnek részt. Az alkalmazás felsorolja, abban a sorrendben, ahogy általában hiányoznak:
- Egy rendszergazdai fiók azon a gépen, a Hitelesítő adatokban mentve.
- WinRM bekapcsolva, a távoli gépen:
Enable-PSRemoting -Force -SkipNetworkProfileCheck. - Egy privát vagy tartományi hálózat, nem egy nyilvános. A távoli gépen, rendszergazdaként:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
- Tartományon kívül bízd meg a gépet erről a PC-ről (tedd az IP-jét a példa helyére):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
- Tartományon kívül egy helyi fiókkal a
LocalAccountTokenFilterPolicykulcs a 6. lépésből. - PsExec, amikor nincs WinRM: 445-ös port nyitva a távoli gépen és az ADMIN$ megosztás bekapcsolva. A 445 megnyitásához:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'
A részletek a Távoli műveletek, biztonságosan cikkben vannak.
9. Hogyan vonj vissza mindent
Bármely PC-n, amelyet a szkripttel készítettél elő, futtasd a Szkript a változtatások visszavonásához lehetőséget, amelyet elmentettél. Eltávolítja a NetBlade tűzfalszabályait és a helyi fiókok távoli adminisztratív hozzáférését. Bekapcsolva hagyja a WinRM-et; ha nincs rá szükséged, kapcsold ki PowerShellben rendszergazdaként:
Disable-PSRemoting
Ha nem tartottad meg a visszavonó szkriptet, ugyanazok az eredmények elérhetők távoli műveletként egy működő NetBlade-ből: „Távoli UAC-korlátozások visszaállítása”, „Tűzfalszabály törlése” az 5. lépésben felsorolt minden NetBlade - … szabályhoz, és „WinRM letiltása”. Azon a hozzáférésen keresztül utaznak, amelyet éppen eltávolítasz, ezért a „Távoli UAC-korlátozások visszaállítása” legyen az utolsó. A visszavonó szkript megtartása egyszerűbb.
Ellenőrizd, hogy működött
- A kártya beolvasási állapota azt mondja, „Beolvasva … ezzel …”, és a Hardver, Szoftver, Rendszer és Biztonság fülek ki vannak töltve.
- A Biztonság fül a BitLocker és TPM állapotát mutatja a „rendszergazda szükséges” helyett.
- Az Irányítópulton a Beolvasott gépek felmegy, és a lefedettségi sor megmondja, hány eszközt olvastak be mélyrehatóan.
Ha valami balul sül el
- „WMI: hozzáférés megtagadva (0x80070005)”. A fiók nem jogosult. Egy helyi vagy Microsoft-fiókkal a
LocalAccountTokenFilterPolicyértéknek be kell lennie kapcsolva (az engedélyező szkript megteszi). Egy tartományban ellenőrizd, hogy a fiók a PC helyi Rendszergazdák csoportjában van. - „WMI: bejelentkezési hiba (0x8007052E)”. Rossz felhasználónév vagy jelszó. Ellenőrizd a formát:
DOMAIN\uservagy.\Administrator. - „WMI: hozzáférés megtagadva (0x80041003)”. A fióknak nincsenek jogai a WMI-névtéren. Használj rendszergazdai fiókot.
- „WMI: a bejelentkezési típus nincs engedélyezve (0x80070569)”. Egy helyi biztonsági házirend azon a PC-n megtagadja a bejelentkezési típust. Ellenőrizd annak a PC-nek a helyi biztonsági házirendjét.
- „nincs válasz a WMI-től (tűzfal, vagy nem Windows)”. A tűzfal blokkolja a WMI-t, vagy az eszköz nem Windows. Futtasd az engedélyező szkriptet.
- „egyetlen hitelesítő adat sem érvényes erre az eszközre”. Egyetlen Windows-hitelesítő adat sem fedi le. Rögzíts egyet az eszközhöz, a telephelyhez vagy mindenhová.
- „a mentett jelszó nem olvasható ezen a fiókon”. A hitelesítő adatot egy másik Windows-felhasználó rögzítette ezen a PC-n. Rögzítsd újra, miközben azként a felhasználóként vagy bejelentkezve, aki a NetBlade-et futtatja.
- Működött, majd egyszerre leállt minden PC-n. A NetBlade PC IP-címe valószínűleg megváltozott, így a szabályok már nem egyeznek. Foglald le a címét, és futtass friss szkripteket.
- Egy távoli művelet több mint fél percbe telt. Annak a PC-nek a tűzfala blokkolja a távoli szolgáltatáskezelést, és a PsExec vár, mielőtt visszaesne. Töltsd le újra az engedélyező szkriptet, és futtasd le: a jelenlegi verzió ezt is megnyitja, még mindig csak ehhez a PC-hez.
Következő
A PC-k olvashatóvá tételével állítsd be helyesen a fiókjaidat: Hitelesítő adatok helyesen. Majd olvasd be a hálózati eszközeidet az SNMP cikkel.
← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →