NetBlade
Windows Passo 2 di 12 ~40 min Intermedio

Prepara i PC Windows per l'inventario senza agente

Prepara i PC Windows alla lettura di NetBlade senza installare nulla: account admin, WMI, SMB, firewall, UAC remoto, script di abilitazione e PC pilota.

NetBlade legge un PC Windows attraverso la rete, con le interfacce di gestione di Windows stesso, e non ci installa niente. In cambio, ogni PC deve accettare un accesso da amministratore dal PC su cui gira NetBlade e lasciar passare quel traffico dal firewall. Questo articolo spiega esattamente cosa serve, cosa cambia tra dominio e gruppo di lavoro, cosa modifica lo script di abilitazione di NetBlade e come annullarlo, e come verificare tutto su un solo PC prima di toccare gli altri.

Prima di cominciare

  • NetBlade installata e una prima scansione fatta, così i PC sono in Dispositivi (Primi passi).
  • Un account amministratore per i PC che vuoi leggere: un account di dominio che sia amministratore locale, oppure un account amministratore locale su ogni PC.
  • Accesso fisico o remoto a un PC da usare come pilota, dove puoi eseguire qualcosa come amministratore.
  • L’indirizzo IP del PC su cui gira NetBlade. Non deve cambiare: se arriva dal DHCP, fissalo con una prenotazione sul server DHCP (il perché è al passo 7).

1. Sappi cosa usa una lettura

Una lettura di un PC Windows (Scansione approfondita nella scheda di un dispositivo, o Inventario approfondito nell’elenco dei dispositivi) passa dalla gestione di Windows, e NetBlade chiede che sia aperta verso di lei anche la condivisione dei file:

CosaPortaA cosa serve
Gestione di Windows (WMI)TCP 135 più le porte RPC dinamiche del servizio WMILa lettura vera e propria: hardware, sistema, aggiornamenti, servizi, difese
Condivisione file (SMB)TCP 445Aperta insieme a WMI; è anche la strada di PsExec
WinRMTCP 5985Solo le azioni remote, non la lettura

Serve anche una credenziale di amministratore Windows per quel PC. BitLocker e TPM in particolare si leggono solo da amministratore; senza, la scheda dice che serve un amministratore.

Con questo, NetBlade legge nome, dominio, sistema operativo e build, produttore, modello e numero di serie, processore, memoria, utente collegato, unità e dischi fisici, schede di rete, monitor, stampanti, batteria, dispositivi guasti e USB, aggiornamenti installati, servizi ad avvio automatico, programmi che partono con Windows, funzionalità facoltative, profili, amministratori e account locali, sessioni aperte, cartelle condivise e chi può scriverci, programmi installati, e le difese: antivirus, firewall per profilo, BitLocker, TPM, Secure Boot, UAC, Desktop remoto, SMBv1 e riavvio in sospeso.

Nota: il PC su cui gira NetBlade legge sé stesso senza credenziali né preparazione.

2. Dominio o gruppo di lavoro: cosa cambia

In un dominioIn un gruppo di lavoro
AccountUn account di dominio amministratore locale dei PCUn account amministratore locale su ogni PC
UAC remotoNessun problema per gli account di dominioVa allentato per gli account locali (passo 5)
WinRM per le azioni remoteKerberos, niente di aggiuntivo su questo PCQuesto PC deve avere la destinazione in TrustedHosts

In un dominio c’è una comodità in più: quando nessuna credenziale salvata riesce a entrare, NetBlade prova l’account Windows con cui sta girando. Se accedi al PC di NetBlade con un account di dominio che è amministratore locale dei PC, quei PC si possono leggere senza registrare alcuna credenziale. Per una configurazione pulita, registra comunque un account dedicato (vedi Credenziali fatte bene).

3. Scegli e registra l’account

  1. Decidi quale account userà NetBlade. In un dominio, di solito si sceglie un account IT dedicato, membro del gruppo Administrators locale delle postazioni. In un gruppo di lavoro, l’account amministratore locale di ogni PC.
  2. In NetBlade apri Credenziali e premi Aggiungi….
  3. Imposta Protocollo su Windows (WMI) e scrivi l’Utente nella forma che mostra l’app: DOMAIN\user per un account di dominio, oppure .\Administrator per uno locale.
  4. Scrivi la password, scegli Dove vale (per ora Un sito o Un dispositivo per il PC pilota) e aggiungi un’etichetta.
  5. Premi Registra.

4. Prova su un PC pilota

Non preparare venti PC per scoprire poi che l’account era sbagliato. Scegline uno.

  1. Nella pagina Credenziali, scrivi l’indirizzo del PC pilota in Macchina su cui provare e premi Prova. La colonna ULTIMA PROVA dice «Funziona» o «Fallita».
  2. Apri la scheda del PC pilota da Dispositivi e premi Scansione approfondita.
  3. Guarda lo stato di lettura subito sotto il nome del dispositivo. «Letto il … via …» vuol dire che ha funzionato. «Mai letto» o «Lettura non riuscita» apre un pannello con il motivo e cosa fare.

Se ha funzionato, salta al passo 7. Se il pannello dice che il firewall blocca la lettura, per esempio «È un PC Windows, ma il suo firewall blocca la lettura: risponde solo sulle porte …», prosegui con il passo 5.

5. Apri il PC con lo script di abilitazione

Quando un PC Windows non si riesce a leggere, la sua scheda offre uno script che apre esattamente quello che serve a NetBlade, e solo verso il PC su cui gira NetBlade.

  1. Nella scheda del PC pilota, fai clic sullo stato di lettura (Mai letto o Lettura non riuscita).
  2. Premi Scarica lo script di abilitazione e salva il file.
  3. Nello stesso pannello salva subito anche lo Script per annullare le modifiche, e tienilo insieme all’altro.
  4. Copia lo script di abilitazione sul PC pilota e fai doppio clic. È un file .cmd: chiede da solo i diritti di amministratore e dice cosa fa, riga per riga.
  5. Tornato in NetBlade, premi Rileggi adesso.

Attenzione: i pulsanti per abilitare e annullare compaiono nella scheda solo finché il PC non è stato letto con successo. Quando la lettura funziona spariscono, quindi salva lo script di annullamento insieme a quello di abilitazione.

Cosa cambia lo script su quel PC:

  • Aggiunge regole firewall, consentite solo dall’indirizzo IPv4 del PC di NetBlade, chiamate NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) e NetBlade - WinRM (5985). La regola Services apre la gestione remota dei servizi, così PsExec parte subito invece di aspettare.
  • Imposta l’avvio automatico del servizio WMI e lo avvia.
  • Attiva WinRM con Enable-PSRemoting -Force -SkipNetworkProfileCheck, per le azioni remote.
  • Solo se il PC non è in un dominio, imposta LocalAccountTokenFilterPolicy a 1 (il passo 6 spiega perché).

Lanciarlo due volte non fa danni: prima rimuove le sue stesse regole, quindi alla fine ne resta un solo gruppo.

6. Capisci l’UAC remoto e LocalAccountTokenFilterPolicy

Per impostazione predefinita, quando un amministratore locale si collega a un PC attraverso la rete, Windows toglie i diritti di amministratore a quell’accesso. È la restrizione remota del Controllo dell’account utente. Il risultato confonde: le porte sono aperte, la password è giusta, eppure la lettura viene rifiutata con «WMI: accesso negato (0x80070005)».

Il valore di registro LocalAccountTokenFilterPolicy, impostato a 1 sotto HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, toglie quella restrizione, così un amministratore locale conserva i suoi diritti anche da remoto. Lo script di abilitazione lo imposta solo sui PC fuori dominio, perché gli account di dominio non vengono filtrati in questo modo.

Se invece prepari un PC a mano, la guida alle azioni remote dentro l’app dà questo comando, da lanciare in PowerShell come amministratore su quel PC:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Attenzione: questo abbassa un po’ la protezione di quel PC: qualsiasi account amministratore locale ora si può usare dalla rete. Usalo solo dove serve, con una password dell’amministratore locale robusta e diversa su ogni PC. Lo script di annullamento lo toglie, e lo stesso fa l’azione remota «Ripristina le restrizioni UAC remote».

7. Estendi agli altri PC

Quando il pilota si legge correttamente, ripeti per gli altri.

  • PC per PC, con lo script. Scarica lo script di abilitazione dalla scheda di ogni PC e lancialo lì. Lo script è costruito sull’indirizzo IP attuale del PC di NetBlade. Ecco perché quell’indirizzo non deve cambiare: se cambia, le regole firewall non corrispondono più e le letture si fermano finché non lanci uno script nuovo.
  • In un dominio, con i Criteri di gruppo. NetBlade non genera criteri, ma lo stesso risultato si ottiene in modo centralizzato. Per WinRM, l’app stessa indica: Configurazione computer › Modelli amministrativi › Componenti di Windows › Gestione remota Windows › Servizio WinRM › «Consenti la gestione remota del server». Per WMI e SMB, di solito si usano regole firewall in entrata per TCP 135, le porte RPC del servizio WMI e TCP 445, limitate all’indirizzo del PC di NetBlade. È normale amministrazione Windows, quindi provala prima su un PC.
  • Allarga la credenziale. Quando il pilota funziona, apri Credenziali, premi Dove vale… sulla credenziale ed estendila a Un sito o Ovunque.

Poi leggili tutti: Dispositivi, Inventario approfondito, oppure Siti, Leggi tutti i dispositivi. Il sito riporta quanti sono stati letti e quanti non avevano una credenziale valida per loro.

8. Prepara anche le azioni remote (facoltativo)

La lettura non usa WinRM, le azioni remote sì. Se pensi di usarle, apri Azioni remote in una scheda ed espandi Cosa serve sulla macchina remota. L’app elenca, nell’ordine in cui di solito mancano:

  1. Un account amministratore su quella macchina, salvato in Credenziali.
  2. WinRM acceso sulla macchina remota: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Una rete privata o di dominio, non pubblica. Sulla macchina remota, come amministratore:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Fuori dominio, fidarsi della macchina da questo PC (metti il suo IP al posto di quello d’esempio):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Fuori dominio con un account locale, la chiave LocalAccountTokenFilterPolicy del passo 6.
  2. PsExec, quando WinRM non c’è: porta 445 aperta sulla macchina remota e condivisione ADMIN$ attiva. Per aprire la 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

I dettagli sono in Azioni remote in sicurezza.

9. Come annullare tutto

Su ogni PC preparato con lo script, lancia lo Script per annullare le modifiche che hai salvato. Rimuove le regole firewall di NetBlade e l’accesso amministrativo remoto per gli account locali. Lascia acceso WinRM; se non ti serve, spegnilo in PowerShell come amministratore:

Disable-PSRemoting

Se non hai tenuto lo script di annullamento, gli stessi risultati si ottengono con le azioni remote da un NetBlade funzionante: «Ripristina le restrizioni UAC remote», «Elimina una regola firewall» per ciascuna delle regole NetBlade - … elencate al passo 5, e «Disabilita WinRM». Viaggiano proprio sull’accesso che stai togliendo, quindi lascia «Ripristina le restrizioni UAC remote» per ultima. Tenere lo script di annullamento è più semplice.

Verifica che abbia funzionato

  • Lo stato di lettura della scheda dice «Letto il … via …», e le schede Hardware, Software, Sistema e Sicurezza sono compilate.
  • La scheda Sicurezza mostra lo stato di BitLocker e TPM invece di «serve un amministratore».
  • Sulla Dashboard, Macchine lette sale e la riga di copertura dice quanti dispositivi sono letti in profondità.

Se qualcosa va storto

  • «WMI: accesso negato (0x80070005)». L’account non è autorizzato. Con un account locale o Microsoft va attivato LocalAccountTokenFilterPolicy (lo fa lo script di abilitazione). In un dominio, controlla che l’account sia nel gruppo Administrators locale del PC.
  • «WMI: accesso non riuscito (0x8007052E)». Nome utente o password errati. Controlla la forma: DOMAIN\user oppure .\Administrator.
  • «WMI: accesso negato (0x80041003)». L’account non ha i permessi sullo spazio dei nomi WMI. Usa un account amministratore.
  • «WMI: tipo di accesso non consentito (0x80070569)». Un criterio di sicurezza locale su quel PC nega quel tipo di accesso. Controlla i criteri di sicurezza locali di quel PC.
  • «nessuna risposta da WMI (firewall, o non è Windows)». Il firewall blocca WMI oppure il dispositivo non è Windows. Lancia lo script di abilitazione.
  • «nessuna credenziale vale per questo dispositivo». Nessuna credenziale Windows lo copre. Registrane una per il dispositivo, per il sito o per tutti.
  • «la password salvata non è leggibile con questo account». La credenziale è stata registrata da un altro utente Windows su questo PC. Registrala di nuovo dopo aver effettuato l’accesso con l’utente che usa NetBlade.
  • Funzionava, poi si è fermato su tutti i PC insieme. Probabilmente è cambiato l’indirizzo IP del PC di NetBlade, e le regole non corrispondono più. Prenota il suo indirizzo e lancia script nuovi.
  • Un’azione remota ha impiegato più di mezzo minuto. Il firewall di quel PC blocca la gestione remota dei servizi e PsExec aspetta prima di ripiegare. Scarica di nuovo lo script di abilitazione e lancialo: la versione attuale apre anche quello, sempre solo per questo PC.

Prossimi passi

Con i PC leggibili, sistema bene i tuoi account: Credenziali fatte bene. Poi leggi gli apparati di rete con SNMP.

← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →