Je Windows-pc's voorbereiden op inventarisatie zonder agent
Maak Windows-pc's klaar om door NetBlade te worden uitgelezen zonder iets te installeren: beheerdersaccount, WMI, SMB, firewall, UAC op afstand, script, test-pc.
NetBlade leest een Windows-pc via het netwerk uit, met de eigen beheerinterfaces van Windows, en installeert er niets op. Daar staat tegenover dat elke pc een beheerdersaanmelding moet accepteren vanaf de pc waarop NetBlade draait, en dat verkeer door zijn firewall moet laten. Dit artikel legt precies uit wat er nodig is, wat het verschil is tussen een domein en een werkgroep, wat het inschakelscript van NetBlade verandert en hoe je dat ongedaan maakt, en hoe je alles eerst op één pc aantoont voordat je de rest aanraakt.
Voordat je begint
- NetBlade geïnstalleerd en een eerste scan gedaan, zodat de pc’s in Apparaten staan (Aan de slag).
- Een beheerdersaccount voor de pc’s die je wilt uitlezen: een domeinaccount dat lokale beheerder is, of een lokaal beheerdersaccount op elke pc.
- Fysieke of externe toegang tot één pc als test-pc, waar je iets als beheerder kunt uitvoeren.
- Het IP-adres van de pc waarop NetBlade draait. Dat mag niet veranderen: komt het van DHCP, maak er dan een reservering voor op je DHCP-server (zie stap 7 voor het waarom).
1. Weet wat een uitlezing gebruikt
Een uitlezing van een Windows-pc (Grondige scan op een apparaatkaart, of Grondige inventarisatie in de apparatenlijst) loopt via Windows-beheer, en NetBlade vraagt ook om bestandsdeling daarvoor open te zetten:
| Wat | Poort | Waarvoor |
|---|---|---|
| Windows-beheer (WMI) | TCP 135 plus de dynamische RPC-poorten van de WMI-service | De uitlezing zelf: hardware, systeem, updates, services, beveiliging |
| Bestandsdeling (SMB) | TCP 445 | Samen met WMI geopend; ook de toegang voor PsExec |
| WinRM | TCP 5985 | Alleen acties op afstand, niet de uitlezing |
Er is ook een Windows-beheerdersreferentie voor die pc nodig. Met name BitLocker en TPM kunnen alleen door een beheerder worden uitgelezen; zonder beheerder meldt de kaart dat er een beheerder nodig is.
Daarmee leest NetBlade naam, domein, besturingssysteem en build, fabrikant, model en serienummer, processor, geheugen, aangemelde gebruiker, stations en fysieke schijven, netwerkadapters, beeldschermen, printers, accu, defecte apparaten en USB, geïnstalleerde updates, automatisch gestarte services, programma’s die met Windows starten, optionele onderdelen, profielen, lokale beheerders en accounts, open sessies, gedeelde mappen en wie erin kan schrijven, geïnstalleerde programma’s, en de beveiliging: antivirus, firewall per profiel, BitLocker, TPM, Secure Boot, UAC, Extern bureaublad, SMBv1 en een openstaande herstart.
Let op: De pc waarop NetBlade draait, leest zichzelf uit zonder referentie of voorbereiding.
2. Domein of werkgroep: wat er verandert
| In een domein | In een werkgroep | |
|---|---|---|
| Account | Een domeinaccount dat lokale beheerder is van de pc’s | Een lokaal beheerdersaccount op elke pc |
| UAC op afstand | Geen probleem voor domeinaccounts | Moet voor lokale accounts worden versoepeld (stap 5) |
| WinRM voor acties op afstand | Kerberos, niets extra’s op deze pc | Deze pc moet het doel in TrustedHosts opnemen |
In een domein is er nog een gemak: als geen enkele opgeslagen referentie binnenkomt, probeert NetBlade het Windows-account waaronder het draait. Meld je je op de NetBlade-pc aan met een domeinaccount dat lokale beheerder is op de pc’s, dan kunnen die pc’s zonder vastgelegde referentie worden uitgelezen. Leg voor een nette opzet toch een apart account vast (zie Referenties op de juiste manier).
3. Kies het account en leg het vast
- Bepaal welk account NetBlade gebruikt. In een domein is een apart IT-account dat lid is van de lokale groep Administrators op de werkstations de gebruikelijke keuze. In een werkgroep het lokale beheerdersaccount van elke pc.
- Open in NetBlade Referenties en klik op Toevoegen….
- Zet Protocol op Windows (WMI) en typ de Gebruikersnaam in de vorm die de app toont:
DOMAIN\uservoor een domeinaccount, of.\Administratorvoor een lokaal account. - Typ het wachtwoord, kies Waar hij geldt (voorlopig Eén locatie of Eén apparaat voor de test-pc) en voeg een label toe.
- Klik op Vastleggen.
4. Probeer het op één test-pc
Bereid niet twintig pc’s voor om daarna te ontdekken dat het account verkeerd was. Kies er één.
- Typ op de pagina Referenties het adres van de test-pc bij Machine om op te testen en klik op Testen. De kolom LAATSTE TEST zegt «Werkt» of «Mislukt».
- Open de kaart van de test-pc vanuit Apparaten en klik op Grondige scan.
- Kijk naar de uitleesstatus direct onder de apparaatnaam. «Uitgelezen op … via …» betekent dat het werkte. «Nooit uitgelezen» of «Uitlezen mislukt» opent een paneel met de reden en wat je moet doen.
Werkte het, ga dan naar stap 7. Zegt het paneel dat de firewall het uitlezen blokkeert, bijvoorbeeld «Het is een Windows-pc, maar de firewall blokkeert het uitlezen: hij antwoordt alleen op de poorten …», ga dan verder met stap 5.
5. Open de pc met het inschakelscript
Als een Windows-pc niet kan worden uitgelezen, biedt de kaart een script aan dat precies opent wat NetBlade nodig heeft, alleen richting de pc waarop NetBlade draait.
- Klik op de kaart van de test-pc op de uitleesstatus (Nooit uitgelezen of Uitlezen mislukt).
- Klik op Inschakelscript downloaden en sla het bestand op.
- Sla in hetzelfde paneel nu ook Script om de wijzigingen ongedaan te maken op en bewaar het bij het andere.
- Kopieer het inschakelscript naar de test-pc en dubbelklik erop. Het is een
.cmd-bestand: het vraagt zelf om beheerdersrechten en zegt regel voor regel wat het doet. - Klik terug in NetBlade op Nu opnieuw uitlezen.
Waarschuwing: De knoppen voor inschakelen en ongedaan maken staan alleen op de kaart zolang de pc nog niet met succes is uitgelezen. Zodra het uitlezen werkt verdwijnen ze, dus sla het script voor ongedaan maken tegelijk met het inschakelscript op.
Wat het script op die pc verandert:
- Het voegt firewallregels toe, alleen toegestaan vanaf het IPv4-adres van de NetBlade-pc, met de namen
NetBlade - WMI (135),NetBlade - WMI (RPC),NetBlade - Services (RPC),NetBlade - SMB (445)enNetBlade - WinRM (5985). De regel Services opent servicebeheer op afstand, zodat PsExec meteen start in plaats van te wachten. - Het zet de WMI-service op automatisch starten en start hem.
- Het schakelt WinRM in met
Enable-PSRemoting -Force -SkipNetworkProfileCheck, voor acties op afstand. - Alleen als de pc niet in een domein zit, zet het
LocalAccountTokenFilterPolicyop 1 (stap 6 legt uit waarom).
Twee keer uitvoeren kan geen kwaad: het verwijdert eerst zijn eigen regels, dus je houdt één set over.
6. Begrijp UAC op afstand en LocalAccountTokenFilterPolicy
Standaard haalt Windows de beheerdersrechten van een aanmelding af wanneer een lokale beheerder via het netwerk verbinding maakt met een pc. Dat is de beperking op afstand van Gebruikersaccountbeheer. Het resultaat is verwarrend: de poorten zijn open, het wachtwoord klopt, en toch wordt de uitlezing geweigerd met «WMI: toegang geweigerd (0x80070005)».
De registerwaarde LocalAccountTokenFilterPolicy, op 1 gezet onder HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, heft die beperking op, zodat een lokale beheerder op afstand zijn rechten houdt. Het inschakelscript zet hem alleen op pc’s buiten een domein, omdat domeinaccounts niet op deze manier worden gefilterd.
Bereid je een pc liever handmatig voor, dan geeft de handleiding voor acties op afstand in de app deze opdracht, uit te voeren in PowerShell als beheerder op die pc:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Waarschuwing: Dit verlaagt de bescherming van die pc een beetje: elk lokaal beheerdersaccount kan nu via het netwerk worden gebruikt. Gebruik het alleen waar het nodig is, met een sterk, uniek lokaal beheerderswachtwoord op elke pc. Het script voor ongedaan maken verwijdert het, en de actie op afstand «UAC-beperkingen op afstand herstellen» ook.
7. Rol het uit naar de andere pc’s
Zodra de test-pc correct wordt uitgelezen, herhaal je het voor de andere.
- Per pc, met het script. Download het inschakelscript van de kaart van elke pc en voer het daar uit. Het script wordt gemaakt voor het huidige IP-adres van de NetBlade-pc. Daarom mag dat adres niet veranderen: gebeurt dat toch, dan kloppen de firewallregels niet meer en stoppen de uitlezingen tot je een nieuw script uitvoert.
- In een domein, met groepsbeleid. NetBlade genereert geen beleid, maar hetzelfde resultaat is centraal te bereiken. Voor WinRM wijst de app zelf naar: Computerconfiguratie › Beheersjablonen › Windows-onderdelen › Windows Extern beheer (WinRM) › WinRM-service › «Extern serverbeheer via WinRM toestaan». Voor WMI en SMB is de gebruikelijke aanpak inkomende firewallregels voor TCP 135, de RPC-poorten van de WMI-service en TCP 445, beperkt tot het adres van de NetBlade-pc. Dit is algemeen Windows-beheer, dus test het eerst op één pc.
- Verruim de referentie. Als de test-pc werkt, open je Referenties, klik je bij de referentie op Waar hij geldt… en breid je hem uit naar Eén locatie of Overal.
Lees ze daarna allemaal uit: Apparaten, Grondige inventarisatie, of Locaties, Alle apparaten uitlezen. De locatie meldt hoeveel er zijn uitgelezen en hoeveel er geen geldende referentie hadden.
8. Bereid ook acties op afstand voor (optioneel)
Uitlezen gebruikt geen WinRM, acties op afstand wel. Wil je die gebruiken, open dan Acties op afstand op een kaart en klap Wat de externe machine nodig heeft uit. De app somt op, in de volgorde waarin ze meestal ontbreken:
- Een beheerdersaccount op die machine, opgeslagen in Referenties.
- WinRM aan op de externe machine:
Enable-PSRemoting -Force -SkipNetworkProfileCheck. - Een particulier netwerk of domeinnetwerk, geen openbaar netwerk. Op de externe machine, als beheerder:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
- Buiten een domein: vertrouw de machine vanaf deze pc (vul het IP-adres in plaats van het voorbeeld in):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
- Buiten een domein met een lokaal account: de sleutel
LocalAccountTokenFilterPolicyuit stap 6. - PsExec, als er geen WinRM is: poort 445 open op de externe machine en de share ADMIN$ aan. Om 445 te openen:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'
De details staan in Veilig acties op afstand uitvoeren.
9. Alles ongedaan maken
Voer op elke pc die je met het script hebt voorbereid het opgeslagen Script om de wijzigingen ongedaan te maken uit. Het verwijdert de firewallregels van NetBlade en de beheerderstoegang op afstand voor lokale accounts. WinRM blijft aan; heb je dat niet nodig, schakel het dan uit in PowerShell als beheerder:
Disable-PSRemoting
Heb je het script voor ongedaan maken niet bewaard, dan zijn dezelfde resultaten beschikbaar als acties op afstand vanuit een werkende NetBlade: «UAC-beperkingen op afstand herstellen», «Een firewallregel verwijderen» voor elk van de NetBlade - …-regels uit stap 5, en «WinRM uitschakelen». Ze lopen via precies de toegang die je aan het verwijderen bent, dus bewaar «UAC-beperkingen op afstand herstellen» voor het laatst. Het script voor ongedaan maken bewaren is eenvoudiger.
Controleer of het werkt
- De uitleesstatus op de kaart zegt «Uitgelezen op … via …», en de tabbladen Hardware, Software, Systeem en Beveiliging zijn gevuld.
- Het tabblad Beveiliging toont de status van BitLocker en TPM in plaats van «vereist beheerder».
- Op het Dashboard stijgt Uitgelezen machines en zegt de dekkingsregel hoeveel apparaten grondig zijn uitgelezen.
Als er iets misgaat
- «WMI: toegang geweigerd (0x80070005)». Het account is niet gemachtigd. Met een lokaal account of Microsoft-account moet
LocalAccountTokenFilterPolicyaan staan (het inschakelscript doet dat). Controleer in een domein of het account in de lokale groep Administrators van de pc zit. - «WMI: aanmelden mislukt (0x8007052E)». Verkeerde gebruikersnaam of verkeerd wachtwoord. Controleer de vorm:
DOMAIN\userof.\Administrator. - «WMI: toegang geweigerd (0x80041003)». Het account heeft geen rechten op de WMI-naamruimte. Gebruik een beheerdersaccount.
- «WMI: aanmeldingstype niet toegestaan (0x80070569)». Een lokaal beveiligingsbeleid op die pc weigert het aanmeldingstype. Controleer het lokale beveiligingsbeleid van die pc.
- «geen antwoord van WMI (firewall, of geen Windows)». De firewall blokkeert WMI of het apparaat is geen Windows. Voer het inschakelscript uit.
- «er is geen referentie van toepassing op dit apparaat». Geen enkele Windows-referentie dekt het. Leg er een vast voor het apparaat, de locatie of overal.
- «het opgeslagen wachtwoord kan met dit account niet worden gelezen». De referentie is door een andere Windows-gebruiker op deze pc vastgelegd. Leg hem opnieuw vast terwijl je bent aangemeld als de gebruiker die NetBlade uitvoert.
- Het werkte, en stopte toen op alle pc’s tegelijk. Het IP-adres van de NetBlade-pc is waarschijnlijk veranderd, dus de regels kloppen niet meer. Reserveer het adres en voer nieuwe scripts uit.
- Een actie op afstand duurde meer dan een halve minuut. De firewall van die pc blokkeert servicebeheer op afstand en PsExec wacht voordat het terugvalt. Download het inschakelscript opnieuw en voer het uit: de huidige versie opent dat ook, nog steeds alleen voor deze pc.
Volgende stap
Nu de pc’s uit te lezen zijn, richt je je accounts goed in: Referenties op de juiste manier. Lees daarna je netwerkapparatuur uit met SNMP.
← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Windows →