Przygotuj komputery z Windows do inwentaryzacji bez agenta
Przygotuj komputery z Windows do odczytu przez NetBlade bez instalowania czegokolwiek: konto admina, WMI, SMB, zapora, zdalne UAC, skrypt włączający i komputer pilotażowy.
NetBlade odczytuje komputer z Windows przez sieć, za pomocą własnych interfejsów zarządzania Windows, i niczego na nim nie instaluje. W zamian każdy komputer musi przyjąć logowanie administratora z komputera, na którym działa NetBlade, i przepuścić ten ruch przez swoją zaporę. Ten artykuł wyjaśnia dokładnie, co jest potrzebne, czym różni się domena od grupy roboczej, co zmienia skrypt włączający NetBlade i jak to cofnąć, oraz jak sprawdzić wszystko na jednym komputerze, zanim dotkniesz pozostałych.
Zanim zaczniesz
- Zainstalowany NetBlade i wykonane pierwsze skanowanie, żeby komputery były w Urządzenia (Pierwsze kroki).
- Konto administratora dla komputerów, które chcesz odczytać: konto domenowe, które jest lokalnym administratorem, lub konto lokalnego administratora na każdym komputerze.
- Fizyczny lub zdalny dostęp do jednego komputera, który posłuży jako pilotażowy i na którym możesz coś uruchomić jako administrator.
- Adres IP komputera z NetBlade. Nie powinien się zmieniać: jeśli pochodzi z DHCP, zrób dla niego rezerwację na serwerze DHCP (dlaczego, wyjaśnia krok 7).
1. Wiedz, czego używa odczyt
Odczyt komputera z Windows (Pełne skanowanie na karcie urządzenia lub Pełna inwentaryzacja na liście urządzeń) przechodzi przez zarządzanie Windows, a NetBlade prosi też o otwarcie w jego stronę udostępniania plików:
| Co | Port | Do czego służy |
|---|---|---|
| Zarządzanie Windows (WMI) | TCP 135 plus dynamiczne porty RPC usługi WMI | Sam odczyt: sprzęt, system, aktualizacje, usługi, zabezpieczenia |
| Udostępnianie plików (SMB) | TCP 445 | Otwierane razem z WMI; także droga wejścia dla PsExec |
| WinRM | TCP 5985 | Tylko akcje zdalne, nie odczyt |
Potrzebne jest też poświadczenie administratora Windows dla tego komputera. W szczególności BitLocker i TPM może odczytać tylko administrator; bez niego karta mówi, że potrzebny jest administrator.
Mając to, NetBlade odczytuje nazwę, domenę, system operacyjny i kompilację, producenta, model i numer seryjny, procesor, pamięć, zalogowanego użytkownika, woluminy i dyski fizyczne, karty sieciowe, monitory, drukarki, baterię, wadliwe urządzenia i USB, zainstalowane aktualizacje, usługi uruchamiane automatycznie, programy startujące z Windows, funkcje opcjonalne, profile, lokalnych administratorów i konta, otwarte sesje, udostępnione foldery i to, kto może do nich zapisywać, zainstalowane programy oraz zabezpieczenia: antywirus, zaporę dla każdego profilu, BitLocker, TPM, Bezpieczny rozruch, UAC, Pulpit zdalny, SMBv1 i oczekujące ponowne uruchomienie.
Uwaga: Komputer z NetBlade odczytuje sam siebie bez żadnych poświadczeń i przygotowań.
2. Domena czy grupa robocza: co się zmienia
| W domenie | W grupie roboczej | |
|---|---|---|
| Konto | Konto domenowe będące lokalnym administratorem komputerów | Konto lokalnego administratora na każdym komputerze |
| Zdalne UAC | Nie stanowi problemu dla kont domenowych | Trzeba je złagodzić dla kont lokalnych (krok 5) |
| WinRM dla akcji zdalnych | Kerberos, nic dodatkowego na tym komputerze | Ten komputer musi mieć cel na liście TrustedHosts |
W domenie jest jeszcze jedno ułatwienie: gdy żadne zapisane poświadczenie nie wpuszcza, NetBlade próbuje konta Windows, na którym działa. Jeśli logujesz się na komputerze z NetBlade kontem domenowym, które jest lokalnym administratorem na komputerach, te komputery można odczytać bez zapisanych poświadczeń. Dla porządku i tak zapisz osobne konto (zobacz Poświadczenia jak należy).
3. Wybierz i zapisz konto
- Zdecyduj, którego konta będzie używać NetBlade. W domenie zwykle wybiera się osobne konto IT należące do lokalnej grupy Administratorzy na stacjach roboczych. W grupie roboczej konto lokalnego administratora każdego komputera.
- W NetBlade otwórz Poświadczenia i naciśnij Dodaj….
- Ustaw Protokół na Windows (WMI) i wpisz Nazwa użytkownika w postaci, którą pokazuje aplikacja:
DOMAIN\userdla konta domenowego lub.\Administratordla lokalnego. - Wpisz hasło, wybierz Gdzie obowiązuje (na razie Jedna lokalizacja albo Jedno urządzenie dla komputera pilotażowego) i dodaj etykietę.
- Naciśnij Zapisz.
4. Wypróbuj jeden komputer pilotażowy
Nie przygotowuj dwudziestu komputerów, żeby potem odkryć, że konto było złe. Wybierz jeden.
- Na stronie Poświadczenia wpisz adres komputera pilotażowego w Maszyna do próby i naciśnij Testuj. Kolumna OSTATNI TEST pokazuje „Działa” lub „Nieudane”.
- Otwórz kartę komputera pilotażowego z Urządzenia i naciśnij Pełne skanowanie.
- Spójrz na stan odczytu tuż pod nazwą urządzenia. „Odczytano … przez …” oznacza, że się udało. „Nigdy nieodczytane” lub „Odczyt nieudany” otwiera panel z przyczyną i tym, co zrobić.
Jeśli się udało, przejdź do kroku 7. Jeśli panel mówi, że zapora blokuje odczyt, na przykład „To komputer z Windows, ale jego zapora blokuje odczyt: odpowiada tylko na portach …”, przejdź do kroku 5.
5. Otwórz komputer skryptem włączającym
Gdy komputera z Windows nie da się odczytać, jego karta oferuje skrypt, który otwiera dokładnie to, czego potrzebuje NetBlade, i tylko w stronę komputera z NetBlade.
- Na karcie komputera pilotażowego kliknij stan odczytu (Nigdy nieodczytane lub Odczyt nieudany).
- Naciśnij Pobierz skrypt włączający i zapisz plik.
- W tym samym panelu od razu zapisz też Skrypt cofający zmiany i przechowuj go razem z pierwszym.
- Skopiuj skrypt włączający na komputer pilotażowy i kliknij go dwukrotnie. To plik
.cmd: sam prosi o uprawnienia administratora i wiersz po wierszu mówi, co robi. - Wróć do NetBlade i naciśnij Odczytaj ponownie teraz.
Ostrzeżenie: Przyciski włączania i cofania pojawiają się na karcie tylko dopóty, dopóki komputer nie zostanie pomyślnie odczytany. Gdy odczyt zadziała, znikają, więc skrypt cofający zapisz w tym samym czasie co skrypt włączający.
Co skrypt zmienia na tym komputerze:
- Dodaje reguły zapory, dozwolone tylko z adresu IPv4 komputera z NetBlade, o nazwach
NetBlade - WMI (135),NetBlade - WMI (RPC),NetBlade - Services (RPC),NetBlade - SMB (445)iNetBlade - WinRM (5985). Reguła Services otwiera zdalne zarządzanie usługami, żeby PsExec uruchamiał się od razu, zamiast czekać. - Ustawia automatyczne uruchamianie usługi WMI i ją uruchamia.
- Włącza WinRM poleceniem
Enable-PSRemoting -Force -SkipNetworkProfileCheck, na potrzeby akcji zdalnych. - Tylko jeśli komputer nie jest w domenie, ustawia
LocalAccountTokenFilterPolicyna 1 (dlaczego, wyjaśnia krok 6).
Dwukrotne uruchomienie nie szkodzi: skrypt najpierw usuwa własne reguły, więc zostaje jeden zestaw.
6. Zrozum zdalne UAC i LocalAccountTokenFilterPolicy
Domyślnie, gdy lokalny administrator łączy się z komputerem przez sieć, Windows odbiera temu logowaniu uprawnienia administratora. To zdalne ograniczenie Kontroli konta użytkownika. Skutek bywa mylący: porty są otwarte, hasło jest poprawne, a odczyt i tak zostaje odrzucony z komunikatem „WMI: odmowa dostępu (0x80070005)”.
Wartość rejestru LocalAccountTokenFilterPolicy ustawiona na 1 w HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System znosi to ograniczenie, więc lokalny administrator zachowuje swoje uprawnienia zdalnie. Skrypt włączający ustawia ją tylko na komputerach poza domeną, bo konta domenowe nie są w ten sposób filtrowane.
Jeśli zamiast tego przygotowujesz komputer ręcznie, przewodnik po akcjach zdalnych w aplikacji podaje to polecenie do uruchomienia w PowerShell jako administrator na tym komputerze:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Ostrzeżenie: To nieco obniża ochronę tego komputera: każdego konta lokalnego administratora można teraz używać przez sieć. Stosuj to tylko tam, gdzie jest potrzebne, z silnym, unikalnym hasłem lokalnego administratora na każdym komputerze. Usuwa to skrypt cofający, a także akcja zdalna „Przywróć zdalne ograniczenia UAC”.
7. Wdróż na pozostałych komputerach
Gdy komputer pilotażowy odczytuje się poprawnie, powtórz to dla pozostałych.
- Dla każdego komputera, skryptem. Pobierz skrypt włączający z karty każdego komputera i uruchom go na nim. Skrypt jest budowany dla bieżącego adresu IP komputera z NetBlade. Dlatego ten adres nie może się zmieniać: jeśli się zmieni, reguły zapory przestają pasować, a odczyty ustają, dopóki nie uruchomisz nowego skryptu.
- W domenie, zasadami grupy. NetBlade nie generuje zasad, ale ten sam efekt można uzyskać centralnie. Dla WinRM sama aplikacja wskazuje: Konfiguracja komputera › Szablony administracyjne › Składniki systemu Windows › Zdalne zarządzanie systemem Windows › Usługa WinRM › „Zezwalaj na zdalne zarządzanie serwerem przy użyciu usługi WinRM”. Dla WMI i SMB zwykle stosuje się reguły przychodzące zapory dla TCP 135, portów RPC usługi WMI i TCP 445, ograniczone do adresu komputera z NetBlade. To ogólna administracja Windows, więc najpierw przetestuj to na jednym komputerze.
- Poszerz poświadczenie. Gdy komputer pilotażowy działa, otwórz Poświadczenia, naciśnij Gdzie obowiązuje… przy poświadczeniu i rozszerz je na Jedna lokalizacja lub Wszędzie.
Potem odczytaj wszystkie: Urządzenia, Pełna inwentaryzacja, albo Lokalizacje, Odczytaj wszystkie urządzenia. Lokalizacja podaje, ile zostało odczytanych, a ile nie miało pasującego poświadczenia.
8. Przygotuj też akcje zdalne (opcjonalnie)
Odczyt nie używa WinRM, ale akcje zdalne tak. Jeśli planujesz z nich korzystać, otwórz Akcje zdalne na karcie i rozwiń Czego potrzebuje zdalna maszyna. Aplikacja wymienia, w kolejności, w jakiej zwykle ich brakuje:
- Konto administratora na tej maszynie, zapisane w Poświadczeniach.
- Włączony WinRM na zdalnej maszynie:
Enable-PSRemoting -Force -SkipNetworkProfileCheck. - Sieć prywatna lub domenowa, a nie publiczna. Na zdalnej maszynie, jako administrator:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
- Poza domeną: zaufaj maszynie z tego komputera (wstaw jej IP w miejsce przykładu):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
- Poza domeną z kontem lokalnym: klucz
LocalAccountTokenFilterPolicyz kroku 6. - PsExec, gdy nie ma WinRM: otwarty port 445 na zdalnej maszynie i włączony udział ADMIN$. Aby otworzyć port 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'
Szczegóły znajdziesz w Akcje zdalne bez ryzyka.
9. Jak wszystko cofnąć
Na każdym komputerze przygotowanym skryptem uruchom zapisany Skrypt cofający zmiany. Usuwa reguły zapory NetBlade i zdalny dostęp administracyjny dla kont lokalnych. Zostawia włączony WinRM; jeśli go nie potrzebujesz, wyłącz go w PowerShell jako administrator:
Disable-PSRemoting
Jeśli nie zachowałeś skryptu cofającego, te same efekty są dostępne jako akcje zdalne z działającego NetBlade: „Przywróć zdalne ograniczenia UAC”, „Usuń regułę zapory” dla każdej z reguł NetBlade - … wymienionych w kroku 5 oraz „Wyłącz WinRM”. Przechodzą one przez ten sam dostęp, który usuwasz, więc „Przywróć zdalne ograniczenia UAC” zostaw na koniec. Zachowanie skryptu cofającego jest prostsze.
Sprawdź, czy zadziałało
- Stan odczytu na karcie pokazuje „Odczytano … przez …”, a zakładki Sprzęt, Oprogramowanie, System i Bezpieczeństwo są wypełnione.
- Zakładka Bezpieczeństwo pokazuje stan BitLockera i TPM zamiast „wymaga administratora”.
- Na Pulpicie rośnie liczba Odczytane maszyny, a wiersz pokrycia mówi, ile urządzeń odczytano szczegółowo.
Jeśli coś pójdzie nie tak
- „WMI: odmowa dostępu (0x80070005)”. Konto nie ma uprawnień. Przy koncie lokalnym lub Microsoft musi być włączone
LocalAccountTokenFilterPolicy(robi to skrypt włączający). W domenie sprawdź, czy konto należy do lokalnej grupy Administratorzy na komputerze. - „WMI: błąd logowania (0x8007052E)”. Nieprawidłowa nazwa użytkownika lub hasło. Sprawdź postać:
DOMAIN\userlub.\Administrator. - „WMI: odmowa dostępu (0x80041003)”. Konto nie ma uprawnień do przestrzeni nazw WMI. Użyj konta administratora.
- „WMI: nieprzyznany typ logowania (0x80070569)”. Lokalne zasady zabezpieczeń na tym komputerze nie pozwalają na ten typ logowania. Sprawdź lokalne zasady zabezpieczeń tamtego komputera.
- „brak odpowiedzi od WMI (zapora albo to nie Windows)”. Zapora blokuje WMI albo urządzenie nie jest komputerem z Windows. Uruchom skrypt włączający.
- „żadne poświadczenie nie dotyczy tego urządzenia”. Nie obejmuje go żadne poświadczenie Windows. Zapisz je dla urządzenia, lokalizacji lub wszędzie.
- „zapisanego hasła nie można odczytać na tym koncie”. Poświadczenie zapisał inny użytkownik Windows na tym komputerze. Zapisz je ponownie, będąc zalogowanym jako użytkownik, który uruchamia NetBlade.
- Działało, a potem przestało na wszystkich komputerach naraz. Prawdopodobnie zmienił się adres IP komputera z NetBlade, więc reguły już nie pasują. Zarezerwuj jego adres i uruchom nowe skrypty.
- Akcja zdalna trwała ponad pół minuty. Zapora tego komputera blokuje zdalne zarządzanie usługami, a PsExec czeka, zanim przejdzie do rozwiązania zapasowego. Pobierz ponownie skrypt włączający i uruchom go: obecna wersja otwiera także to, nadal tylko dla tego komputera.
Dalej
Gdy komputery dają się odczytać, uporządkuj konta: Poświadczenia jak należy. Potem odczytaj sprzęt sieciowy przez SNMP.
← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →