NetBlade
Windows Krok 2 z 12 ~40 min Średniozaawansowany

Przygotuj komputery z Windows do inwentaryzacji bez agenta

Przygotuj komputery z Windows do odczytu przez NetBlade bez instalowania czegokolwiek: konto admina, WMI, SMB, zapora, zdalne UAC, skrypt włączający i komputer pilotażowy.

NetBlade odczytuje komputer z Windows przez sieć, za pomocą własnych interfejsów zarządzania Windows, i niczego na nim nie instaluje. W zamian każdy komputer musi przyjąć logowanie administratora z komputera, na którym działa NetBlade, i przepuścić ten ruch przez swoją zaporę. Ten artykuł wyjaśnia dokładnie, co jest potrzebne, czym różni się domena od grupy roboczej, co zmienia skrypt włączający NetBlade i jak to cofnąć, oraz jak sprawdzić wszystko na jednym komputerze, zanim dotkniesz pozostałych.

Zanim zaczniesz

  • Zainstalowany NetBlade i wykonane pierwsze skanowanie, żeby komputery były w Urządzenia (Pierwsze kroki).
  • Konto administratora dla komputerów, które chcesz odczytać: konto domenowe, które jest lokalnym administratorem, lub konto lokalnego administratora na każdym komputerze.
  • Fizyczny lub zdalny dostęp do jednego komputera, który posłuży jako pilotażowy i na którym możesz coś uruchomić jako administrator.
  • Adres IP komputera z NetBlade. Nie powinien się zmieniać: jeśli pochodzi z DHCP, zrób dla niego rezerwację na serwerze DHCP (dlaczego, wyjaśnia krok 7).

1. Wiedz, czego używa odczyt

Odczyt komputera z Windows (Pełne skanowanie na karcie urządzenia lub Pełna inwentaryzacja na liście urządzeń) przechodzi przez zarządzanie Windows, a NetBlade prosi też o otwarcie w jego stronę udostępniania plików:

CoPortDo czego służy
Zarządzanie Windows (WMI)TCP 135 plus dynamiczne porty RPC usługi WMISam odczyt: sprzęt, system, aktualizacje, usługi, zabezpieczenia
Udostępnianie plików (SMB)TCP 445Otwierane razem z WMI; także droga wejścia dla PsExec
WinRMTCP 5985Tylko akcje zdalne, nie odczyt

Potrzebne jest też poświadczenie administratora Windows dla tego komputera. W szczególności BitLocker i TPM może odczytać tylko administrator; bez niego karta mówi, że potrzebny jest administrator.

Mając to, NetBlade odczytuje nazwę, domenę, system operacyjny i kompilację, producenta, model i numer seryjny, procesor, pamięć, zalogowanego użytkownika, woluminy i dyski fizyczne, karty sieciowe, monitory, drukarki, baterię, wadliwe urządzenia i USB, zainstalowane aktualizacje, usługi uruchamiane automatycznie, programy startujące z Windows, funkcje opcjonalne, profile, lokalnych administratorów i konta, otwarte sesje, udostępnione foldery i to, kto może do nich zapisywać, zainstalowane programy oraz zabezpieczenia: antywirus, zaporę dla każdego profilu, BitLocker, TPM, Bezpieczny rozruch, UAC, Pulpit zdalny, SMBv1 i oczekujące ponowne uruchomienie.

Uwaga: Komputer z NetBlade odczytuje sam siebie bez żadnych poświadczeń i przygotowań.

2. Domena czy grupa robocza: co się zmienia

W domenieW grupie roboczej
KontoKonto domenowe będące lokalnym administratorem komputerówKonto lokalnego administratora na każdym komputerze
Zdalne UACNie stanowi problemu dla kont domenowychTrzeba je złagodzić dla kont lokalnych (krok 5)
WinRM dla akcji zdalnychKerberos, nic dodatkowego na tym komputerzeTen komputer musi mieć cel na liście TrustedHosts

W domenie jest jeszcze jedno ułatwienie: gdy żadne zapisane poświadczenie nie wpuszcza, NetBlade próbuje konta Windows, na którym działa. Jeśli logujesz się na komputerze z NetBlade kontem domenowym, które jest lokalnym administratorem na komputerach, te komputery można odczytać bez zapisanych poświadczeń. Dla porządku i tak zapisz osobne konto (zobacz Poświadczenia jak należy).

3. Wybierz i zapisz konto

  1. Zdecyduj, którego konta będzie używać NetBlade. W domenie zwykle wybiera się osobne konto IT należące do lokalnej grupy Administratorzy na stacjach roboczych. W grupie roboczej konto lokalnego administratora każdego komputera.
  2. W NetBlade otwórz Poświadczenia i naciśnij Dodaj….
  3. Ustaw Protokół na Windows (WMI) i wpisz Nazwa użytkownika w postaci, którą pokazuje aplikacja: DOMAIN\user dla konta domenowego lub .\Administrator dla lokalnego.
  4. Wpisz hasło, wybierz Gdzie obowiązuje (na razie Jedna lokalizacja albo Jedno urządzenie dla komputera pilotażowego) i dodaj etykietę.
  5. Naciśnij Zapisz.

4. Wypróbuj jeden komputer pilotażowy

Nie przygotowuj dwudziestu komputerów, żeby potem odkryć, że konto było złe. Wybierz jeden.

  1. Na stronie Poświadczenia wpisz adres komputera pilotażowego w Maszyna do próby i naciśnij Testuj. Kolumna OSTATNI TEST pokazuje „Działa” lub „Nieudane”.
  2. Otwórz kartę komputera pilotażowego z Urządzenia i naciśnij Pełne skanowanie.
  3. Spójrz na stan odczytu tuż pod nazwą urządzenia. „Odczytano … przez …” oznacza, że się udało. „Nigdy nieodczytane” lub „Odczyt nieudany” otwiera panel z przyczyną i tym, co zrobić.

Jeśli się udało, przejdź do kroku 7. Jeśli panel mówi, że zapora blokuje odczyt, na przykład „To komputer z Windows, ale jego zapora blokuje odczyt: odpowiada tylko na portach …”, przejdź do kroku 5.

5. Otwórz komputer skryptem włączającym

Gdy komputera z Windows nie da się odczytać, jego karta oferuje skrypt, który otwiera dokładnie to, czego potrzebuje NetBlade, i tylko w stronę komputera z NetBlade.

  1. Na karcie komputera pilotażowego kliknij stan odczytu (Nigdy nieodczytane lub Odczyt nieudany).
  2. Naciśnij Pobierz skrypt włączający i zapisz plik.
  3. W tym samym panelu od razu zapisz też Skrypt cofający zmiany i przechowuj go razem z pierwszym.
  4. Skopiuj skrypt włączający na komputer pilotażowy i kliknij go dwukrotnie. To plik .cmd: sam prosi o uprawnienia administratora i wiersz po wierszu mówi, co robi.
  5. Wróć do NetBlade i naciśnij Odczytaj ponownie teraz.

Ostrzeżenie: Przyciski włączania i cofania pojawiają się na karcie tylko dopóty, dopóki komputer nie zostanie pomyślnie odczytany. Gdy odczyt zadziała, znikają, więc skrypt cofający zapisz w tym samym czasie co skrypt włączający.

Co skrypt zmienia na tym komputerze:

  • Dodaje reguły zapory, dozwolone tylko z adresu IPv4 komputera z NetBlade, o nazwach NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) i NetBlade - WinRM (5985). Reguła Services otwiera zdalne zarządzanie usługami, żeby PsExec uruchamiał się od razu, zamiast czekać.
  • Ustawia automatyczne uruchamianie usługi WMI i ją uruchamia.
  • Włącza WinRM poleceniem Enable-PSRemoting -Force -SkipNetworkProfileCheck, na potrzeby akcji zdalnych.
  • Tylko jeśli komputer nie jest w domenie, ustawia LocalAccountTokenFilterPolicy na 1 (dlaczego, wyjaśnia krok 6).

Dwukrotne uruchomienie nie szkodzi: skrypt najpierw usuwa własne reguły, więc zostaje jeden zestaw.

6. Zrozum zdalne UAC i LocalAccountTokenFilterPolicy

Domyślnie, gdy lokalny administrator łączy się z komputerem przez sieć, Windows odbiera temu logowaniu uprawnienia administratora. To zdalne ograniczenie Kontroli konta użytkownika. Skutek bywa mylący: porty są otwarte, hasło jest poprawne, a odczyt i tak zostaje odrzucony z komunikatem „WMI: odmowa dostępu (0x80070005)”.

Wartość rejestru LocalAccountTokenFilterPolicy ustawiona na 1 w HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System znosi to ograniczenie, więc lokalny administrator zachowuje swoje uprawnienia zdalnie. Skrypt włączający ustawia ją tylko na komputerach poza domeną, bo konta domenowe nie są w ten sposób filtrowane.

Jeśli zamiast tego przygotowujesz komputer ręcznie, przewodnik po akcjach zdalnych w aplikacji podaje to polecenie do uruchomienia w PowerShell jako administrator na tym komputerze:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Ostrzeżenie: To nieco obniża ochronę tego komputera: każdego konta lokalnego administratora można teraz używać przez sieć. Stosuj to tylko tam, gdzie jest potrzebne, z silnym, unikalnym hasłem lokalnego administratora na każdym komputerze. Usuwa to skrypt cofający, a także akcja zdalna „Przywróć zdalne ograniczenia UAC”.

7. Wdróż na pozostałych komputerach

Gdy komputer pilotażowy odczytuje się poprawnie, powtórz to dla pozostałych.

  • Dla każdego komputera, skryptem. Pobierz skrypt włączający z karty każdego komputera i uruchom go na nim. Skrypt jest budowany dla bieżącego adresu IP komputera z NetBlade. Dlatego ten adres nie może się zmieniać: jeśli się zmieni, reguły zapory przestają pasować, a odczyty ustają, dopóki nie uruchomisz nowego skryptu.
  • W domenie, zasadami grupy. NetBlade nie generuje zasad, ale ten sam efekt można uzyskać centralnie. Dla WinRM sama aplikacja wskazuje: Konfiguracja komputera › Szablony administracyjne › Składniki systemu Windows › Zdalne zarządzanie systemem Windows › Usługa WinRM › „Zezwalaj na zdalne zarządzanie serwerem przy użyciu usługi WinRM”. Dla WMI i SMB zwykle stosuje się reguły przychodzące zapory dla TCP 135, portów RPC usługi WMI i TCP 445, ograniczone do adresu komputera z NetBlade. To ogólna administracja Windows, więc najpierw przetestuj to na jednym komputerze.
  • Poszerz poświadczenie. Gdy komputer pilotażowy działa, otwórz Poświadczenia, naciśnij Gdzie obowiązuje… przy poświadczeniu i rozszerz je na Jedna lokalizacja lub Wszędzie.

Potem odczytaj wszystkie: Urządzenia, Pełna inwentaryzacja, albo Lokalizacje, Odczytaj wszystkie urządzenia. Lokalizacja podaje, ile zostało odczytanych, a ile nie miało pasującego poświadczenia.

8. Przygotuj też akcje zdalne (opcjonalnie)

Odczyt nie używa WinRM, ale akcje zdalne tak. Jeśli planujesz z nich korzystać, otwórz Akcje zdalne na karcie i rozwiń Czego potrzebuje zdalna maszyna. Aplikacja wymienia, w kolejności, w jakiej zwykle ich brakuje:

  1. Konto administratora na tej maszynie, zapisane w Poświadczeniach.
  2. Włączony WinRM na zdalnej maszynie: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Sieć prywatna lub domenowa, a nie publiczna. Na zdalnej maszynie, jako administrator:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Poza domeną: zaufaj maszynie z tego komputera (wstaw jej IP w miejsce przykładu):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Poza domeną z kontem lokalnym: klucz LocalAccountTokenFilterPolicy z kroku 6.
  2. PsExec, gdy nie ma WinRM: otwarty port 445 na zdalnej maszynie i włączony udział ADMIN$. Aby otworzyć port 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Szczegóły znajdziesz w Akcje zdalne bez ryzyka.

9. Jak wszystko cofnąć

Na każdym komputerze przygotowanym skryptem uruchom zapisany Skrypt cofający zmiany. Usuwa reguły zapory NetBlade i zdalny dostęp administracyjny dla kont lokalnych. Zostawia włączony WinRM; jeśli go nie potrzebujesz, wyłącz go w PowerShell jako administrator:

Disable-PSRemoting

Jeśli nie zachowałeś skryptu cofającego, te same efekty są dostępne jako akcje zdalne z działającego NetBlade: „Przywróć zdalne ograniczenia UAC”, „Usuń regułę zapory” dla każdej z reguł NetBlade - … wymienionych w kroku 5 oraz „Wyłącz WinRM”. Przechodzą one przez ten sam dostęp, który usuwasz, więc „Przywróć zdalne ograniczenia UAC” zostaw na koniec. Zachowanie skryptu cofającego jest prostsze.

Sprawdź, czy zadziałało

  • Stan odczytu na karcie pokazuje „Odczytano … przez …”, a zakładki Sprzęt, Oprogramowanie, System i Bezpieczeństwo są wypełnione.
  • Zakładka Bezpieczeństwo pokazuje stan BitLockera i TPM zamiast „wymaga administratora”.
  • Na Pulpicie rośnie liczba Odczytane maszyny, a wiersz pokrycia mówi, ile urządzeń odczytano szczegółowo.

Jeśli coś pójdzie nie tak

  • „WMI: odmowa dostępu (0x80070005)”. Konto nie ma uprawnień. Przy koncie lokalnym lub Microsoft musi być włączone LocalAccountTokenFilterPolicy (robi to skrypt włączający). W domenie sprawdź, czy konto należy do lokalnej grupy Administratorzy na komputerze.
  • „WMI: błąd logowania (0x8007052E)”. Nieprawidłowa nazwa użytkownika lub hasło. Sprawdź postać: DOMAIN\user lub .\Administrator.
  • „WMI: odmowa dostępu (0x80041003)”. Konto nie ma uprawnień do przestrzeni nazw WMI. Użyj konta administratora.
  • „WMI: nieprzyznany typ logowania (0x80070569)”. Lokalne zasady zabezpieczeń na tym komputerze nie pozwalają na ten typ logowania. Sprawdź lokalne zasady zabezpieczeń tamtego komputera.
  • „brak odpowiedzi od WMI (zapora albo to nie Windows)”. Zapora blokuje WMI albo urządzenie nie jest komputerem z Windows. Uruchom skrypt włączający.
  • „żadne poświadczenie nie dotyczy tego urządzenia”. Nie obejmuje go żadne poświadczenie Windows. Zapisz je dla urządzenia, lokalizacji lub wszędzie.
  • „zapisanego hasła nie można odczytać na tym koncie”. Poświadczenie zapisał inny użytkownik Windows na tym komputerze. Zapisz je ponownie, będąc zalogowanym jako użytkownik, który uruchamia NetBlade.
  • Działało, a potem przestało na wszystkich komputerach naraz. Prawdopodobnie zmienił się adres IP komputera z NetBlade, więc reguły już nie pasują. Zarezerwuj jego adres i uruchom nowe skrypty.
  • Akcja zdalna trwała ponad pół minuty. Zapora tego komputera blokuje zdalne zarządzanie usługami, a PsExec czeka, zanim przejdzie do rozwiązania zapasowego. Pobierz ponownie skrypt włączający i uruchom go: obecna wersja otwiera także to, nadal tylko dla tego komputera.

Dalej

Gdy komputery dają się odczytać, uporządkuj konta: Poświadczenia jak należy. Potem odczytaj sprzęt sieciowy przez SNMP.

← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →