NetBlade
Windows Pasul 2 din 12 ~40 min Intermediar

Pregătește-ți PC-urile Windows pentru inventar fără agent

Pregătește PC-urile Windows ca să fie citite de NetBlade fără a instala nimic: cont de administrator, WMI, SMB, firewall, UAC la distanță, scriptul de activare și un PC pilot.

NetBlade citește un PC Windows prin rețea, folosind interfețele de administrare proprii ale Windows, și nu instalează nimic pe el. În schimb, fiecare PC trebuie să accepte o autentificare de administrator de la PC-ul pe care rulează NetBlade și să lase acel trafic să treacă prin firewall-ul său. Acest articol explică exact ce este nevoie, în ce fel diferă între un domeniu și un workgroup, ce modifică scriptul de activare al NetBlade și cum să anulezi modificările, și cum să dovedești totul pe un singur PC înainte de a te atinge de restul.

Înainte de a începe

  • NetBlade instalat și o primă scanare făcută, astfel încât PC-urile să fie în Dispozitive (Primii pași).
  • Un cont de administrator pentru PC-urile pe care vrei să le citești: un cont de domeniu care este administrator local, sau un cont de administrator local pe fiecare PC.
  • Acces fizic sau la distanță la un PC pe care să-l folosești ca pilot, unde poți rula ceva ca administrator.
  • Adresa IP a PC-ului pe care rulează NetBlade. Ea nu ar trebui să se schimbe: dacă vine de la DHCP, dă-i o rezervare pe serverul tău DHCP (vezi pasul 7 pentru motiv).

1. Cunoaște ce folosește o citire

O citire a unui PC Windows (Deep scan pe cardul unui dispozitiv, sau Deep inventory în lista de dispozitive) trece prin administrarea Windows, iar NetBlade cere ca și partajarea de fișiere să fie deschisă către el:

CePortLa ce servește
Administrare Windows (WMI)TCP 135 plus porturile RPC dinamice ale serviciului WMICitirea propriu-zisă: hardware, sistem, actualizări, servicii, apărări
Partajare de fișiere (SMB)TCP 445Deschis alături de WMI; de asemenea calea de intrare pentru PsExec
WinRMTCP 5985Doar acțiuni la distanță, nu citirea

Are nevoie și de o credențială de administrator Windows pentru acel PC. BitLocker și TPM în special pot fi citite doar de un administrator; fără unul, cardul spune că este nevoie de un administrator.

Cu asta, NetBlade citește numele, domeniul, sistemul de operare și build-ul, producătorul, modelul și seria, procesorul, memoria, utilizatorul autentificat, unitățile și discurile fizice, plăcile de rețea, monitoarele, imprimantele, bateria, dispozitivele defecte și USB, actualizările instalate, serviciile pornite automat, programele care pornesc odată cu Windows, funcționalitățile opționale, profilurile, administratorii și conturile locale, sesiunile deschise, folderele partajate și cine poate scrie în ele, programele instalate, și apărările: antivirus, firewall pe profil, BitLocker, TPM, Secure Boot, UAC, Remote Desktop, SMBv1 și repornirea în așteptare.

Notă: PC-ul pe care rulează NetBlade se citește singur fără nicio credențială sau pregătire.

2. Domeniu sau workgroup: ce se schimbă

Într-un domeniuÎntr-un workgroup
ContUn cont de domeniu care este administrator local al PC-urilorUn cont de administrator local pe fiecare PC
UAC la distanțăNu e o problemă pentru conturile de domeniuTrebuie relaxat pentru conturile locale (pasul 5)
WinRM pentru acțiuni la distanțăKerberos, nimic în plus pe acest PCAcest PC trebuie să listeze ținta în TrustedHosts

Într-un domeniu există un avantaj în plus: când nicio credențială salvată nu reușește, NetBlade încearcă contul Windows sub care rulează. Dacă te autentifici pe PC-ul NetBlade cu un cont de domeniu care este administrator local pe PC-uri, acele PC-uri pot fi citite fără nicio credențială depusă. Pentru o configurare curată, depune totuși un cont dedicat (vezi Credențiale în mod corect).

3. Alege și depune contul

  1. Decide ce cont va folosi NetBlade. Într-un domeniu, un cont IT dedicat care este membru al grupului Administratori local de pe stațiile de lucru este alegerea obișnuită. Într-un workgroup, contul de administrator local al fiecărui PC.
  2. În NetBlade, deschide Credențiale și apasă Add….
  3. Setează Protocol la Windows (WMI) și scrie Username în forma pe care o arată aplicația: DOMAIN\user pentru un cont de domeniu, sau .\Administrator pentru unul local.
  4. Scrie parola, alege Where it applies (deocamdată, One site sau One device pentru PC-ul pilot) și adaugă o etichetă.
  5. Apasă File.

4. Încearcă un singur PC pilot

Nu pregăti douăzeci de PC-uri ca apoi să descoperi că a fost greșit contul. Alege unul.

  1. Pe pagina Credențiale, scrie adresa PC-ului pilot în Machine to try și apasă Test. Coloana LAST TEST spune «Works» sau «Failed».
  2. Deschide cardul PC-ului pilot din Dispozitive și apasă Deep scan.
  3. Uită-te la starea citirii chiar sub numele dispozitivului. «Read … via …» înseamnă că a funcționat. «Never read» sau «Read failed» deschide un panou cu motivul și ce e de făcut.

Dacă a funcționat, sari la pasul 7. Dacă panoul spune că firewall-ul blochează citirea, de exemplu «It is a Windows PC, but its firewall blocks reading: it only answers on ports …», continuă cu pasul 5.

5. Deschide PC-ul cu scriptul de activare

Când un PC Windows nu poate fi citit, cardul său oferă un script care deschide exact ce are nevoie NetBlade, numai către PC-ul pe care rulează NetBlade.

  1. Pe cardul PC-ului pilot, dă clic pe starea citirii (Never read sau Read failed).
  2. Apasă Download the enable script și salvează fișierul.
  3. În același panou, salvează acum și Script to undo the changes, și păstrează-l împreună cu celălalt.
  4. Copiază scriptul de activare pe PC-ul pilot și dă dublu clic pe el. Este un fișier .cmd: cere singur drepturi de administrator și spune ce face, linie cu linie.
  5. Înapoi în NetBlade, apasă Read again now.

Avertisment: Butoanele de activare și de anulare apar pe card doar cât timp PC-ul nu a fost citit cu succes. Odată ce citirea funcționează, ele dispar, așa că salvează scriptul de anulare în același timp cu scriptul de activare.

Ce modifică scriptul pe acel PC:

  • Adaugă reguli de firewall, permise doar de la adresa IPv4 a PC-ului NetBlade, numite NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) și NetBlade - WinRM (5985). Regula Services deschide administrarea la distanță a serviciilor, astfel încât PsExec pornește imediat în loc să aștepte.
  • Setează serviciul WMI să pornească automat și îl pornește.
  • Activează WinRM cu Enable-PSRemoting -Force -SkipNetworkProfileCheck, pentru acțiuni la distanță.
  • Numai dacă PC-ul nu este într-un domeniu, setează LocalAccountTokenFilterPolicy la 1 (pasul 6 explică de ce).

Rularea de două ori este inofensivă: își elimină mai întâi propriile reguli, așa că rămâi cu un singur set.

6. Înțelege UAC la distanță și LocalAccountTokenFilterPolicy

În mod implicit, când un administrator local se conectează la un PC prin rețea, Windows îi retrage acelei autentificări drepturile de administrator. Aceasta este restricția la distanță a User Account Control. Rezultatul este derutant: porturile sunt deschise, parola este corectă, iar citirea este totuși refuzată cu «WMI: access denied (0x80070005)».

Valoarea de registru LocalAccountTokenFilterPolicy, setată la 1 sub HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, ridică acea restricție astfel încât un administrator local își păstrează drepturile la distanță. Scriptul de activare o setează doar pe PC-urile din afara unui domeniu, deoarece conturile de domeniu nu sunt filtrate în acest fel.

Dacă în schimb pregătești un PC manual, ghidul de acțiuni la distanță din aplicație oferă această comandă, de rulat în PowerShell ca administrator pe acel PC:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Avertisment: Aceasta scade puțin protecția acelui PC: orice cont de administrator local poate fi folosit acum prin rețea. Folosește-o doar acolo unde ai nevoie, cu o parolă de administrator local puternică și unică pe fiecare PC. Scriptul de anulare o elimină, la fel ca și acțiunea la distanță «Restore UAC remote restrictions».

7. Extinde pe celelalte PC-uri

Odată ce pilotul se citește corect, repetă pentru celelalte.

  • Per PC, cu scriptul. Descarcă scriptul de activare de pe cardul fiecărui PC și rulează-l acolo. Scriptul este construit pentru adresa IP curentă a PC-ului NetBlade. De aceea acea adresă nu trebuie să se schimbe: dacă se schimbă, regulile de firewall nu se mai potrivesc și citirile se opresc până când rulezi un script proaspăt.
  • Într-un domeniu, cu Group Policy. NetBlade nu generează politici, dar același rezultat poate fi obținut central. Pentru WinRM, aplicația însăși indică spre: Computer Configuration › Administrative Templates › Windows Components › Windows Remote Management › WinRM Service › «Allow remote server management». Pentru WMI și SMB, abordarea obișnuită sunt reguli de firewall pentru trafic de intrare pe TCP 135, porturile RPC ale serviciului WMI și TCP 445, restricționate la adresa PC-ului NetBlade. Aceasta este administrare Windows generală, așa că testeaz-o mai întâi pe un singur PC.
  • Extinde credențiala. Când pilotul funcționează, deschide Credențiale, apasă Where it applies… pe credențială și extinde-o la One site sau Anywhere.

Apoi citește-le pe toate: Dispozitive, Deep inventory, sau Sites, Read every device. Site-ul raportează câte au fost citite și câte nu au avut nicio credențială aplicabilă.

8. Pregătește și acțiunile la distanță (opțional)

Citirea nu folosește WinRM, dar acțiunile la distanță da. Dacă intenționezi să le folosești, deschide Remote actions pe un card și extinde What the remote machine needs. Aplicația listează, în ordinea în care lipsesc de obicei:

  1. Un cont de administrator pe acea mașină, salvat în Credențiale.
  2. WinRM pornit, pe mașina la distanță: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. O rețea privată sau de domeniu, nu una publică. Pe mașina la distanță, ca administrator:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. În afara unui domeniu, ai încredere în mașină de pe acest PC (pune IP-ul ei în locul exemplului):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. În afara unui domeniu cu un cont local, cheia LocalAccountTokenFilterPolicy de la pasul 6.
  2. PsExec, când nu există WinRM: portul 445 deschis pe mașina la distanță și partajarea ADMIN$ activată. Pentru a deschide 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Detaliile sunt în Acțiuni la distanță, în siguranță.

9. Cum să anulezi totul

Pe orice PC pregătit cu scriptul, rulează Script to undo the changes pe care l-ai salvat. El elimină regulile de firewall ale NetBlade și accesul administrativ la distanță pentru conturile locale. Lasă WinRM pornit; dacă nu ai nevoie de el, oprește-l în PowerShell ca administrator:

Disable-PSRemoting

Dacă nu ai păstrat scriptul de anulare, aceleași rezultate sunt disponibile ca acțiuni la distanță dintr-un NetBlade funcțional: «Restore UAC remote restrictions», «Delete a firewall rule» pentru fiecare dintre regulile NetBlade - … listate la pasul 5, și «Disable WinRM». Ele trec chiar prin accesul pe care îl elimini, așa că păstrează «Restore UAC remote restrictions» pentru final. Păstrarea scriptului de anulare este mai simplă.

Verifică dacă a funcționat

  • Starea citirii de pe card spune «Read … via …», iar filele Hardware, Software, System și Security sunt completate.
  • Fila Security arată stările BitLocker și TPM în loc de «needs administrator».
  • Pe tabloul de bord, Machines read crește, iar linia de acoperire spune câte dispozitive sunt citite în profunzime.

Dacă ceva nu merge

  • «WMI: access denied (0x80070005)». Contul nu este autorizat. Cu un cont local sau Microsoft, LocalAccountTokenFilterPolicy trebuie să fie pornit (scriptul de activare o face). Într-un domeniu, verifică dacă contul este în grupul Administratori local al PC-ului.
  • «WMI: logon failure (0x8007052E)». Nume de utilizator sau parolă greșite. Verifică forma: DOMAIN\user sau .\Administrator.
  • «WMI: access denied (0x80041003)». Contul nu are drepturi pe namespace-ul WMI. Folosește un cont de administrator.
  • «WMI: logon type not granted (0x80070569)». O politică de securitate locală de pe acel PC refuză tipul de autentificare. Verifică politica de securitate locală a acelui PC.
  • «no answer from WMI (firewall, or not Windows)». Firewall-ul blochează WMI sau dispozitivul nu este Windows. Rulează scriptul de activare.
  • «no credential applies to this device». Nicio credențială Windows nu îl acoperă. Depune una pentru dispozitiv, pentru site sau peste tot.
  • «the saved password cannot be read on this account». Credențiala a fost depusă de un alt utilizator Windows de pe acest PC. Depune-o din nou fiind autentificat ca utilizatorul care rulează NetBlade.
  • A funcționat, apoi s-a oprit pe fiecare PC deodată. Probabil s-a schimbat adresa IP a PC-ului NetBlade, așa că regulile nu se mai potrivesc. Rezervă-i adresa și rulează scripturi proaspete.
  • O acțiune la distanță a durat peste jumătate de minut. Firewall-ul acelui PC blochează administrarea la distanță a serviciilor, iar PsExec așteaptă înainte de a reveni la o alternativă. Descarcă din nou scriptul de activare și rulează-l: versiunea curentă deschide și asta, tot numai pentru acest PC.

Continuare

Cu PC-urile citibile, configurează-ți conturile cum trebuie: Credențiale în mod corect. Apoi citește-ți echipamentele de rețea cu SNMP.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →