NetBlade
Windows Шаг 2 из 12 ~40 мин Средний

Подготовьте свои ПК с Windows к безагентной инвентаризации

Подготовьте ПК с Windows к чтению через NetBlade без установки чего-либо: учётная запись администратора, WMI, SMB, брандмауэр, удалённый UAC, скрипт включения и пилотный ПК.

NetBlade читает ПК с Windows по сети, через собственные интерфейсы управления Windows, и ничего на него не устанавливает. Взамен каждый ПК должен принять вход администратора с ПК, на котором работает NetBlade, и пропустить этот трафик через свой брандмауэр. Эта статья объясняет в точности, что нужно, чем это различается между доменом и рабочей группой, что меняет скрипт включения NetBlade и как это отменить, и как всё это проверить на одном ПК, прежде чем трогать остальные.

Прежде чем начать

  • NetBlade установлен и первое сканирование выполнено, так что ПК в Устройства (Начало работы).
  • Учётная запись администратора для ПК, которые вы хотите читать: доменная учётная запись, являющаяся локальным администратором, или учётная запись локального администратора на каждом ПК.
  • Физический или удалённый доступ к одному ПК для использования в качестве пилота, где вы можете запустить что-то от имени администратора.
  • IP-адрес ПК, на котором работает NetBlade. Он не должен меняться: если он приходит от DHCP, дайте ему резервирование на вашем сервере DHCP (см. шаг 7, почему).

1. Знайте, что использует чтение

Чтение ПК с Windows (Глубокое сканирование на карточке устройства или Глубокая инвентаризация в списке устройств) идёт через управление Windows, и NetBlade также просит, чтобы к нему был открыт общий доступ к файлам:

ЧтоПортДля чего
Управление Windows (WMI)TCP 135 плюс динамические порты RPC службы WMIСамо чтение: оборудование, система, обновления, службы, защита
Общий доступ к файлам (SMB)TCP 445Открывается вместе с WMI; также путь для PsExec
WinRMTCP 5985Только удалённые действия, не чтение

Ему также нужны учётные данные администратора Windows для этого ПК. BitLocker и TPM в частности читаемы только администратором; без него карточка говорит, что нужен администратор.

С этим NetBlade читает имя, домен, операционную систему и сборку, производителя, модель и серийный номер, процессор, память, вошедшего пользователя, накопители и физические диски, сетевые адаптеры, мониторы, принтеры, батарею, неисправные устройства и USB, установленные обновления, службы, запускаемые автоматически, программы, запускающиеся с Windows, дополнительные компоненты, профили, локальных администраторов и учётные записи, открытые сеансы, общие папки и кто может в них писать, установленные программы, и защиту: антивирус, брандмауэр по профилям, BitLocker, TPM, Secure Boot, UAC, Remote Desktop, SMBv1 и ожидающую перезагрузку.

Примечание: ПК, на котором работает NetBlade, читает сам себя без каких-либо учётных данных или подготовки.

2. Домен или рабочая группа: что меняется

В доменеВ рабочей группе
Учётная записьДоменная учётная запись, являющаяся локальным администратором ПКУчётная запись локального администратора на каждом ПК
Удалённый UACНе проблема для доменных учётных записейДолжен быть ослаблен для локальных учётных записей (шаг 5)
WinRM для удалённых действийKerberos, ничего лишнего на этом ПКЭтот ПК должен перечислить цель в TrustedHosts

В домене есть ещё одно удобство: когда никакие сохранённые учётные данные не срабатывают, NetBlade пробует учётную запись Windows, под которой работает. Если вы входите на ПК с NetBlade под доменной учётной записью, являющейся локальным администратором на ПК, эти ПК можно прочитать без зафиксированных учётных данных. Для чистой настройки всё равно зафиксируйте отдельную учётную запись (см. Учётные данные правильно).

3. Выберите и зафиксируйте учётную запись

  1. Решите, какую учётную запись будет использовать NetBlade. В домене отдельная IT-учётная запись, входящая в локальную группу «Администраторы» на рабочих станциях, — обычный выбор. В рабочей группе — учётная запись локального администратора каждого ПК.
  2. В NetBlade откройте Учётные данные и нажмите Добавить….
  3. Задайте Протокол как Windows (WMI) и введите Имя пользователя в форме, которую показывает приложение: DOMAIN\user для доменной учётной записи или .\Administrator для локальной.
  4. Введите пароль, выберите Где это применяется (пока что Одна площадка или Одно устройство для пилотного ПК) и добавьте метку.
  5. Нажмите Зафиксировать.

4. Опробуйте один пилотный ПК

Не готовьте двадцать ПК, чтобы потом обнаружить, что учётная запись была неверной. Выберите один.

  1. На странице Учётные данные введите адрес пилотного ПК в Машина для проверки и нажмите Тест. Столбец ПОСЛЕДНИЙ ТЕСТ говорит «Работает» или «Не удалось».
  2. Откройте карточку пилотного ПК из Устройства и нажмите Глубокое сканирование.
  3. Посмотрите на статус чтения прямо под именем устройства. «Прочитано … через …» означает, что сработало. «Никогда не читалось» или «Чтение не удалось» открывает панель с причиной и что делать.

Если сработало, перейдите к шагу 7. Если панель говорит, что брандмауэр блокирует чтение, например «Это ПК с Windows, но его брандмауэр блокирует чтение: он отвечает только на портах …», продолжайте с шага 5.

5. Откройте ПК скриптом включения

Когда ПК с Windows нельзя прочитать, его карточка предлагает скрипт, который открывает в точности то, что нужно NetBlade, только в сторону ПК, на котором работает NetBlade.

  1. На карточке пилотного ПК нажмите на статус чтения (Никогда не читалось или Чтение не удалось).
  2. Нажмите Скачать скрипт включения и сохраните файл.
  3. В той же панели сохраните также Скрипт отмены изменений сейчас и держите его вместе с первым.
  4. Скопируйте скрипт включения на пилотный ПК и дважды щёлкните по нему. Это файл .cmd: он сам запрашивает права администратора и говорит, что делает, строка за строкой.
  5. Вернувшись в NetBlade, нажмите Прочитать снова сейчас.

Предупреждение: Кнопки включения и отмены появляются на карточке только пока ПК не был успешно прочитан. Как только чтение сработает, они исчезают, поэтому сохраняйте скрипт отмены одновременно со скриптом включения.

Что скрипт меняет на этом ПК:

  • Добавляет правила брандмауэра, разрешённые только с IPv4-адреса ПК NetBlade, с именами NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) и NetBlade - WinRM (5985). Правило Services открывает удалённое управление службами, чтобы PsExec запускался сразу, а не ждал.
  • Устанавливает службу WMI на автоматический запуск и запускает её.
  • Включает WinRM командой Enable-PSRemoting -Force -SkipNetworkProfileCheck, для удалённых действий.
  • Только если ПК не в домене, устанавливает LocalAccountTokenFilterPolicy в 1 (шаг 6 объясняет почему).

Запуск дважды безвреден: он сначала удаляет свои собственные правила, так что в итоге у вас один набор.

6. Разберитесь в удалённом UAC и LocalAccountTokenFilterPolicy

По умолчанию, когда локальный администратор подключается к ПК по сети, Windows снимает права администратора с этого входа. Это удалённое ограничение Контроля учётных записей. Результат сбивает с толку: порты открыты, пароль верный, а чтение всё равно отклоняется с «WMI: доступ запрещён (0x80070005)».

Значение реестра LocalAccountTokenFilterPolicy, установленное в 1 в HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, снимает это ограничение, так что локальный администратор сохраняет свои права удалённо. Скрипт включения устанавливает его только на ПК вне домена, потому что доменные учётные записи так не фильтруются.

Если же вы готовите ПК вручную, руководство по удалённым действиям в приложении даёт эту команду, для запуска в PowerShell от имени администратора на этом ПК:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Предупреждение: Это немного снижает защиту этого ПК: любая учётная запись локального администратора теперь может быть использована по сети. Используйте это только там, где нужно, с надёжным уникальным паролем локального администратора на каждом ПК. Скрипт отмены его удаляет, как и удалённое действие «Восстановить удалённые ограничения UAC».

7. Разверните на остальные ПК

Как только пилот читается правильно, повторите для остальных.

  • По ПК, скриптом. Скачайте скрипт включения с карточки каждого ПК и запустите его там. Скрипт построен для текущего IP-адреса ПК NetBlade. Именно поэтому этот адрес не должен меняться: если он меняется, правила брандмауэра больше не совпадают, и чтения прекращаются, пока вы не запустите свежий скрипт.
  • В домене, через групповую политику. NetBlade не генерирует политики, но того же результата можно добиться централизованно. Для WinRM само приложение указывает на: Конфигурация компьютера › Административные шаблоны › Компоненты Windows › Удалённое управление Windows › Служба WinRM › «Разрешить удалённое управление сервером». Для WMI и SMB обычный подход — входящие правила брандмауэра для TCP 135, портов RPC службы WMI и TCP 445, ограниченные адресом ПК NetBlade. Это общее администрирование Windows, так что сначала протестируйте на одном ПК.
  • Расширьте учётные данные. Когда пилот работает, откройте Учётные данные, нажмите Где это применяется… на учётных данных и расширьте их до Одна площадка или Везде.

Затем прочитайте их все: Устройства, Глубокая инвентаризация, или Площадки, Прочитать каждое устройство. Площадка сообщает, сколько было прочитано и у скольких не было применимых учётных данных.

8. Подготовьте и удалённые действия (необязательно)

Чтение не использует WinRM, а удалённые действия используют. Если вы планируете их использовать, откройте Удалённые действия на карточке и разверните Что нужно удалённой машине. Приложение перечисляет, в порядке, в котором это обычно отсутствует:

  1. Учётную запись администратора на этой машине, сохранённую в Учётных данных.
  2. Включённый WinRM на удалённой машине: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Частную или доменную сеть, а не публичную. На удалённой машине, от имени администратора:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Вне домена — доверять машине с этого ПК (поставьте её IP вместо примера):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Вне домена с локальной учётной записью — ключ LocalAccountTokenFilterPolicy из шага 6.
  2. PsExec, когда нет WinRM: открытый порт 445 на удалённой машине и включённый общий ресурс ADMIN$. Чтобы открыть 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Подробности в Удалённые действия, безопасно.

9. Как всё отменить

На любом ПК, который вы подготовили скриптом, запустите Скрипт отмены изменений, который вы сохранили. Он удаляет правила брандмауэра NetBlade и удалённый административный доступ для локальных учётных записей. Он оставляет WinRM включённым; если он вам не нужен, выключите его в PowerShell от имени администратора:

Disable-PSRemoting

Если вы не сохранили скрипт отмены, те же результаты доступны как удалённые действия из работающего NetBlade: «Восстановить удалённые ограничения UAC», «Удалить правило брандмауэра» для каждого из правил NetBlade - …, перечисленных в шаге 5, и «Отключить WinRM». Они проходят через тот самый доступ, который вы удаляете, поэтому оставьте «Восстановить удалённые ограничения UAC» напоследок. Сохранить скрипт отмены проще.

Проверьте, что сработало

  • Статус чтения на карточке говорит «Прочитано … через …», и вкладки Оборудование, ПО, Система и Безопасность заполнены.
  • Вкладка Безопасность показывает состояния BitLocker и TPM вместо «нужен администратор».
  • На панели мониторинга Прочитанные машины растёт, и строка охвата говорит, сколько устройств прочитано подробно.

Если что-то пошло не так

  • «WMI: доступ запрещён (0x80070005)». Учётная запись не авторизована. С локальной учётной записью или учётной записью Microsoft должен быть включён LocalAccountTokenFilterPolicy (скрипт включения это делает). В домене проверьте, что учётная запись в локальной группе «Администраторы» ПК.
  • «WMI: сбой входа (0x8007052E)». Неверное имя пользователя или пароль. Проверьте форму: DOMAIN\user или .\Administrator.
  • «WMI: доступ запрещён (0x80041003)». У учётной записи нет прав на пространство имён WMI. Используйте учётную запись администратора.
  • «WMI: тип входа не предоставлен (0x80070569)». Локальная политика безопасности этого ПК запрещает тип входа. Проверьте локальную политику безопасности этого ПК.
  • «нет ответа от WMI (брандмауэр или не Windows)». Брандмауэр блокирует WMI, или устройство не Windows. Запустите скрипт включения.
  • «к этому устройству не применяются никакие учётные данные». Никакие учётные данные Windows его не охватывают. Зафиксируйте одни для устройства, площадки или везде.
  • «сохранённый пароль нельзя прочитать в этой учётной записи». Учётные данные были зафиксированы другим пользователем Windows на этом ПК. Зафиксируйте их заново, войдя как пользователь, который запускает NetBlade.
  • Работало, потом перестало на всех ПК сразу. IP-адрес ПК NetBlade, вероятно, изменился, так что правила больше не совпадают. Зарезервируйте его адрес и запустите свежие скрипты.
  • Удалённое действие заняло больше полминуты. Брандмауэр этого ПК блокирует удалённое управление службами, и PsExec ждёт, прежде чем откатиться. Скачайте скрипт включения снова и запустите его: текущая версия открывает и это, всё ещё только для этого ПК.

Дальше

Когда ПК читаемы, настройте свои учётные записи как следует: Учётные данные правильно. Затем прочитайте своё сетевое оборудование с помощью SNMP.

← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →