NetBlade
Windows Steg 2 av 12 ~40 min Medel

Förbered dina Windows-datorer för inventering utan agent

Gör Windows-datorer redo att läsas av NetBlade utan att installera något: administratörskonto, WMI, SMB, brandvägg, fjärr-UAC, aktiveringsskriptet och en pilotdator.

NetBlade läser en Windows-dator över nätverket, med Windows egna hanteringsgränssnitt, och installerar ingenting på den. I gengäld måste varje dator godta en administratörsinloggning från datorn som kör NetBlade och släppa igenom den trafiken i brandväggen. Den här artikeln förklarar exakt vad som behövs, hur det skiljer sig mellan en domän och en arbetsgrupp, vad NetBlades aktiveringsskript ändrar och hur du ångrar det, och hur du bevisar alltihop på en dator innan du rör resten.

Innan du börjar

  • NetBlade installerat och en första skanning gjord, så att datorerna finns under Enheter (Kom igång).
  • Ett administratörskonto för de datorer du vill läsa: ett domänkonto som är lokal administratör, eller ett lokalt administratörskonto på varje dator.
  • Fysisk åtkomst eller fjärråtkomst till en dator som ska vara pilot, där du kan köra något som administratör.
  • IP-adressen till datorn som kör NetBlade. Den bör inte ändras: om den kommer från DHCP, ge den en reservation på din DHCP-server (se steg 7 för varför).

1. Vet vad en läsning använder

En läsning av en Windows-dator (Djupskanning på ett enhetskort, eller Djupinventering i enhetslistan) går via Windows-hantering, och NetBlade ber att fildelning också ska vara öppen mot den:

VadPortVad den används till
Windows-hantering (WMI)TCP 135 plus WMI-tjänstens dynamiska RPC-portarSjälva läsningen: hårdvara, system, uppdateringar, tjänster, skydd
Fildelning (SMB)TCP 445Öppnas tillsammans med WMI; också vägen in för PsExec
WinRMTCP 5985Bara fjärråtgärder, inte läsningen

Den behöver också en Windows-inloggningsuppgift med administratörsbehörighet för den datorn. Särskilt BitLocker och TPM kan bara läsas av en administratör; utan en sådan säger kortet att en administratör behövs.

Med det läser NetBlade namn, domän, operativsystem och build, tillverkare, modell och serienummer, processor, minne, inloggad användare, enheter och fysiska diskar, nätverkskort, bildskärmar, skrivare, batteri, felaktiga enheter och USB, installerade uppdateringar, tjänster som startar automatiskt, program som startar med Windows, valfria funktioner, profiler, lokala administratörer och konton, öppna sessioner, delade mappar och vem som kan skriva i dem, installerade program, och skydden: antivirus, brandvägg per profil, BitLocker, TPM, Säker start, UAC, Fjärrskrivbord, SMBv1 och väntande omstart.

Obs: Datorn som kör NetBlade läser sig själv utan inloggningsuppgifter eller förberedelser.

2. Domän eller arbetsgrupp: vad som skiljer

I en domänI en arbetsgrupp
KontoEtt domänkonto som är lokal administratör på datorernaEtt lokalt administratörskonto på varje dator
Fjärr-UACInget problem för domänkontonMåste lättas upp för lokala konton (steg 5)
WinRM för fjärråtgärderKerberos, inget extra på den här datornDen här datorn måste lista målet i TrustedHosts

I en domän finns en bekvämlighet till: när inga sparade inloggningsuppgifter kommer in provar NetBlade det Windows-konto det körs under. Om du loggar in på NetBlade-datorn med ett domänkonto som är lokal administratör på datorerna kan de datorerna läsas utan att några inloggningsuppgifter är registrerade. För en ren uppsättning bör du ändå registrera ett särskilt konto (se Inloggningsuppgifter på rätt sätt).

3. Välj och registrera kontot

  1. Bestäm vilket konto NetBlade ska använda. I en domän är det vanliga valet ett särskilt IT-konto som är medlem i den lokala gruppen Administratörer på arbetsstationerna. I en arbetsgrupp, det lokala administratörskontot på varje dator.
  2. Öppna Inloggningsuppgifter i NetBlade och tryck på Lägg till….
  3. Ställ in Protokoll på Windows (WMI) och skriv Användarnamn i den form appen visar: DOMAIN\user för ett domänkonto, eller .\Administrator för ett lokalt.
  4. Skriv lösenordet, välj Var den gäller (för tillfället En plats eller En enhet för pilotdatorn) och lägg till en etikett.
  5. Tryck på Registrera.

4. Prova en pilotdator

Förbered inte tjugo datorer för att sedan upptäcka att kontot var fel. Välj en.

  1. På sidan Inloggningsuppgifter skriver du pilotdatorns adress i Dator att testa mot och trycker på Testa. Kolumnen SENASTE TEST säger «Fungerar» eller «Misslyckades».
  2. Öppna pilotdatorns kort från Enheter och tryck på Djupskanning.
  3. Titta på lässtatusen precis under enhetens namn. «Läst … via …» betyder att det fungerade. «Aldrig läst» eller «Läsningen misslyckades» öppnar en panel med orsaken och vad du ska göra.

Om det fungerade, hoppa till steg 7. Om panelen säger att brandväggen blockerar läsningen, till exempel «Det är en Windows-dator, men dess brandvägg blockerar läsningen: den svarar bara på portarna …», fortsätt med steg 5.

5. Öppna datorn med aktiveringsskriptet

När en Windows-dator inte kan läsas erbjuder dess kort ett skript som öppnar exakt det NetBlade behöver, bara mot datorn som kör NetBlade.

  1. På pilotdatorns kort klickar du på lässtatusen (Aldrig läst eller Läsningen misslyckades).
  2. Tryck på Hämta aktiveringsskriptet och spara filen.
  3. Spara också Skript för att ångra ändringarna i samma panel nu, och förvara det tillsammans med det andra.
  4. Kopiera aktiveringsskriptet till pilotdatorn och dubbelklicka på det. Det är en .cmd-fil: den begär administratörsbehörighet själv och säger vad den gör, rad för rad.
  5. Tillbaka i NetBlade trycker du på Läs igen nu.

Varning: Knapparna för aktivering och ångra visas på kortet bara så länge datorn inte har lästs utan fel. När läsningen fungerar försvinner de, så spara ångra-skriptet samtidigt som aktiveringsskriptet.

Vad skriptet ändrar på den datorn:

  • Lägger till brandväggsregler, tillåtna bara från NetBlade-datorns IPv4-adress, med namnen NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) och NetBlade - WinRM (5985). Regeln för tjänster öppnar fjärrhantering av tjänster, så att PsExec startar direkt i stället för att vänta.
  • Ställer in WMI-tjänsten på att starta automatiskt och startar den.
  • Slår på WinRM med Enable-PSRemoting -Force -SkipNetworkProfileCheck, för fjärråtgärder.
  • Bara om datorn inte är med i en domän sätts LocalAccountTokenFilterPolicy till 1 (steg 6 förklarar varför).

Att köra det två gånger gör ingen skada: det tar först bort sina egna regler, så du får en enda uppsättning.

6. Förstå fjärr-UAC och LocalAccountTokenFilterPolicy

När en lokal administratör ansluter till en dator över nätverket tar Windows som standard bort administratörsrättigheterna från den inloggningen. Det är fjärrbegränsningen i Kontroll av användarkonto. Resultatet är förvirrande: portarna är öppna, lösenordet är rätt, och läsningen nekas ändå med «WMI: åtkomst nekad (0x80070005)».

Registervärdet LocalAccountTokenFilterPolicy, satt till 1 under HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, lyfter den begränsningen så att en lokal administratör behåller sina rättigheter på distans. Aktiveringsskriptet sätter det bara på datorer utanför en domän, eftersom domänkonton inte filtreras på det här sättet.

Om du i stället förbereder en dator för hand ger guiden för fjärråtgärder i appen det här kommandot, som ska köras i PowerShell som administratör på den datorn:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Varning: Det sänker den datorns skydd något: alla lokala administratörskonton kan nu användas över nätverket. Använd det bara där du behöver det, med ett starkt och unikt lösenord för den lokala administratören på varje dator. Ångra-skriptet tar bort det, och det gör även fjärråtgärden «Återställ UAC:s fjärrbegränsningar».

7. Rulla ut till de andra datorerna

När piloten läses korrekt upprepar du för de andra.

  • Per dator, med skriptet. Hämta aktiveringsskriptet från varje dators kort och kör det där. Skriptet byggs för NetBlade-datorns nuvarande IP-adress. Därför får den adressen inte ändras: om den gör det stämmer brandväggsreglerna inte längre och läsningarna upphör tills du kör ett nytt skript.
  • I en domän, med grupprincip. NetBlade genererar inga principer, men samma resultat kan uppnås centralt. För WinRM pekar appen själv på: Datorkonfiguration › Administrativa mallar › Windows-komponenter › Windows-fjärrhantering (WinRM) › WinRM-tjänst › «Tillåt fjärrserverhantering via WinRM». För WMI och SMB är det vanliga sättet inkommande brandväggsregler för TCP 135, WMI-tjänstens RPC-portar och TCP 445, begränsade till NetBlade-datorns adress. Det här är allmän Windows-administration, så testa det på en dator först.
  • Vidga inloggningsuppgiften. När piloten fungerar öppnar du Inloggningsuppgifter, trycker på Var den gäller… vid inloggningsuppgiften och utökar den till En plats eller Överallt.

Läs sedan alla: Enheter, Djupinventering, eller Platser, Läs alla enheter. Platsen rapporterar hur många som lästes och hur många som saknade tillämpliga inloggningsuppgifter.

8. Förbered även fjärråtgärder (valfritt)

Läsningen använder inte WinRM, men det gör fjärråtgärderna. Om du tänker använda dem öppnar du Fjärråtgärder på ett kort och fäller ut Vad fjärrdatorn behöver. Appen listar, i den ordning de oftast saknas:

  1. Ett administratörskonto på den datorn, sparat under Inloggningsuppgifter.
  2. WinRM påslaget på fjärrdatorn: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Ett privat nätverk eller domännätverk, inte ett offentligt. På fjärrdatorn, som administratör:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Utanför en domän: lita på datorn från den här datorn (skriv dess IP i stället för exemplet):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Utanför en domän med ett lokalt konto, nyckeln LocalAccountTokenFilterPolicy från steg 6.
  2. PsExec, när det inte finns WinRM: port 445 öppen på fjärrdatorn och resursen ADMIN$ påslagen. För att öppna 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Detaljerna finns i Fjärråtgärder, på ett säkert sätt.

9. Så ångrar du allt

På varje dator som du förberett med skriptet kör du det Skript för att ångra ändringarna som du sparade. Det tar bort NetBlades brandväggsregler och den administrativa fjärråtkomsten för lokala konton. WinRM lämnas påslaget; om du inte behöver det stänger du av det i PowerShell som administratör:

Disable-PSRemoting

Om du inte sparade ångra-skriptet finns samma resultat som fjärråtgärder från ett fungerande NetBlade: «Återställ UAC:s fjärrbegränsningar», «Ta bort en brandväggsregel» för var och en av reglerna NetBlade - … som listas i steg 5, och «Inaktivera WinRM». De går via just den åtkomst du tar bort, så spara «Återställ UAC:s fjärrbegränsningar» till sist. Det är enklare att spara ångra-skriptet.

Kontrollera att det fungerade

  • Kortets lässtatus säger «Läst … via …», och flikarna Hårdvara, Programvara, System och Säkerhet är ifyllda.
  • Fliken Säkerhet visar status för BitLocker och TPM i stället för «kräver administratör».
  • På instrumentpanelen ökar Lästa datorer och täckningsraden säger hur många enheter som lästs på djupet.

Om något går fel

  • «WMI: åtkomst nekad (0x80070005)». Kontot är inte behörigt. Med ett lokalt konto eller Microsoft-konto måste LocalAccountTokenFilterPolicy vara påslaget (aktiveringsskriptet gör det). I en domän, kontrollera att kontot finns i datorns lokala grupp Administratörer.
  • «WMI: inloggningen misslyckades (0x8007052E)». Fel användarnamn eller lösenord. Kontrollera formen: DOMAIN\user eller .\Administrator.
  • «WMI: åtkomst nekad (0x80041003)». Kontot saknar behörighet till WMI-namnrymden. Använd ett administratörskonto.
  • «WMI: inloggningstypen har inte beviljats (0x80070569)». En lokal säkerhetsprincip på den datorn nekar inloggningstypen. Kontrollera den datorns lokala säkerhetsprincip.
  • «inget svar från WMI (brandvägg, eller inte Windows)». Brandväggen blockerar WMI eller så är enheten inte Windows. Kör aktiveringsskriptet.
  • «inga inloggningsuppgifter gäller för den här enheten». Inga Windows-inloggningsuppgifter täcker den. Registrera en för enheten, platsen eller överallt.
  • «det sparade lösenordet kan inte läsas med det här kontot». Inloggningsuppgiften registrerades av en annan Windows-användare på den här datorn. Registrera den igen medan du är inloggad som den användare som kör NetBlade.
  • Det fungerade, och slutade sedan fungera på alla datorer samtidigt. NetBlade-datorns IP-adress har troligen ändrats, så reglerna stämmer inte längre. Reservera dess adress och kör nya skript.
  • En fjärråtgärd tog över en halv minut. Den datorns brandvägg blockerar fjärrhantering av tjänster och PsExec väntar innan den faller tillbaka. Hämta aktiveringsskriptet igen och kör det: den nuvarande versionen öppnar även det, fortfarande bara för den här datorn.

Nästa steg

När datorerna går att läsa kan du ställa in dina konton ordentligt: Inloggningsuppgifter på rätt sätt. Läs sedan din nätverksutrustning med SNMP.

← Alla guider Funktionsguide → Produkten: NetBlade Windows →