NetBlade
Windows Adım 2 / 12 ~40 dk Orta

Windows PC'lerinizi aracısız envanter için hazırlayın

Windows PC'lerini hiçbir şey yüklemeden okunmaya hazırlayın: yönetici hesabı, WMI, SMB, güvenlik duvarı, uzak UAC, etkinleştirme betiği ve bir pilot PC.

NetBlade bir Windows PC’sini ağ üzerinden, Windows’un kendi yönetim arabirimleriyle okur ve ona hiçbir şey yüklemez. Karşılığında her PC’nin, NetBlade çalıştıran PC’den bir yönetici oturum açmasını kabul etmesi ve o trafiği güvenlik duvarından geçirmesi gerekir. Bu makale tam olarak neyin gerektiğini, bir etki alanı ile bir çalışma grubu arasında nasıl farklılaştığını, NetBlade’in etkinleştirme betiğinin neyi değiştirdiğini ve nasıl geri alınacağını ve gerisine dokunmadan önce bunların hepsini bir PC’de nasıl kanıtlayacağınızı açıklar.

Başlamadan önce

  • NetBlade yüklü ve bir ilk tarama yapılmış, böylece PC’ler Cihazlar’da (Başlayın).
  • Okumak istediğiniz PC’ler için bir yönetici hesabı: yerel yönetici olan bir etki alanı hesabı ya da her PC’de bir yerel yönetici hesabı.
  • Yönetici olarak bir şey çalıştırabileceğiniz, pilot olarak kullanmak üzere bir PC’ye fiziksel ya da uzaktan erişim.
  • NetBlade çalıştıran PC’nin IP adresi. Değişmemelidir: DHCP’den geliyorsa, DHCP sunucunuzda ona bir rezervasyon verin (nedeni için 7. adıma bakın).

1. Bir okumanın neyi kullandığını bilin

Bir Windows PC’sinin okunması (bir cihaz kartında Derin tarama ya da cihaz listesinde Derin envanter) Windows yönetiminden geçer ve NetBlade dosya paylaşımının da ona doğru açık olmasını ister:

NePortNe için
Windows yönetimi (WMI)TCP 135 artı WMI hizmetinin dinamik RPC portlarıOkumanın kendisi: donanım, sistem, güncellemeler, hizmetler, savunmalar
Dosya paylaşımı (SMB)TCP 445WMI’nin yanında açılır; ayrıca PsExec için giriş yolu
WinRMTCP 5985Yalnızca uzaktan işlemler, okuma değil

Ayrıca o PC için bir Windows yönetici kimlik bilgisi gerektirir. Özellikle BitLocker ve TPM yalnızca bir yönetici tarafından okunabilir; biri olmadan kart bir yöneticinin gerektiğini söyler.

Bununla NetBlade adı, etki alanını, işletim sistemini ve derlemeyi, üreticiyi, modeli ve seri numarasını, işlemciyi, belleği, oturum açmış kullanıcıyı, sürücüleri ve fiziksel diskleri, ağ bağdaştırıcılarını, monitörleri, yazıcıları, pili, arızalı cihazları ve USB’yi, yüklü güncellemeleri, otomatik olarak başlatılan hizmetleri, Windows ile başlayan programları, isteğe bağlı özellikleri, profilleri, yerel yöneticileri ve hesapları, açık oturumları, paylaşılan klasörleri ve kimlerin bunlara yazabileceğini, yüklü programları ve savunmaları okur: antivirüs, profil başına güvenlik duvarı, BitLocker, TPM, Secure Boot, UAC, Uzak Masaüstü, SMBv1 ve bekleyen yeniden başlatma.

Not: NetBlade çalıştıran PC kendini herhangi bir kimlik bilgisi ya da hazırlık olmadan okur.

2. Etki alanı ya da çalışma grubu: neyin değiştiği

Bir etki alanındaBir çalışma grubunda
HesapPC’lerin yerel yöneticisi olan bir etki alanı hesabıHer PC’de bir yerel yönetici hesabı
Uzak UACEtki alanı hesapları için bir sorun değilYerel hesaplar için gevşetilmelidir (5. adım)
Uzaktan işlemler için WinRMKerberos, bu PC’de ek bir şey yokBu PC hedefi TrustedHosts’ta listelemelidir

Bir etki alanında bir kolaylık daha vardır: kaydedilmiş hiçbir kimlik bilgisi içeri giremezse, NetBlade altında çalıştığı Windows hesabını dener. NetBlade PC’sine PC’lerin yerel yöneticisi olan bir etki alanı hesabıyla oturum açarsanız, o PC’ler kayıtlı hiçbir kimlik bilgisi olmadan okunabilir. Temiz bir kurulum için yine de özel bir hesap dosyalayın (bkz. Kimlik bilgilerini doğru şekilde ayarlayın).

3. Hesabı seçin ve dosyalayın

  1. NetBlade’in hangi hesabı kullanacağına karar verin. Bir etki alanında, iş istasyonlarındaki yerel Administrators grubunun bir üyesi olan özel bir BT hesabı olağan seçimdir. Bir çalışma grubunda, her PC’nin yerel yönetici hesabı.
  2. NetBlade’de Kimlik bilgileri’ni açın ve Ekle…‘ye basın.
  3. Protokol’ü Windows (WMI) olarak ayarlayın ve Kullanıcı adı’nı uygulamanın gösterdiği biçimde yazın: bir etki alanı hesabı için DOMAIN\user ya da yerel biri için .\Administrator.
  4. Parolayı yazın, Nerede geçerli’yi seçin (şimdilik pilot PC için Bir site ya da Bir cihaz) ve bir etiket ekleyin.
  5. Dosyala’ya basın.

4. Bir pilot PC’yi deneyin

Yirmi PC’yi hazırlayıp sonra hesabın yanlış olduğunu öğrenmeyin. Bir tane seçin.

  1. Kimlik bilgileri sayfasında pilot PC’nin adresini Denenecek makine’ye yazın ve Test’e basın. SON TEST sütunu «Çalışıyor» ya da «Başarısız» der.
  2. Cihazlar’dan pilot PC’nin kartını açın ve Derin tarama’ya basın.
  3. Cihaz adının hemen altındaki okuma durumuna bakın. «… üzerinden … okundu» çalıştığı anlamına gelir. «Hiç okunmadı» ya da «Okuma başarısız» nedeni ve ne yapılacağıyla bir panel açar.

Çalıştıysa, 7. adıma atlayın. Panel güvenlik duvarının okumayı engellediğini söylüyorsa, örneğin «Bu bir Windows PC’si, ama güvenlik duvarı okumayı engelliyor: yalnızca … portlarında yanıt veriyor», 5. adımla devam edin.

5. PC’yi etkinleştirme betiğiyle açın

Bir Windows PC’si okunamadığında, kartı yalnızca NetBlade çalıştıran PC’ye doğru, NetBlade’in tam olarak neye ihtiyacı olduğunu açan bir betik sunar.

  1. Pilot PC’nin kartında okuma durumuna (Hiç okunmadı ya da Okuma başarısız) tıklayın.
  2. Etkinleştirme betiğini indir’e basın ve dosyayı kaydedin.
  3. Aynı panelde Değişiklikleri geri alacak betik’i de şimdi kaydedin ve onu diğeriyle birlikte tutun.
  4. Etkinleştirme betiğini pilot PC’ye kopyalayın ve çift tıklayın. Bir .cmd dosyasıdır: yönetici haklarını kendisi ister ve ne yaptığını satır satır söyler.
  5. NetBlade’e geri dönün, Şimdi tekrar oku’ya basın.

Uyarı: Etkinleştirme ve geri alma düğmeleri kartta yalnızca PC başarıyla okunmadığı sürece görünür. Okuma çalıştığında kaybolurlar, bu yüzden geri alma betiğini etkinleştirme betiğiyle aynı anda kaydedin.

Betiğin o PC’de değiştirdikleri:

  • Yalnızca NetBlade PC’sinin IPv4 adresinden izin verilen, NetBlade - WMI (135), NetBlade - WMI (RPC), NetBlade - Services (RPC), NetBlade - SMB (445) ve NetBlade - WinRM (5985) adlı güvenlik duvarı kuralları ekler. Services kuralı uzaktan hizmet yönetimini açar, böylece PsExec beklemek yerine hemen başlar.
  • WMI hizmetini otomatik olarak başlayacak şekilde ayarlar ve başlatır.
  • Uzaktan işlemler için Enable-PSRemoting -Force -SkipNetworkProfileCheck ile WinRM’i açar.
  • Yalnızca PC bir etki alanında değilse, LocalAccountTokenFilterPolicy’yi 1’e ayarlar (6. adım nedenini açıklar).

Onu iki kez çalıştırmak zararsızdır: önce kendi kurallarını kaldırır, böylece tek bir setle sonuçlanırsınız.

6. Uzak UAC’yi ve LocalAccountTokenFilterPolicy’yi anlayın

Varsayılan olarak, bir yerel yönetici bir PC’ye ağ üzerinden bağlandığında, Windows o oturumun yönetici haklarını kaldırır. Bu, Kullanıcı Hesabı Denetimi’nin uzak kısıtlamasıdır. Sonuç kafa karıştırıcıdır: portlar açık, parola doğru ve okuma yine de «WMI: erişim reddedildi (0x80070005)» ile reddedilir.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System altında 1’e ayarlanan LocalAccountTokenFilterPolicy kayıt defteri değeri, bir yerel yöneticinin haklarını uzaktan koruması için o kısıtlamayı kaldırır. Etkinleştirme betiği onu yalnızca bir etki alanının dışındaki PC’lerde ayarlar, çünkü etki alanı hesapları bu şekilde filtrelenmez.

Bunun yerine bir PC’yi elle hazırlarsanız, uygulamadaki uzaktan işlemler kılavuzu, o PC’de yönetici olarak PowerShell’de çalıştırmak üzere bu komutu verir:

New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force

Uyarı: Bu, o PC’nin korumasını biraz düşürür: herhangi bir yerel yönetici hesabı artık ağ üzerinden kullanılabilir. Onu yalnızca ihtiyaç duyduğunuz yerde, her PC’de güçlü, benzersiz bir yerel yönetici parolasıyla kullanın. Geri alma betiği onu kaldırır ve «UAC uzak kısıtlamalarını geri yükle» uzaktan işlemi de öyle.

7. Diğer PC’lere yayın

Pilot doğru okuduğunda, diğerleri için yineleyin.

  • PC başına, betikle. Etkinleştirme betiğini her PC’nin kartından indirin ve orada çalıştırın. Betik, NetBlade PC’sinin geçerli IP adresi için oluşturulmuştur. Bu yüzden o adres değişmemelidir: değişirse, güvenlik duvarı kuralları artık eşleşmez ve yeni bir betik çalıştırana kadar okumalar durur.
  • Bir etki alanında, Grup İlkesi ile. NetBlade ilkeler oluşturmaz, ama aynı sonuç merkezi olarak elde edilebilir. WinRM için uygulamanın kendisi şuna işaret eder: Bilgisayar Yapılandırması › Yönetim Şablonları › Windows Bileşenleri › Windows Uzaktan Yönetimi › WinRM Hizmeti › «Uzak sunucu yönetimine izin ver». WMI ve SMB için olağan yaklaşım, NetBlade PC’sinin adresiyle sınırlı, TCP 135, WMI hizmetinin RPC portları ve TCP 445 için gelen güvenlik duvarı kurallarıdır. Bu genel Windows yönetimidir, bu yüzden önce bir PC’de test edin.
  • Kimlik bilgisini genişletin. Pilot çalıştığında, Kimlik bilgileri’ni açın, kimlik bilgisinde Nerede geçerli…‘ye basın ve onu Bir site ya da Her yerde’ye genişletin.

Ardından hepsini okuyun: Cihazlar, Derin envanter ya da Siteler, Her cihazı oku. Site kaçının okunduğunu ve kaçının geçerli bir kimlik bilgisi olmadığını bildirir.

8. Uzaktan işlemleri de hazırlayın (isteğe bağlı)

Okuma WinRM kullanmaz, ama uzaktan işlemler kullanır. Onları kullanmayı planlıyorsanız, bir kartta Uzaktan işlemler’i açın ve Uzak makinenin neye ihtiyacı var’ı genişletin. Uygulama, genellikle eksik oldukları sırayla listeler:

  1. O makinede, Kimlik bilgileri’nde kaydedilmiş bir yönetici hesabı.
  2. Uzak makinede açık WinRM: Enable-PSRemoting -Force -SkipNetworkProfileCheck.
  3. Genel değil, özel ya da etki alanı ağı. Uzak makinede, yönetici olarak:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
  1. Bir etki alanının dışında, makineye bu PC’den güvenin (örnek yerine IP’sini koyun):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
  1. Bir etki alanının dışında bir yerel hesapla, 6. adımdaki LocalAccountTokenFilterPolicy anahtarı.
  2. WinRM olmadığında PsExec: uzak makinede açık port 445 ve açık ADMIN$ paylaşımı. 445’i açmak için:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'

Ayrıntılar Uzaktan işlemleri güvenle bölümündedir.

9. Her şey nasıl geri alınır

Betikle hazırladığınız herhangi bir PC’de, kaydettiğiniz Değişiklikleri geri alacak betik’i çalıştırın. NetBlade’in güvenlik duvarı kurallarını ve yerel hesaplar için uzaktan yönetimsel erişimi kaldırır. WinRM’i açık bırakır; ona ihtiyacınız yoksa, yönetici olarak PowerShell’de kapatın:

Disable-PSRemoting

Geri alma betiğini saklamadıysanız, aynı sonuçlar çalışan bir NetBlade’den uzaktan işlemler olarak mevcuttur: «UAC uzak kısıtlamalarını geri yükle», 5. adımda listelenen her NetBlade - … kuralı için «Bir güvenlik duvarı kuralını sil» ve «WinRM’i devre dışı bırak». Bunlar tam olarak kaldırdığınız erişimden geçer, bu yüzden «UAC uzak kısıtlamalarını geri yükle»yi en sona bırakın. Geri alma betiğini saklamak daha kolaydır.

Çalıştığını kontrol edin

  • Kartın okuma durumu «… üzerinden … okundu» der ve Donanım, Yazılım, Sistem ve Güvenlik sekmeleri doldurulur.
  • Güvenlik sekmesi «yönetici gerekli» yerine BitLocker ve TPM durumlarını gösterir.
  • Panelde Okunan makineler artar ve kapsam satırı kaç cihazın derinlemesine okunduğunu söyler.

Bir şeyler ters giderse

  • «WMI: erişim reddedildi (0x80070005)». Hesap yetkili değil. Bir yerel ya da Microsoft hesabıyla LocalAccountTokenFilterPolicy açık olmalıdır (etkinleştirme betiği bunu yapar). Bir etki alanında hesabın PC’nin yerel Administrators grubunda olduğunu kontrol edin.
  • «WMI: oturum açma hatası (0x8007052E)». Yanlış kullanıcı adı ya da parola. Biçimi kontrol edin: DOMAIN\user ya da .\Administrator.
  • «WMI: erişim reddedildi (0x80041003)». Hesabın WMI ad alanında hakları yok. Bir yönetici hesabı kullanın.
  • «WMI: oturum açma türü verilmedi (0x80070569)». O PC’deki bir yerel güvenlik ilkesi oturum açma türünü reddediyor. O PC’nin yerel güvenlik ilkesini kontrol edin.
  • «WMI’den yanıt yok (güvenlik duvarı ya da Windows değil)». Güvenlik duvarı WMI’yi engelliyor ya da cihaz Windows değil. Etkinleştirme betiğini çalıştırın.
  • «bu cihaza uygulanan kimlik bilgisi yok». Onu kapsayan bir Windows kimlik bilgisi yok. Cihaz, site ya da her yer için bir tane dosyalayın.
  • «kaydedilen parola bu hesapta okunamıyor». Kimlik bilgisi bu PC’deki başka bir Windows kullanıcısı tarafından dosyalandı. NetBlade’i çalıştıran kullanıcı olarak oturum açmışken onu tekrar dosyalayın.
  • Çalıştı, sonra her PC’de aynı anda durdu. NetBlade PC’sinin IP adresi muhtemelen değişti, bu yüzden kurallar artık eşleşmiyor. Adresini rezerve edin ve yeni betikler çalıştırın.
  • Bir uzaktan işlem yarım dakikadan fazla sürdü. O PC’nin güvenlik duvarı uzaktan hizmet yönetimini engelliyor ve PsExec geri dönmeden önce bekliyor. Etkinleştirme betiğini tekrar indirin ve çalıştırın: geçerli sürüm, yine yalnızca bu PC için, onu da açar.

Sonraki

PC’ler okunabilir hale geldiğinde, hesaplarınızı düzgün şekilde kurun: Kimlik bilgilerini doğru şekilde ayarlayın. Ardından ağ cihazlarınızı SNMP ile okuyun.

← Tüm nasıl yapılır kılavuzları Özellik kılavuzu → Ürün: NetBlade Windows →