Підготуйте свої ПК на Windows до безагентної інвентаризації
Підготуйте ПК на Windows до зчитування через NetBlade, нічого не встановлюючи: обліковий запис адміністратора, WMI, SMB, брандмауер, віддалений UAC, скрипт увімкнення та пілотний ПК.
NetBlade зчитує дані з ПК на Windows через мережу, використовуючи власні інтерфейси керування Windows, і нічого на ньому не встановлює. Натомість кожен ПК має приймати вхід адміністратора з ПК, на якому працює NetBlade, і пропускати цей трафік крізь свій брандмауер. Ця стаття пояснює, що саме потрібно, чим це відрізняється у домені та в робочій групі, що змінює скрипт увімкнення NetBlade і як скасувати ці зміни, а також як усе це перевірити на одному ПК, перш ніж братися за решту.
Перш ніж почати
- NetBlade встановлено і перше сканування виконано, тож ПК є в розділі Пристрої (Початок роботи).
- Обліковий запис адміністратора для ПК, які ви хочете зчитувати: доменний обліковий запис, що є локальним адміністратором, або локальний обліковий запис адміністратора на кожному ПК.
- Фізичний або віддалений доступ до одного ПК як пілотного, де ви можете щось запустити від імені адміністратора.
- IP-адреса ПК, на якому працює NetBlade. Вона не повинна змінюватися: якщо вона надходить із DHCP, зробіть для неї резервацію на своєму сервері DHCP (у кроці 7 пояснено, чому).
1. Знайте, що використовує зчитування
Зчитування ПК на Windows (Глибоке сканування на картці пристрою або Глибока інвентаризація у списку пристроїв) відбувається через керування Windows, а NetBlade також просить, щоб доступ до спільного доступу до файлів був відкритий до нього:
| Що | Порт | Для чого це |
|---|---|---|
| Керування Windows (WMI) | TCP 135 плюс динамічні порти RPC служби WMI | Саме зчитування: обладнання, система, оновлення, служби, захист |
| Спільний доступ до файлів (SMB) | TCP 445 | Відкривається разом із WMI; також шлях для PsExec |
| WinRM | TCP 5985 | Лише віддалені дії, не зчитування |
Також потрібні облікові дані адміністратора Windows для цього ПК. Зокрема, BitLocker і TPM може зчитати лише адміністратор; без нього картка повідомляє, що потрібен адміністратор.
За наявності цього NetBlade зчитує ім’я, домен, операційну систему та збірку, виробника, модель і серійний номер, процесор, пам’ять, користувача, який увійшов, диски та фізичні накопичувачі, мережеві адаптери, монітори, принтери, батарею, несправні пристрої та USB, встановлені оновлення, служби, що запускаються автоматично, програми, що запускаються разом із Windows, додаткові компоненти, профілі, локальних адміністраторів і облікові записи, відкриті сеанси, спільні папки і тих, хто може в них писати, встановлені програми та захист: антивірус, брандмауер за профілями, BitLocker, TPM, Secure Boot, UAC, віддалений робочий стіл, SMBv1 та очікуване перезавантаження.
Примітка: ПК, на якому працює NetBlade, зчитує сам себе без жодних облікових даних чи підготовки.
2. Домен чи робоча група: що змінюється
| У домені | У робочій групі | |
|---|---|---|
| Обліковий запис | Доменний обліковий запис, що є локальним адміністратором ПК | Локальний обліковий запис адміністратора на кожному ПК |
| Віддалений UAC | Не проблема для доменних облікових записів | Має бути послаблений для локальних облікових записів (крок 5) |
| WinRM для віддалених дій | Kerberos, нічого додаткового на цьому ПК | Цей ПК має вказати ціль у TrustedHosts |
У домені є ще одна зручність: коли жодні збережені облікові дані не спрацьовують, NetBlade пробує обліковий запис Windows, під яким він працює. Якщо ви входите на ПК із NetBlade під доменним обліковим записом, що є локальним адміністратором на ПК, ці ПК можна зчитати без жодних збережених облікових даних. Для чистого налаштування все одно збережіть окремий обліковий запис (див. Облікові дані як слід).
3. Виберіть і збережіть обліковий запис
- Визначте, який обліковий запис використовуватиме NetBlade. У домені звичайним вибором є окремий ІТ-обліковий запис, що входить до групи локальних адміністраторів на робочих станціях. У робочій групі — локальний обліковий запис адміністратора кожного ПК.
- У NetBlade відкрийте Облікові дані й натисніть Додати….
- Встановіть Протокол на Windows (WMI) і введіть Ім’я користувача у формі, яку показує застосунок:
DOMAIN\userдля доменного облікового запису або.\Administratorдля локального. - Введіть пароль, виберіть Де це застосовується (наразі Один сайт або Один пристрій для пілотного ПК) і додайте мітку.
- Натисніть Зберегти.
4. Спробуйте один пілотний ПК
Не готуйте двадцять ПК, щоб потім з’ясувати, що обліковий запис був неправильний. Виберіть один.
- На сторінці «Облікові дані» введіть адресу пілотного ПК у полі Машина для перевірки й натисніть Перевірити. У стовпці ОСТАННЯ ПЕРЕВІРКА буде «Працює» або «Не вдалося».
- Відкрийте картку пілотного ПК з розділу Пристрої й натисніть Глибоке сканування.
- Погляньте на статус зчитування одразу під іменем пристрою. «Зчитано … через …» означає, що все спрацювало. «Ніколи не зчитувалося» або «Не вдалося зчитати» відкриває панель із причиною і тим, що робити.
Якщо все спрацювало, переходьте до кроку 7. Якщо панель повідомляє, що брандмауер блокує зчитування, наприклад «Це ПК на Windows, але його брандмауер блокує зчитування: він відповідає лише на портах …», продовжуйте з кроком 5.
5. Відкрийте ПК за допомогою скрипта увімкнення
Коли ПК на Windows не вдається зчитати, його картка пропонує скрипт, який відкриває саме те, що потрібно NetBlade, і лише в бік ПК, на якому працює NetBlade.
- На картці пілотного ПК клацніть статус зчитування (Ніколи не зчитувалося або Не вдалося зчитати).
- Натисніть Завантажити скрипт увімкнення й збережіть файл.
- На тій самій панелі одразу збережіть також Скрипт для скасування змін і тримайте його поруч з першим.
- Скопіюйте скрипт увімкнення на пілотний ПК і двічі клацніть по ньому. Це файл
.cmd: він сам запитує права адміністратора і рядок за рядком повідомляє, що робить. - Повернувшись у NetBlade, натисніть Зчитати ще раз зараз.
Попередження: Кнопки увімкнення та скасування з’являються на картці лише поки ПК не було успішно зчитано. Коли зчитування спрацьовує, вони зникають, тож зберігайте скрипт скасування одночасно зі скриптом увімкнення.
Що скрипт змінює на цьому ПК:
- Додає правила брандмауера, дозволені лише з адреси IPv4 ПК із NetBlade, з іменами
NetBlade - WMI (135),NetBlade - WMI (RPC),NetBlade - Services (RPC),NetBlade - SMB (445)таNetBlade - WinRM (5985). Правило Services відкриває віддалене керування службами, щоб PsExec стартував одразу, а не чекав. - Налаштовує службу WMI на автоматичний запуск і запускає її.
- Вмикає WinRM командою
Enable-PSRemoting -Force -SkipNetworkProfileCheckдля віддалених дій. - Лише якщо ПК не в домені, встановлює
LocalAccountTokenFilterPolicyна 1 (у кроці 6 пояснено, чому).
Запуск двічі нешкідливий: спочатку скрипт видаляє власні правила, тож у результаті ви отримаєте один набір.
6. Зрозумійте віддалений UAC і LocalAccountTokenFilterPolicy
За замовчуванням, коли локальний адміністратор підключається до ПК через мережу, Windows знімає з цього входу права адміністратора. Це віддалене обмеження контролю облікових записів користувачів (UAC). Результат збиває з пантелику: порти відкриті, пароль правильний, а зчитування все одно відхиляється з «WMI: доступ заборонено (0x80070005)».
Значення реєстру LocalAccountTokenFilterPolicy, встановлене на 1 у HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, знімає це обмеження, тож локальний адміністратор зберігає свої права віддалено. Скрипт увімкнення встановлює його лише на ПК поза доменом, бо доменні облікові записи так не фільтруються.
Якщо ж ви готуєте ПК вручну, посібник із віддалених дій у застосунку дає цю команду, яку потрібно запустити в PowerShell від імені адміністратора на тому ПК:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Попередження: Це трохи знижує захист того ПК: будь-який локальний обліковий запис адміністратора тепер можна використовувати через мережу. Застосовуйте це лише там, де потрібно, із надійним, унікальним паролем локального адміністратора на кожному ПК. Скрипт скасування прибирає його, як і віддалена дія «Відновити віддалені обмеження UAC».
7. Розгорніть на решту ПК
Коли пілот зчитується правильно, повторіть для інших.
- По одному ПК, зі скриптом. Завантажте скрипт увімкнення з картки кожного ПК і запустіть його там. Скрипт побудовано для поточної IP-адреси ПК із NetBlade. Саме тому ця адреса не повинна змінюватися: якщо вона зміниться, правила брандмауера більше не збігатимуться, і зчитування припиниться, доки ви не запустите свіжий скрипт.
- У домені, за допомогою групової політики. NetBlade не генерує політик, але той самий результат можна отримати централізовано. Для WinRM сам застосунок вказує на: Конфігурація комп’ютера › Адміністративні шаблони › Компоненти Windows › Віддалене керування Windows › Служба WinRM › «Дозволити віддалене керування сервером». Для WMI та SMB звичайний підхід — вхідні правила брандмауера для TCP 135, портів RPC служби WMI та TCP 445, обмежені адресою ПК із NetBlade. Це загальне адміністрування Windows, тож спершу перевірте на одному ПК.
- Розширте облікові дані. Коли пілот працює, відкрийте Облікові дані, натисніть Де це застосовується… на обліковому записі й розширте його до Один сайт або Будь-де.
Потім зчитайте їх усі: Пристрої, Глибока інвентаризація, або Сайти, Зчитати кожен пристрій. Сайт звітує, скільки було зчитано і скільки не мали облікових даних, що застосовуються.
8. Підготуйте також віддалені дії (необов’язково)
Зчитування не використовує WinRM, а віддалені дії — так. Якщо ви плануєте їх застосовувати, відкрийте Віддалені дії на картці й розгорніть Що потрібно віддаленій машині. Застосунок перелічує в порядку, в якому цього зазвичай бракує:
- Обліковий запис адміністратора на тій машині, збережений в «Облікових даних».
- Увімкнений WinRM на віддаленій машині:
Enable-PSRemoting -Force -SkipNetworkProfileCheck. - Приватна або доменна мережа, не загальнодоступна. На віддаленій машині від імені адміністратора:
Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private
- Поза доменом — довіряти машині з цього ПК (підставте її IP замість прикладу):
Set-Item WSMan:\localhost\Client\TrustedHosts -Value '192.168.1.50' -Concatenate -Force
- Поза доменом із локальним обліковим записом — ключ
LocalAccountTokenFilterPolicyіз кроку 6. - PsExec, коли немає WinRM: відкритий порт 445 на віддаленій машині та увімкнений спільний ресурс ADMIN$. Щоб відкрити 445:
Enable-NetFirewallRule -Name 'FPS-SMB-In-TCP'
Подробиці — у статті Віддалені дії, безпечно.
9. Як усе скасувати
На будь-якому ПК, який ви підготували скриптом, запустіть збережений Скрипт для скасування змін. Він прибирає правила брандмауера NetBlade та віддалений адміністративний доступ для локальних облікових записів. WinRM він залишає увімкненим; якщо він вам не потрібен, вимкніть його в PowerShell від імені адміністратора:
Disable-PSRemoting
Якщо ви не зберегли скрипт скасування, ті самі результати доступні як віддалені дії з працюючого NetBlade: «Відновити віддалені обмеження UAC», «Видалити правило брандмауера» для кожного з правил NetBlade - …, перелічених у кроці 5, і «Вимкнути WinRM». Вони проходять через той самий доступ, який ви прибираєте, тож залиште «Відновити віддалені обмеження UAC» наостанок. Зберегти скрипт скасування простіше.
Перевірте, що все спрацювало
- Статус зчитування на картці повідомляє «Зчитано … через …», а вкладки Обладнання, ПЗ, Система та Безпека заповнені.
- Вкладка Безпека показує стани BitLocker і TPM замість «потрібен адміністратор».
- На інформаційній панелі Зчитано машин зростає, а рядок покриття повідомляє, скільки пристроїв зчитано глибоко.
Якщо щось пішло не так
- «WMI: доступ заборонено (0x80070005)». Обліковий запис не авторизований. Із локальним обліковим записом або обліковим записом Microsoft має бути увімкнено
LocalAccountTokenFilterPolicy(скрипт увімкнення це робить). У домені перевірте, що обліковий запис входить до групи локальних адміністраторів ПК. - «WMI: помилка входу (0x8007052E)». Неправильне ім’я користувача або пароль. Перевірте форму:
DOMAIN\userабо.\Administrator. - «WMI: доступ заборонено (0x80041003)». Обліковому запису бракує прав у просторі імен WMI. Використайте обліковий запис адміністратора.
- «WMI: тип входу не надано (0x80070569)». Локальна політика безпеки на тому ПК забороняє цей тип входу. Перевірте локальну політику безпеки того ПК.
- «немає відповіді від WMI (брандмауер, або не Windows)». Брандмауер блокує WMI, або пристрій не на Windows. Запустіть скрипт увімкнення.
- «жодні облікові дані не застосовуються до цього пристрою». Жодні облікові дані Windows його не охоплюють. Збережіть їх для пристрою, сайту або для всього.
- «збережений пароль неможливо прочитати на цьому обліковому записі». Облікові дані було збережено іншим користувачем Windows на цьому ПК. Збережіть їх знову, увійшовши як користувач, що запускає NetBlade.
- Спрацювало, а потім зупинилося на всіх ПК одразу. Імовірно, IP-адреса ПК із NetBlade змінилася, тож правила більше не збігаються. Зарезервуйте його адресу й запустіть свіжі скрипти.
- Віддалена дія тривала понад пів хвилини. Брандмауер того ПК блокує віддалене керування службами, і PsExec чекає, перш ніж перейти до резервного варіанта. Завантажте скрипт увімкнення ще раз і запустіть: поточна версія відкриває й це, як і раніше лише для цього ПК.
Далі
Коли ПК стали доступними для зчитування, налаштуйте свої облікові записи як слід: Облікові дані як слід. Потім зчитайте своє мережеве обладнання через SNMP.
← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →