Перейти к основному содержимому
Версия: 7.x

Настройка подключения по WinRM

Для корректного подключения к узлам под управлением Windows с помощью задач «Инвентаризация» и «Аудит» необходимо предварительно настроить службу удаленного управления Windows (WinRM) на целевых машинах.

Настройка с помощью поставляемого скрипта (Рекомендуемый способ)

Этот метод подходит для современных систем Windows с PowerShell 5.1 и .Net Framework 4 (или новее).

  1. Подготовка:

    • Скопировать скрипты из директории /var/lib/echelon/0/scanner/scripts (на сервере «Сканер-ВС») на целевую Windows-машину.
    • Либо скачать их по ссылке https://<IP-адрес-сканера>/winrm/.
  2. Базовая настройка (для аутентификации по паролю):

    • Запустить PowerShell от имени администратора.

    • Выполнить скрипт:

      Powershell.exe -ExecutionPolicy Bypass -File winrm.ps1

    После этого подключение по протоколу WinRM через basic аутентификацию станет возможным.

  3. Настройка для аутентификации по ключу (WinRM KeyPair):

    • Сгенерируйте секрет типа WinRM KeyPair в интерфейсе «Сканер-ВС» и скопируйте публичный ключ.

    • Сохраните самоподписной сертификат в файл с расширением .cer или .pem на целевой машине.

    • Выполните скрипт, указав путь к ключу и учетные данные пользователя:

      Powershell.exe -ExecutionPolicy Bypass -File clientCert.ps1 <путь_к_файлу_с_ключом> <имя_пользователя> <пароль>

Ручная настройка

Если автоматизированный способ не подходит (например, из-за политик безопасности или особенностей системы), выполните настройку вручную в PowerShell (от имени администратора).

  1. Включить удалённое управление:

    Enable-PSRemoting -force
  2. Быстрая конфигурация службы WinRM (создает HTTP-прослушиватель):

    winrm qc
  3. Сгенерировать и установить самоподписанный сертификат для HTTPS. Для этого можно использовать командлет New-SelfSignedCertificate или следовать инструкциям вашей организации по работе с сертификатами.

  4. Создать прослушиватель HTTPS. Это ключевой шаг для включения безопасного соединения. Необходимо создать новый прослушиватель WinRM для транспорта HTTPS, указав отпечаток сертификата, созданного на предыдущем шаге.

  5. Включить необходимые типы аутентификации:

    Set-Item -Path "WSMan:\localhost\Service\Auth\Basic" -Value $true
    Set-Item -Path "WSMan:\localhost\Service\Auth\Certificate" -Value $true
  6. Настроить правила Брандмауэра Windows для разрешения входящих подключений на порт WinRM (по умолчанию 5986 для HTTPS).

Особенности для старых ОС

Для Windows Server 2008 и Windows 7 требуется дополнительная сложная настройка, включающая установку обновлений и редактирование реестра для включения поддержки TLS 1.2. Подробная пошаговая инструкция для этих систем приведена в «Руководстве администратора», раздел 1.2 (Приложение 1).

Отмена изменений

Для отката изменений, внесенных автоматическим скриптом, запустите на целевой машине PowerShell от имени администратора и выполните:

Powershell.exe -ExecutionPolicy Bypass -File remove.ps1
Disable-PSRemoting -Force
предупреждение

Команда Disable-PSRemoting отключает все виды удаленного управления через PowerShell, а не только WinRM.

Создание подключения с аутентификацией по паролю WinRM Kerberos

Условия

. Есть машина на Windows, которая находится в домене и от которой известны логин и пароль . На целевой машине настроен WinRm, согласно инструкции выше . Добавлен актив, для которого добавлен FQDN целевой машины (провести ИС или добавить вручную) . Машина, находящаяся в workgroup не подключится по kerberos . Есть доступ к машине, на которой установлен Сканер

Шаги

  1. На машине, на которой установлен Сканер: Перейти в режим рута

    sudo su
  2. Поместить конфигурационный файл krb5.conf в директорию:

    cp ./krb5.conf /var/lib/echelon/0/scanner/krb/1

где 1 - id проекта, в котором находимся

ВНИМАНИЕ

Конфигурационный файл должен называться krb5.conf

  1. Перейти на целевую машину. Запустить powershell с правами администратора

  2. Добавить пользователя в группу Администраторы, выполнив команду:

    Add-LocalGroupMember -Group "Администраторы" -Member "домен\пользователь"
  3. Перейти на вкладку Администрирование ⇒ Секреты и подключения ⇒ Подключения

  4. Нажать на кнопку Добавить подключение +

  5. Заполнить поле Название подключения, в поле Протокол выбрать WinRM, в поле Порт ввести 5986, в поле Описание ввести сколько-нибудь символов, выбрать аутентификацию Kerberos

  6. Заполнить поле FQDN, в поле Область (realm) ввести домен в верхнем регистре, в поле Название секрета ввести название секрета, заполнить поля логин и пароль

  7. В таблице Выбрать актив для подключения выбрать подходящий актив

  8. Нажать на кнопку Проверить подключение и на кнопку Подключить

Пример конфигурации krb5.conf
[libdefaults]
default_realm = ECHELON.LAN
dns_lookup_kdc = yes
dns_lookup_realm = no
ticket_lifetime = 24h

[realms]
ECHELON.LAN = {
kdc = dc2.echelon.lan
kdc = dc1.echelon.lan
admin_server = dc2.echelon.lan
}

[domain_realm]
.echelon.lan = ECHELON.LAN
echelon.lan = ECHELON.LAN