FAQ Sempek pomocne instrukcje i tutoriale..

PowerShell i WinRM – włączenie i zabezpieczenie usługi WinRM (PowerShell Remoting) w środowisku Grupy Roboczej (Workgroup).

Oto kompletna, krok po kroku instrukcja bezpiecznego włączenia i zabezpieczenia usługi WinRM (PowerShell Remoting) w środowisku Grupy Roboczej (Workgroup).

Domyślnie WinRM szyfruje przesyłane dane, ale poniższa procedura dodaje kluczową warstwę bezpieczeństwa: ogranicza dostęp do komputera docelowego wyłącznie do jednego, wskazanego adresu IP (np. Twojego komputera lub serwera Windows Admin Center).

CZĘŚĆ I: Konfiguracja na komputerze DOCELOWYM (Zdalnym – np. BR1011)

Wszystkie poniższe polecenia musisz uruchomić w konsoli PowerShell uruchomionej jako Administrator bezpośrednio na maszynie, którą chcesz sterować.

Krok 1: Włączenie usługi WinRM

Uruchom podstawową konfigurację. Polecenie to uruchomi usługę, ustawi jej start na automatyczny i stworzy domyślne reguły w zaporze Windows.

Enable-PSRemoting -Force

Krok 2: Drastyczne ograniczenie Firewalla (Klucz bezpieczeństwa)

Domyślnie Enable-PSRemoting otwiera port 5985 dla całej sieci lokalnej. Aby nikt inny nie próbował dobijać się do usługi, zablokuj ruch dla wszystkich adresów IP poza Twoim własnym.

Wpisz poniższe polecenie, zastępując 192.168.1.X adresem IP Twojego administratora / serwera WAC:

Set-NetFirewallRule -DisplayGroup "Windows Remote Management" -RemoteAddress "192.168.1.X"

[!IMPORTANT] Od tej sekundy komputer docelowy odrzuci każdy pakiet WinRM, który nie pochodzi z Twojego bezpiecznego adresu IP.

Krok 3: Odblokowanie restrykcji UAC dla kont lokalnych

W środowiskach bez domeny (Active Directory) Windows domyślnie blokuje uprawnienia administratora dla połączeń sieciowych. Musisz aktywować politykę LocalAccountTokenFilterPolicy, aby móc się zalogować kontem lokalnym:

New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "LocalAccountTokenFilterPolicy" -Value 1 -PropertyType DWord -Force

Krok 4: Restart usługi dla pewności

Zastosuj wszystkie wprowadzone zmiany:

Restart-Service WinRM -Force

CZĘŚĆ II: Konfiguracja na komputerze ZARZĄDZAJĄCYM (Twoim PC / WAC)

Teraz usiądź przy swoim komputerze (lub serwerze WAC), otwórz PowerShell jako Administrator i wykonaj konfigurację klienta.

Krok 1: Dodanie komputera docelowego do zaufanych

Musisz poinformować swój system, że komputer docelowy jest bezpieczny. Zamiast niebezpiecznej gwiazdki (*), podaj dokładną nazwę sieciową lub IP komputera docelowego:

Set-Item WSMan:\localhost\Client\TrustedHosts -Value "BR1011" -Force

(Jeśli zamiast nazwy używasz IP, wpisz tam np. "192.168.1.Y").

CZĘŚĆ III: Test połączenia (Weryfikacja bezpiecznego tunelu)

Aby upewnić się, że wszystko działa idealnie, uruchom na swoim komputerze testowe połączenie, które wyświetli procesy zdalnej maszyny:

Invoke-Command -ComputerName "BR1011" -Credential (Get-Credential) -ScriptBlock { Get-Process }
  1. Wyskoczy okienko logowania.

  2. Wpisz poświadczenia administratora komputera zdalnego (np. .\LokalnyAdmin i hasło).

  3. Jeśli zobaczysz listę procesów z dopiskiem PSComputerName: BR1011Twoje bezpieczne środowisko PowerShell Remoting działa prawidłowo.