Oto kompletna, krok po kroku instrukcja bezpiecznego włączenia i zabezpieczenia usługi WinRM (PowerShell Remoting) w środowisku Grupy Roboczej (Workgroup).
Domyślnie WinRM szyfruje przesyłane dane, ale poniższa procedura dodaje kluczową warstwę bezpieczeństwa: ogranicza dostęp do komputera docelowego wyłącznie do jednego, wskazanego adresu IP (np. Twojego komputera lub serwera Windows Admin Center).
CZĘŚĆ I: Konfiguracja na komputerze DOCELOWYM (Zdalnym – np. BR1011)
Wszystkie poniższe polecenia musisz uruchomić w konsoli PowerShell uruchomionej jako Administrator bezpośrednio na maszynie, którą chcesz sterować.
Krok 1: Włączenie usługi WinRM
Uruchom podstawową konfigurację. Polecenie to uruchomi usługę, ustawi jej start na automatyczny i stworzy domyślne reguły w zaporze Windows.
Enable-PSRemoting -Force Krok 2: Drastyczne ograniczenie Firewalla (Klucz bezpieczeństwa)
Domyślnie Enable-PSRemoting otwiera port 5985 dla całej sieci lokalnej. Aby nikt inny nie próbował dobijać się do usługi, zablokuj ruch dla wszystkich adresów IP poza Twoim własnym.
Wpisz poniższe polecenie, zastępując 192.168.1.X adresem IP Twojego administratora / serwera WAC:
Set-NetFirewallRule -DisplayGroup "Windows Remote Management" -RemoteAddress "192.168.1.X" [!IMPORTANT] Od tej sekundy komputer docelowy odrzuci każdy pakiet WinRM, który nie pochodzi z Twojego bezpiecznego adresu IP.
Krok 3: Odblokowanie restrykcji UAC dla kont lokalnych
W środowiskach bez domeny (Active Directory) Windows domyślnie blokuje uprawnienia administratora dla połączeń sieciowych. Musisz aktywować politykę LocalAccountTokenFilterPolicy, aby móc się zalogować kontem lokalnym:
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "LocalAccountTokenFilterPolicy" -Value 1 -PropertyType DWord -Force Krok 4: Restart usługi dla pewności
Zastosuj wszystkie wprowadzone zmiany:
Restart-Service WinRM -Force CZĘŚĆ II: Konfiguracja na komputerze ZARZĄDZAJĄCYM (Twoim PC / WAC)
Teraz usiądź przy swoim komputerze (lub serwerze WAC), otwórz PowerShell jako Administrator i wykonaj konfigurację klienta.
Krok 1: Dodanie komputera docelowego do zaufanych
Musisz poinformować swój system, że komputer docelowy jest bezpieczny. Zamiast niebezpiecznej gwiazdki (*), podaj dokładną nazwę sieciową lub IP komputera docelowego:
Set-Item WSMan:\localhost\Client\TrustedHosts -Value "BR1011" -Force (Jeśli zamiast nazwy używasz IP, wpisz tam np. "192.168.1.Y").
CZĘŚĆ III: Test połączenia (Weryfikacja bezpiecznego tunelu)
Aby upewnić się, że wszystko działa idealnie, uruchom na swoim komputerze testowe połączenie, które wyświetli procesy zdalnej maszyny:
Invoke-Command -ComputerName "BR1011" -Credential (Get-Credential) -ScriptBlock { Get-Process } Wyskoczy okienko logowania.
Wpisz poświadczenia administratora komputera zdalnego (np.
.\LokalnyAdmini hasło).Jeśli zobaczysz listę procesów z dopiskiem
PSComputerName: BR1011– Twoje bezpieczne środowisko PowerShell Remoting działa prawidłowo.




