Захисні налаштування мають бути оборотними. Цей посібник допомагає відновити доступ після помилки MFA, сертифіката, Firewall, агента або часу.
Використовуйте пілот і зберігайте незалежний канал відновлення.
Lira змінює контроль доступу на справжніх серверах Windows. Перед застосуванням політики забезпечте доступ до консолі, гіпервізора, iLO/iDRAC, VPN або перевіреного доступу WinRM.
Принцип відновлення
Зберігайте один незалежний адміністративний канал поза потоком RDP.
Змінюйте один елемент керування за раз, зберігайте попередній стан і перевіряйте відповідь агента, перш ніж продовжити.
Не повторюйте повторну спробу невдалого входу: це може створити додаткові блоки та приховати початковий інцидент.
Відповідні інструкції з безпеки
CISA · Цілі ефективності кібербезпекиВикористовуйте MFA, найменші привілеї, захищену конфігурацію та перевірене відновлення як робочі елементи керування.
Перевірте час пристрою Windows, контролера домену та автентифікатора.
Підтвердьте, що код належить до поточної реєстрації; надіслати запит на новий виклик після закінчення терміну дії сторінки.
Використовуйте задокументований тимчасовий обхід лише через портал і видаляйте його після тестування.
Якщо агент не може отримати політику, спочатку відновіть службу за допомогою консолі або WinRM.
Сертифікат RDP або помилка слухача
Підключіться через консоль або наявний сеанс.
Скористайтеся обробником відновлення на порталі або відновіть попередньо записаний відбиток сертифіката.
Перевірте DNS-ім’я, SAN, довірчий ланцюг і доступ до приватного ключа перед повторним прив’язуванням.
Перезапускайте служби віддаленого робочого стола лише в затвердженому вікні обслуговування.
Заблокований адміністратор або неправильне правило брандмауера
Додайте поточну адресу зовнішнього адміністрування до білого списку.
Зачекайте на онлайн-агента та підтвердьте, що правило локального брандмауера Windows видалено.
Якщо жоден агент не в мережі, скористайтеся незалежним каналом, щоб відновити з’єднання служби.
Перегляньте точне джерело, ім’я користувача та позначки часу, перш ніж змінювати політику знову.
Неправильний ідентифікатор сервера або дублікат імені
Порівняйте ім’я хоста, внутрішню IP-адресу, зовнішню IP-адресу, ключ агента та мітки часу останнього сигналу.
Зупиніть застарілу службу перед реєстрацією сервера для заміни.
Використовуйте новий ключ для організації; ніколи не покладайтеся на відповідне відображуване ім'я як ідентифікатор.
Зберігайте старий запис для перевірки, доки інцидент не буде закрито.
Загальні запитання
Чи може портал відновити сервер без агента та WinRM?
Ні. Потрібен принаймні один незалежний канал. Використовуйте гіпервізор, iLO/iDRAC/KVM/VNC або локальну консоль, щоб відновити стан агента або брандмауера.
Що робити, якщо годинник сервера неправильний?
Спочатку виправте правильну синхронізацію часу. Неправильний час може зробити коди MFA недійсними, спотворити порядок подій і зробити перевірку сертифіката невдалою.
Запишіть шлях відновлення перед розгортанням виробництва
Перевірте доступ до консолі або WinRM, збережіть попередній стан сертифіката та політики та призначте власника інциденту.