スキャンを成功させるには、ServiceDesk Plusからターゲットマシンへのpingが届くことが必須条件です。非英語オペレーティングシステムでは、ファイアウォールでTCPポート7を開放する必要があります。
ServiceDesk Plusでは、Windowsワークステーションはエージェント/エージェントレスモードでスキャンされます。エージェントレススキャンでは、WMI(Windows Management Instrumentation)によるクライアントPCへのソフトウェアのインストールは不要ですが、エージェントスキャンでは、エージェントソフトウェアをインストールして、遠隔でマシンのスキャンを実行します。
Windows Management Instrumentation(WMI)は管理アプリケーション間で共有される情報管理のためのインターフェースです。このため、共通の方法であらゆるソースからのデータにアクセスすることができます。
WMIを利用したデータへの接続性は、RPCとDCOM設定によってコントロールされています。
RPC(Remote Procedure Call)
RPC(Remote Procedure Call)には、1024以上のランダムなポートと静的なTCPポート135、445が必要です。ファイアウォールでスキャンに必要な特定のポートだけを開放したい場合は、これらのTCPポートを無効にします。
1024以上のランダムなTCPポートをすべて開放するのが難しい場合は、レジストリエディタのREG_MULTI_SZ値に手動で追加して、使用するポート(5000、5001、5002)を指定することができます。レジストリにポートを追加した場合、135、445ポートを含むTCPポートを開放する必要があります。
Windowsファイアウォールの場合、管理者のリモート管理を有効にする必要があります。
DCOM(Distributed Component Object Model)
WMIにはターゲットマシンがリモート接続に要求するデフォルトのDCOM偽装、認証、認証サービス(NTLMまたはKerberos)設定があります。このため、接続を有効にするには、正確なDCOM設定とWMIの名前空間設定がされているか確認する必要があります。コントロールパネルの管理者ツールにある分散COMの構成のプロパティ(DCOMCnfg.exe)からWMIのDCOM設定を構成することができます。この設定により限られたユーザのみコンピュータにリモートで接続することができます。管理者グループのメンバーには、デフォルトでコンピュータにリモート接続できる権限があります。このユティリティで安全にスタート、接続、WMIサービスの構成を行うことができます。
すべてのワークステーションのRPCとDCOMをひとつずつ設定するのには非常に手間が掛かります。WMIに必要なデフォルトのRPCとDCOMの設定をスクリプトで実行することができます。
A. WindowsファイアウォールとDCOMオプション
scan_setup.txtファイルをダウンロードします。
スキャンターゲットのワークステーションで、「scan_setup.vbs」ファイルをコピーします。
コマンドプロンプトからCscriptを利用してスクリプトを実行します:
DIR_OF_SCRIPT_FILE> CSCRIPT scan_setup.vbs
ワークステーションを再起動します。
メモ:ドメイン内のすべてのコンピュータのファイアウォール設定を効率化するため、このスクリプトをドメインコントローラでログインスクリプトとして設定することができます。
B. ルータ/ファイアウォールの設定(WMIポートの制約)
上記のとおり、WMIリクエストには、1024以上のランダムなポートがOSによって決定されます。システムレジストリを編集することで範囲を狭めることが可能です。スクリプトの編集手順は次の通りです。
wmi_port_setup.txtファイルをダウンロードします。
スキャンターゲットのワークステーションで、「scan_setup.vbs」ファイルをコピーします。
WMIのためにファイアウォールで開放するポートの範囲を編集します。
コマンドプロンプトからCscriptを利用してスクリプトを実行します:
DIR_OF_SCRIPT_FILE> CSCRIPT wmi_port_setup.vbs
ワークステーションを再起動します。
スクリプトを利用してファイアウォールのポートを開放します。