Подключение к WMI: ошибки 0x800706ba на некоторых машинах (но не на всех)

Когда я пытаюсь подключиться к WMI из Powershell, ConfigMgr или WMI Explorer, я могу общаться с большинством своих компьютеров, но некоторые (возможно, 30%?) возвращают 0x800706ba (сервер RPC недоступен).

Если я отключу брандмауэр на удаленной машине, запросы начнут работать. Однако я пробовал множество различных конфигураций настроек брандмауэра и, похоже, не могу понять, какова правильная комбинация исключений.

Вот соответствующие фрагменты конфигурации моего брандмауэра на удаленной машине. Сумасшедшая часть заключается в том, что в pfirewall.log нет списка отбрасывания, когда он не работает, но опять же, если я отключу брандмауэр на удаленном компьютере, все начнет работать.

Я буду нянчиться с этой темой, так как знаю, что вам, вероятно, понадобится больше деталей, чтобы диагностировать это.

Domain profile configuration (current):
-------------------------------------------------------------------
Operational mode                  = Enable
Exception mode                    = Enable
Multicast/broadcast response mode = Enable
Notification mode                 = Enable

Service configuration for Domain profile:
Mode     Customized  Name
-------------------------------------------------------------------
Enable   No          Remote Desktop

Allowed programs configuration for Domain profile:
Mode     Name / Program
-------------------------------------------------------------------
Enable   Remote Assistance / C:\WINDOWS\system32\sessmgr.exe
Enable   Network Diagnostics for Windows XP / C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

Port configuration for Domain profile:
Port   Protocol  Mode     Name
-------------------------------------------------------------------
3389   TCP       Enable   Remote Desktop

Standard profile configuration:
-------------------------------------------------------------------
Operational mode                  = Enable
Exception mode                    = Enable
Multicast/broadcast response mode = Enable
Notification mode                 = Enable

Service configuration for Standard profile:
Mode     Customized  Name
-------------------------------------------------------------------
Enable   No          Remote Desktop

Allowed programs configuration for Standard profile:
Mode     Name / Program
-------------------------------------------------------------------
Enable   Remote Assistance / C:\WINDOWS\system32\sessmgr.exe
Enable   McAfee Framework Service / C:\Program Files\McAfee\Common Framework\FrameworkService.exe
Enable   Network Diagnostics for Windows XP / C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

Port configuration for Standard profile:
Port   Protocol  Mode     Name
-------------------------------------------------------------------
3389   TCP       Enable   Remote Desktop

Log configuration:
-------------------------------------------------------------------
File location   = C:\WINDOWS\pfirewall.log
Max file size   = 4096 KB
Dropped packets = Disable
Connections     = Disable

Bluetooth Network Connection firewall configuration:
-------------------------------------------------------------------
Operational mode                  = Enable

Local Area Connection firewall configuration:
-------------------------------------------------------------------
Operational mode                  = Enable

Wireless Network Connection firewall configuration:
-------------------------------------------------------------------
Operational mode                  = Enable

1394 Connection firewall configuration:
-------------------------------------------------------------------
Operational mode                  = Enable

person Doug Chase    schedule 15.12.2008    source источник


Ответы (3)


Общее исправление для этого состоит в том, чтобы разрешить исключение для «Удаленного администрирования», которое встроено в брандмауэр. Проблема в том, что WMI использует сопоставитель конечных точек RPC, поэтому задействовано несколько портов. http://msdn.microsoft.com/en-us/library/aa389286(VS.85).aspx, вероятно, является исчерпывающим обсуждением этой темы.

person Don Jones    schedule 15.12.2008
comment
У меня есть исключение удаленного администрирования, указанное в GP для этих машин, поэтому странно, что оно не отображается в результатах конфигурации брандмауэра. Он должен быть заменен другим объектом групповой политики или что-то в этом роде? Спасибо Дон! - person Doug Chase; 15.12.2008
comment
Фактически, я только что проверил gpresult на удаленной машине, и он указывает, что наш объект групповой политики исключения брандмауэра успешно применен. Однако в графическом интерфейсе брандмауэра удаленное администрирование не указано в качестве исключения. Я попытаюсь добавить его вручную, а затем попробую еще раз. - person Doug Chase; 15.12.2008

Параметр «Домен» должен быть активен, когда машина зарегистрирована в домене. Стандартная настройка при запуске в другое время. В качестве теста я бы порекомендовал сначала настроить это в графическом интерфейсе — так легче увидеть, что происходит, и убедиться, что все «сработало». Я бы также добавил исключение в оба профиля — опять же, в качестве теста. Прочтите встроенную справку по доменному и стандартному режимам; вам нужно будет посмотреть на некоторые особенности, чтобы увидеть, какой из них активен на машине, и документы предлагают хорошее пошаговое руководство.

person Don Jones    schedule 17.12.2008

Я обнаружил, что в нашей сети для компьютеров с Vista и Win 7 требуется следующая настройка, даже после того, как удаленное администрирование было включено через gpo:

Брандмауэр Windows: Разрешить исключения ICMP (Включено) — Разрешить входящий эхо-запрос (Включено)

Параметр должен быть избыточным при включенном удаленном администрировании, но по какой-то причине кажется необходимым.

person Jon    schedule 25.07.2011