docs: проверенный сценарий DAK-PC (фазы 3-5 + RestoreTls)
Добавлен DAK-PC-RESOLVED.md, README и runbook отражают фактическое решение без repair install; перечислены внешние задачи планировщика для отключения. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
@@ -2,7 +2,18 @@
|
||||
|
||||
Набор скриптов для **локального** (с консоли проблемного ПК) восстановления RDP, когда клиент показывает «внутренняя ошибка», в журнале **1057** / **Schannel 36870**, TermService сбрасывает `SSLCertificateSHA1Hash`.
|
||||
|
||||
Сценарий проверен на **DAK-PC** (Win10 Pro 19045): корень — сломанная привязка TLS-сертификата RDP; обход `SecurityLayer=0`; полное лечение — repair install + возврат TLS.
|
||||
Сценарий проверен на **DAK-PC** (Win10 Pro 19045): корень — сломанная привязка TLS-сертификата RDP; обход `SecurityLayer=0`; **лечение — `Fix-RdpTls.ps1` фазы 3–5 + `-RestoreTls`** (repair install не понадобился). Подробно: [docs/DAK-PC-RESOLVED.md](docs/DAK-PC-RESOLVED.md).
|
||||
|
||||
## Проверенная последовательность (DAK-PC)
|
||||
|
||||
1. `.\Invoke-RdpRepairSelfTest.ps1 -IncludeAdminTests` → `FAIL=0`
|
||||
2. `.\Fix-RdpTls.ps1` → при неудачном нативном сбросе: **фазы 3–5** (создать cert, ACL, привязка)
|
||||
3. `.\Fix-RdpTls.ps1 -RestoreTls` → `SecurityLayer=2`
|
||||
4. Сброс кэша RDP на **клиенте**
|
||||
|
||||
Ранее для доступа: `.\Fix-RdpTls.ps1 -EmergencyRdpOnly` (`SecurityLayer=0`).
|
||||
|
||||
**Не из репозитория:** задачи планировщика `RdpBindFix`, `RdpNativeReset`, `CryptoRepair.ps1` — отключить после успеха.
|
||||
|
||||
## Быстрый старт (за компом DAK-PC)
|
||||
|
||||
@@ -41,12 +52,14 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Invoke-RdpRepairSelfTe
|
||||
.\Fix-RdpTls.ps1 -EmergencyRdpOnly
|
||||
```
|
||||
|
||||
7. После **repair install** Windows и успешной привязки cert — **возврат TLS**:
|
||||
7. **Возврат TLS** (после успешной привязки cert — фазы 3–5 или нативный cert):
|
||||
|
||||
```powershell
|
||||
.\Fix-RdpTls.ps1 -RestoreTls
|
||||
```
|
||||
|
||||
Если Hash AFTER остаётся пустым при любом cert — см. [docs/REPAIR-INSTALL.md](docs/REPAIR-INSTALL.md).
|
||||
|
||||
## Структура
|
||||
|
||||
| Файл | Назначение |
|
||||
@@ -54,7 +67,8 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Invoke-RdpRepairSelfTe
|
||||
| `scripts/Fix-RdpTls.ps1` | Главный сценарий: диагностика → очистка → cert → привязка → проверка |
|
||||
| `scripts/Invoke-RdpRepairSelfTest.ps1` | Самотесты функций и синтаксиса |
|
||||
| `scripts/lib/RdpRepair.Common.ps1` | Общие функции |
|
||||
| `docs/REPAIR-INSTALL.md` | Repair install Windows (на месте) |
|
||||
| `docs/DAK-PC-RESOLVED.md` | **Фактический** сценарий успеха на DAK-PC |
|
||||
| `docs/REPAIR-INSTALL.md` | Запасной план: repair install (если Hash AFTER пустой) |
|
||||
| `docs/RETURN-TO-TLS.md` | Возврат SecurityLayer=2 после починки cert |
|
||||
| `docs/TROUBLESHOOTING.md` | События, типичные ошибки, GPO |
|
||||
| `docs/LOCAL-RUNBOOK.md` | Пошаговый сценарий за консолью DAK-PC |
|
||||
|
||||
Reference in New Issue
Block a user