docs: проверенный сценарий DAK-PC (фазы 3-5 + RestoreTls)

Добавлен DAK-PC-RESOLVED.md, README и runbook отражают фактическое решение
без repair install; перечислены внешние задачи планировщика для отключения.

Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
PTah
2026-06-22 16:19:58 +10:00
parent f35e2e2d96
commit d1e594f057
3 changed files with 111 additions and 3 deletions
+17 -3
View File
@@ -2,7 +2,18 @@
Набор скриптов для **локального** (с консоли проблемного ПК) восстановления RDP, когда клиент показывает «внутренняя ошибка», в журнале **1057** / **Schannel 36870**, TermService сбрасывает `SSLCertificateSHA1Hash`.
Сценарий проверен на **DAK-PC** (Win10 Pro 19045): корень — сломанная привязка TLS-сертификата RDP; обход `SecurityLayer=0`; полное лечение — repair install + возврат TLS.
Сценарий проверен на **DAK-PC** (Win10 Pro 19045): корень — сломанная привязка TLS-сертификата RDP; обход `SecurityLayer=0`; **лечение — `Fix-RdpTls.ps1` фазы 35 + `-RestoreTls`** (repair install не понадобился). Подробно: [docs/DAK-PC-RESOLVED.md](docs/DAK-PC-RESOLVED.md).
## Проверенная последовательность (DAK-PC)
1. `.\Invoke-RdpRepairSelfTest.ps1 -IncludeAdminTests``FAIL=0`
2. `.\Fix-RdpTls.ps1` → при неудачном нативном сбросе: **фазы 35** (создать cert, ACL, привязка)
3. `.\Fix-RdpTls.ps1 -RestoreTls``SecurityLayer=2`
4. Сброс кэша RDP на **клиенте**
Ранее для доступа: `.\Fix-RdpTls.ps1 -EmergencyRdpOnly` (`SecurityLayer=0`).
**Не из репозитория:** задачи планировщика `RdpBindFix`, `RdpNativeReset`, `CryptoRepair.ps1` — отключить после успеха.
## Быстрый старт (за компом DAK-PC)
@@ -41,12 +52,14 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Invoke-RdpRepairSelfTe
.\Fix-RdpTls.ps1 -EmergencyRdpOnly
```
7. После **repair install** Windows и успешной привязки cert — **возврат TLS**:
7. **Возврат TLS** (после успешной привязки cert — фазы 3–5 или нативный cert):
```powershell
.\Fix-RdpTls.ps1 -RestoreTls
```
Если Hash AFTER остаётся пустым при любом cert — см. [docs/REPAIR-INSTALL.md](docs/REPAIR-INSTALL.md).
## Структура
| Файл | Назначение |
@@ -54,7 +67,8 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Invoke-RdpRepairSelfTe
| `scripts/Fix-RdpTls.ps1` | Главный сценарий: диагностика → очистка → cert → привязка → проверка |
| `scripts/Invoke-RdpRepairSelfTest.ps1` | Самотесты функций и синтаксиса |
| `scripts/lib/RdpRepair.Common.ps1` | Общие функции |
| `docs/REPAIR-INSTALL.md` | Repair install Windows (на месте) |
| `docs/DAK-PC-RESOLVED.md` | **Фактический** сценарий успеха на DAK-PC |
| `docs/REPAIR-INSTALL.md` | Запасной план: repair install (если Hash AFTER пустой) |
| `docs/RETURN-TO-TLS.md` | Возврат SecurityLayer=2 после починки cert |
| `docs/TROUBLESHOOTING.md` | События, типичные ошибки, GPO |
| `docs/LOCAL-RUNBOOK.md` | Пошаговый сценарий за консолью DAK-PC |