Files
fix-DAK-PC/docs/LOCAL-RUNBOOK.md
T
PTah d1e594f057 docs: проверенный сценарий DAK-PC (фазы 3-5 + RestoreTls)
Добавлен DAK-PC-RESOLVED.md, README и runbook отражают фактическое решение
без repair install; перечислены внешние задачи планировщика для отключения.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-22 16:19:58 +10:00

3.4 KiB
Raw Blame History

Пошаговый runbook — за компом DAK-PC (локально)

Фактический успех на DAK-PC (2026-06-12): DAK-PC-RESOLVED.md — фазы 35 + -RestoreTls, без repair install.

Выполняйте на проблемном ПК в PowerShell от имени администратора.

0. Подготовка

# Скопируйте репозиторий, например:
# git clone https://git.kalinamall.ru/PapaTramp/fix-DAK-PC.git C:\Tools\fix-DAK-PC

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass -Force
cd C:\Tools\fix-DAK-PC\scripts

1. Самотесты (обязательно)

.\Invoke-RdpRepairSelfTest.ps1 -IncludeAdminTests

Ожидание: FAIL=0. При ошибках — не продолжайте.

2. Диагностика

.\Fix-RdpTls.ps1 -DiagnoseOnly

Отчёт: %ProgramData%\RdpRepair\report-*.txt
Лог: %ProgramData%\RdpRepair\repair-*.log

Сохраните отчёт на флешку / в тикет.

3. Полный автоматический ремонт TLS

.\Fix-RdpTls.ps1

Скрипт спросит подтверждение на каждой фазе:

  1. Очистка cert + нативный сброс
  2. Опционально reboot (если Windows должен сам создать cert)
  3. Создание локального cert + ACL + привязка
  4. Проверка Hash AFTER
  5. Предложение SecurityLayer=2

Если после reboot (шаг 3.2)

Снова с консоли:

cd C:\Tools\fix-DAK-PC\scripts
.\Invoke-RdpRepairSelfTest.ps1 -IncludeAdminTests
.\Fix-RdpTls.ps1

4. Если Hash AFTER пустой (TermService отклоняет cert)

4a. Срочный RDP (без TLS)

.\Fix-RdpTls.ps1 -EmergencyRdpOnly

Проверьте RDP с другого ПК. На клиенте:

Remove-Item "HKCU:\Software\Microsoft\Terminal Server Client\Servers\DAK-PC" -Recurse -Force -ErrorAction SilentlyContinue

4b. Repair install Windows

См. REPAIR-INSTALL.mdsetup.exe → обновление с сохранением файлов.

После repair:

.\Fix-RdpTls.ps1

5. Возврат нормального TLS

Только когда Hash AFTER совпадает с thumbprint и RDP с TLS работает:

.\Fix-RdpTls.ps1 -RestoreTls

Подробно: RETURN-TO-TLS.md.

6. DISM / SFC (до или после repair)

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

Перезагрузка → снова .\Fix-RdpTls.ps1.

Критерии «готово»

  • Cert store — cert с NotAfter в будущем
  • SSLCertificateSHA1Hash после старта TermService не пустой
  • SecurityLayer = 2
  • События 1057 / 36870 не появляются при подключении RDP
  • RDP с клиента без -EmergencyRdpOnly

Текущее состояние DAK-PC (на момент создания репо)

  • Работал обход: SecurityLayer=0
  • Перед RestoreTls обязательно починить привязку cert или сделать repair install