Files
fix-DAK-PC/docs/REPAIR-INSTALL.md
T
PTah 14348a0181 feat: локальные скрипты починки RDP/TLS для Windows (fix-DAK-PC)
Fix-RdpTls.ps1 с фазами диагностики, cert, ACL, привязкой; самотесты; docs repair install и возврат TLS.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-12 19:05:29 +10:00

81 lines
3.2 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Repair install Windows — когда скрипты TLS не помогают
## Когда нужен repair install
Выполняйте, если **все** условия выполнены:
1. `Fix-RdpTls.ps1` прошёл фазы 2–6, но **Hash AFTER** пустой после старта `TermService`.
2. В журнале **System** событие **1057**: «не удалось **создать** самозаверяющий сертификат» / «неправильный алгоритм».
3. `DISM /RestoreHealth` и `sfc /scannow` завершились без нарушений, но проблема осталась.
4. Импорт cert с другого ПК (PFX) тоже сбрасывается службой.
5. **Emergency** `SecurityLayer=0` даёт RDP, **SecurityLayer=2** — нет.
Это указывает на повреждение компонентов **TermService / Schannel / cert enrollment**, а не на один просроченный файл.
## Подготовка
1. Сохраните отчёты: `%ProgramData%\RdpRepair\report-*.txt`.
2. Убедитесь в свободном месте на диске C: (**≥ 10 GB**).
3. Имейте установочный образ **той же редакции** Win10 (19045) или Media Creation Tool.
4. Доступ к ПК: физически или через RDP с `SecurityLayer=0` / WinRM.
## Порядок (на месте, сохранение файлов)
### 1. Скачать образ
- [Media Creation Tool](https://www.microsoft.com/software-download/windows10) на флешку **или**
- ISO той же разрядности (x64), что и установленная система.
### 2. Запуск repair
1. Смонтировать ISO / вставить флешку.
2. Запустить `setup.exe` **от администратора**.
3. Выбрать **«Обновление»** (Upgrade) — **не** «Выборочная установка».
4. Сохранить личные файлы и приложения.
5. Дождаться завершения (перезагрузки).
### 3. После repair
В PowerShell **от администратора**:
```powershell
cd C:\path\to\fix-DAK-PC\scripts
.\Invoke-RdpRepairSelfTest.ps1
.\Fix-RdpTls.ps1 -SkipEmergency
```
Проверьте:
```powershell
.\Fix-RdpTls.ps1 -DiagnoseOnly
```
Ожидание:
- В store `Remote Desktop` — cert с `NotAfter` в будущем (часто нативный).
- После фазы 6: **Hash AFTER** = thumbprint.
- RDP с другого ПК **без** `SecurityLayer=0`.
### 4. Возврат TLS
```powershell
.\Fix-RdpTls.ps1 -RestoreTls
```
Подробнее: [RETURN-TO-TLS.md](RETURN-TO-TLS.md).
## DISM / SFC до repair (если ещё не делали)
```powershell
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow
```
Перезагрузка, затем снова `Fix-RdpTls.ps1`.
## Если repair install не помог
- Чистая переустановка Windows с бэкапом данных.
- Проверка железа (диск, RAM).
- Эскалация в Microsoft Support с логами `%ProgramData%\RdpRepair`.