在SCCM/MECM停用期间,如何通过CM Remote Control查远程访问IP?
可行解决方案
1. 开启并检查远程桌面审计日志
- 先配置审计策略:
- 运行
gpedit.msc打开本地组策略编辑器 - 定位到「计算机配置>Windows设置>安全设置>高级审计策略配置>系统审计策略>登录/注销」
- 启用「登录」「注销」的审计,同时勾选「成功」「失败」选项
- 再到「计算机配置>管理模板>Windows组件>远程桌面服务>远程桌面会话主机>连接」,启用「将远程桌面服务会话的源IP地址和端口记录到事件日志中」
- 运行
- 配置完成后,在「Windows日志>安全」里找事件ID 4624(登录成功),详细信息的「网络信息>源网络地址」就是远程IP
2. 用PowerShell查询会话信息
- 查询当前活跃远程会话:
quser /server:localhost - 查询带IP的历史/当前会话(LogonType=10对应RDP远程交互式登录):
Get-WmiObject -Class Win32_LogonSession | Where-Object {$_.LogonType -eq 10} | ForEach-Object { $session = $_ Get-WmiObject -Class Win32_LoggedOnUser | Where-Object {$_.Dependent -eq $session.__PATH} | ForEach-Object { $user = Get-WmiObject -Class Win32_UserAccount | Where-Object {$_.__PATH -eq $_.Antecedent} $client = Get-WmiObject -Class Win32_ClientNetworkAddress | Where-Object {$_.LogonId -eq $session.LogonId} [PSCustomObject]@{ UserName = $user.Name LogonId = $session.LogonId ClientIP = $client.ClientAddress LogonTime = $session.StartTime } } }
3. 检查Windows防火墙日志
- 打开「Windows Defender防火墙>高级设置>监控>日志设置」
- 启用「记录被允许的连接」,日志默认路径为
%systemroot%\system32\LogFiles\Firewall\pfirewall.log - 打开日志文件,筛选目标端口为3389的入站记录,对应的「源IP」就是远程会话地址
4. 检查RD Gateway日志(若使用网关)
- 若环境部署了RD Gateway,到「事件查看器>应用程序和服务日志>Microsoft>Windows>TerminalServices-Gateway」下找事件ID 302(连接成功),日志内包含客户端IP
5. 修正netstat命令用法
- 之前的命令格式错误,正确命令为:
该命令会列出所有占用3389端口的连接,其中的外部IP即为远程端地址,netstat -ano | findstr "3389"-o参数可显示进程ID,方便定位对应会话
内容的提问来源于stack exchange,提问作者IDITIII
相关产品推荐
相关产品推荐

