You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在SCCM/MECM停用期间,如何通过CM Remote Control查远程访问IP?

可行解决方案

1. 开启并检查远程桌面审计日志

  • 先配置审计策略:
    1. 运行gpedit.msc打开本地组策略编辑器
    2. 定位到「计算机配置>Windows设置>安全设置>高级审计策略配置>系统审计策略>登录/注销」
    3. 启用「登录」「注销」的审计,同时勾选「成功」「失败」选项
    4. 再到「计算机配置>管理模板>Windows组件>远程桌面服务>远程桌面会话主机>连接」,启用「将远程桌面服务会话的源IP地址和端口记录到事件日志中」
  • 配置完成后,在「Windows日志>安全」里找事件ID 4624(登录成功),详细信息的「网络信息>源网络地址」就是远程IP

2. 用PowerShell查询会话信息

  • 查询当前活跃远程会话:
    quser /server:localhost
    
  • 查询带IP的历史/当前会话(LogonType=10对应RDP远程交互式登录):
    Get-WmiObject -Class Win32_LogonSession | Where-Object {$_.LogonType -eq 10} | ForEach-Object {
        $session = $_
        Get-WmiObject -Class Win32_LoggedOnUser | Where-Object {$_.Dependent -eq $session.__PATH} | ForEach-Object {
            $user = Get-WmiObject -Class Win32_UserAccount | Where-Object {$_.__PATH -eq $_.Antecedent}
            $client = Get-WmiObject -Class Win32_ClientNetworkAddress | Where-Object {$_.LogonId -eq $session.LogonId}
            [PSCustomObject]@{
                UserName = $user.Name
                LogonId = $session.LogonId
                ClientIP = $client.ClientAddress
                LogonTime = $session.StartTime
            }
        }
    }
    

3. 检查Windows防火墙日志

  • 打开「Windows Defender防火墙>高级设置>监控>日志设置」
  • 启用「记录被允许的连接」,日志默认路径为%systemroot%\system32\LogFiles\Firewall\pfirewall.log
  • 打开日志文件,筛选目标端口为3389的入站记录,对应的「源IP」就是远程会话地址

4. 检查RD Gateway日志(若使用网关)

  • 若环境部署了RD Gateway,到「事件查看器>应用程序和服务日志>Microsoft>Windows>TerminalServices-Gateway」下找事件ID 302(连接成功),日志内包含客户端IP

5. 修正netstat命令用法

  • 之前的命令格式错误,正确命令为:
    netstat -ano | findstr "3389"
    
    该命令会列出所有占用3389端口的连接,其中的外部IP即为远程端地址,-o参数可显示进程ID,方便定位对应会话

内容的提问来源于stack exchange,提问作者IDITIII

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 10:12:21