← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

纯内网环境下的 Windows 自动化部署:弃用 WDS 后的架构重组

安全/漏洞 阅读原文(微信)↗

对于**纯内网(Air-gapped 或无互联网访问)**的桌面 PC 环境,Windows Autopilot 是无法使用的,因为它强依赖于 Azure AD (Entra ID) 和微软公有云的 HTTPS 握手。

在这种高安全隔离或受限网络架构下,最优选是HTTPS + WinRM 方案,并结合MDT (Microsoft Deployment Toolkit)进行本地化重构。

在失去 WDS 自动化支持(由于 CVE-2026-0386 封锁)且无法连接外网的情况下,企业内网的桌面 PC 部署必须转向基于本地受信任根证书 (Local PKI)的加密分发模式。

{#section path-to-node="6"}

核心选型:MDT + HTTPS WinRM (本地拉取模式)

在纯内网中,我们不再依赖云端编排,而是构建一套基于内部 Web 服务器的"自给自足"体系。

{#section-1 path-to-node="8"}

1. 传输层安全:从 TFTP/RPC 转向 HTTPS

由于 WDS 的Unattend.xml传输通道已被标记为不安全,你需要建立一个内部的IIS 或 Nginx 服务器,并配置TLS 证书(由企业内部 CA 签发)。

  • 逻辑变更:原本由 WDS 推送镜像,改为由客户端通过 iPXE 或 PE 环境,通过HTTPS协议从内部存储服务器"拉取"(.wim) 镜像和配置文件。

  • 防御点:HTTPS 解决了 WDS 漏洞中敏感信息(如管理员密码、域加入凭据)在内网被嗅探(Sniffing)的问题。

{#section-2 path-to-node="11"}

2. 配置层安全:WinRM over HTTPS (端口 5986)

在镜像落盘后的"黄金 5 分钟"(即系统初始化阶段),传统的脚本执行应全面切换到 WinRM:

  • 身份验证:利用域控制器(DC)发放的机器证书进行Certificate-based Authentication,彻底杜绝明文密码。

  • 执行效率:通过 PowerShell Remoting 批量并行下发初始化指令(安装常用软件、合规性扫描),效率远高于传统的逐台手动配置。

{#section-3 path-to-node="15"}

纯内网部署架构对比

特性 传统 WDS (即将被封锁) MDT + HTTPS (推荐方案)
[控制协议]{path-to-node="16,1,0,0"} [RPC / TFTP (明文/高风险)]{path-to-node="16,1,1,0"} [HTTPS / TLS 1.3 (加密)]{path-to-node="16,1,2,0"}
[凭据保护]{path-to-node="16,2,0,0"} [Unattend.xml易被拦截]{path-to-node="16,2,1,0"} [证书加密传输 + 动态注入]{path-to-node="16,2,2,0"}
[扩展性]{path-to-node="16,3,0,0"} [弱,难以处理复杂脚本]{path-to-node="16,3,1,0"} [强,支持 PowerShell 深度编排]{path-to-node="16,3,2,0"}
[内网适应性]{path-to-node="16,4,0,0"} [原生支持]{path-to-node="16,4,1,0"} [完全适配,无需外网]{path-to-node="16,4,2,0"}

架构师的"平替"实施路径

  1. 建立内部 PKI:部署一套 Active Directory 证书服务 (AD CS),为所有待部署的桌面 PC 预置根证书。

  2. 改造 MDT 共享库:将 MDT 的 Deployment Share 挂载到 HTTPS 路径上。

  3. 封装 iPXE 引导:使用支持 HTTPS 下载的 iPXE 固件替代传统的 WDS PXE 引导。客户端通过https://deploy.local/boot.ipxe获取引导指令。

  4. 动态凭据注入:利用 WinRM 在部署末尾调用内部的凭据保险箱(如 HashiCorp Vault 内部版),动态获取并修改本地 Administrator 随机密码。

LeisureLinux 专家提示:

对于纯内网桌面环境,不要试图通过修改注册表去恢复 WDS 的自动化功能(那是饮鸩止渴)。借此机会将部署流程Web 化 (HTTPS)脚本化 (WinRM),不仅能规避 RCE 漏洞,更能显著提升内网运维的自动化水平。

架构预警:Microsoft 将强制禁用 WDS 自动化部署功能 (CVE-2026-0386)

Windows 平台下的 Unix 仿真与原生构建:Cygwin 与 MSYS2 的深度架构博弈

从 AD 孤岛到全域 GitOps:大型银行混合 OS 治理的工业化转型实践

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)