对于**纯内网(Air-gapped 或无互联网访问)**的桌面 PC 环境,Windows Autopilot 是无法使用的,因为它强依赖于 Azure AD (Entra ID) 和微软公有云的 HTTPS 握手。
在这种高安全隔离或受限网络架构下,最优选是HTTPS + WinRM 方案,并结合MDT (Microsoft Deployment Toolkit)进行本地化重构。
在失去 WDS 自动化支持(由于 CVE-2026-0386 封锁)且无法连接外网的情况下,企业内网的桌面 PC 部署必须转向基于本地受信任根证书 (Local PKI)的加密分发模式。
{#section path-to-node="6"}
核心选型:MDT + HTTPS WinRM (本地拉取模式)
在纯内网中,我们不再依赖云端编排,而是构建一套基于内部 Web 服务器的"自给自足"体系。
{#section-1 path-to-node="8"}
1. 传输层安全:从 TFTP/RPC 转向 HTTPS
由于 WDS 的Unattend.xml传输通道已被标记为不安全,你需要建立一个内部的IIS 或 Nginx 服务器,并配置TLS 证书(由企业内部 CA 签发)。
-
逻辑变更:原本由 WDS 推送镜像,改为由客户端通过 iPXE 或 PE 环境,通过HTTPS协议从内部存储服务器"拉取"(
.wim) 镜像和配置文件。 -
防御点:HTTPS 解决了 WDS 漏洞中敏感信息(如管理员密码、域加入凭据)在内网被嗅探(Sniffing)的问题。
{#section-2 path-to-node="11"}
2. 配置层安全:WinRM over HTTPS (端口 5986)
在镜像落盘后的"黄金 5 分钟"(即系统初始化阶段),传统的脚本执行应全面切换到 WinRM:
-
身份验证:利用域控制器(DC)发放的机器证书进行Certificate-based Authentication,彻底杜绝明文密码。
-
执行效率:通过 PowerShell Remoting 批量并行下发初始化指令(安装常用软件、合规性扫描),效率远高于传统的逐台手动配置。
{#section-3 path-to-node="15"}
纯内网部署架构对比
| 特性 | 传统 WDS (即将被封锁) | MDT + HTTPS (推荐方案) |
|---|---|---|
| [控制协议]{path-to-node="16,1,0,0"} | [RPC / TFTP (明文/高风险)]{path-to-node="16,1,1,0"} | [HTTPS / TLS 1.3 (加密)]{path-to-node="16,1,2,0"} |
| [凭据保护]{path-to-node="16,2,0,0"} | [Unattend.xml易被拦截]{path-to-node="16,2,1,0"} |
[证书加密传输 + 动态注入]{path-to-node="16,2,2,0"} |
| [扩展性]{path-to-node="16,3,0,0"} | [弱,难以处理复杂脚本]{path-to-node="16,3,1,0"} | [强,支持 PowerShell 深度编排]{path-to-node="16,3,2,0"} |
| [内网适应性]{path-to-node="16,4,0,0"} | [原生支持]{path-to-node="16,4,1,0"} | [完全适配,无需外网]{path-to-node="16,4,2,0"} |
架构师的"平替"实施路径
-
建立内部 PKI:部署一套 Active Directory 证书服务 (AD CS),为所有待部署的桌面 PC 预置根证书。
-
改造 MDT 共享库:将 MDT 的 Deployment Share 挂载到 HTTPS 路径上。
-
封装 iPXE 引导:使用支持 HTTPS 下载的 iPXE 固件替代传统的 WDS PXE 引导。客户端通过
https://deploy.local/boot.ipxe获取引导指令。 -
动态凭据注入:利用 WinRM 在部署末尾调用内部的凭据保险箱(如 HashiCorp Vault 内部版),动态获取并修改本地 Administrator 随机密码。
LeisureLinux 专家提示:
对于纯内网桌面环境,不要试图通过修改注册表去恢复 WDS 的自动化功能(那是饮鸩止渴)。借此机会将部署流程Web 化 (HTTPS)和脚本化 (WinRM),不仅能规避 RCE 漏洞,更能显著提升内网运维的自动化水平。
架构预警:Microsoft 将强制禁用 WDS 自动化部署功能 (CVE-2026-0386)