docs(vm303): inchidere bloc + plan decuplare de template-ul defect
- setup1 si defaultuser0 sterse; pe VM 303 a ramas doar contul romfast - reteta de acces la \ROACENTRAL\temp fara drepturi de admin: "Everyone" pe share nu inseamna anonim (guest blocat, LimitBlankPasswordUse=1), dar un cont simplu din grupul Users primeste deja Modify prin Authenticated Users - plan pentru sesiunea urmatoare: qm move-disk pe ambele discuri ca sa rupem legatura de linked clone, apoi VM 300 poate fi sters definitiv Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01MoFGxftQw92PX4Sdkn94pv
This commit is contained in:
@@ -141,12 +141,79 @@ Sesiune activă ca `romfast`; `C:` 292 GB, `D:` 109 GB cu `roa`/`Temp`/`utils`/`
|
|||||||
`disk`/`Ntfs`/`volmgr` în System log. Autentificarea NTLM către .122 răspunde
|
`disk`/`Ntfs`/`volmgr` în System log. Autentificarea NTLM către .122 răspunde
|
||||||
`sub=0xc000006a` (parolă evaluată normal) atât cu prefix `ROACENTRAL\` cât și `VM-303\`.
|
`sub=0xc000006a` (parolă evaluată normal) atât cu prefix `ROACENTRAL\` cât și `VM-303\`.
|
||||||
|
|
||||||
Cont rămas: `setup1` (RID 1007, Administrator), creat pentru a trece de OOBE. **De păstrat
|
**Închis 2026-08-11:** utilizatorul a confirmat că programele merg și că
|
||||||
ca acces de rezervă** până când totul e confirmat câteva zile; apoi:
|
`\\ROACENTRAL\temp` e accesibil. Contul temporar `setup1` și profilul lui au fost șterse,
|
||||||
```powershell
|
la fel profilul `defaultuser0`. Pe VM 303 a rămas un singur cont: `romfast`, cu
|
||||||
Remove-LocalUser -Name setup1
|
`C:\Users\romfast`.
|
||||||
Get-CimInstance Win32_UserProfile | Where-Object { $_.LocalPath -like '*setup1' } | Remove-CimInstance
|
|
||||||
|
## DE FĂCUT (sesiune următoare): decuplarea VM 303 de template-ul defect
|
||||||
|
|
||||||
|
VM 303 e încă **linked clone** din VM 300, deci VM 300 nu poate fi șters:
|
||||||
|
|
||||||
```
|
```
|
||||||
|
rpool/data/vm-303-disk-1 origin=rpool/data/base-300-disk-0@__base__ (refer 63.5G)
|
||||||
|
rpool/data/vm-303-disk-0 origin=rpool/data/base-300-disk-1@__base__ (efidisk)
|
||||||
|
```
|
||||||
|
|
||||||
|
Transformarea în full clone rupe legătura, iar apoi **VM 300 poate fi șters definitiv** —
|
||||||
|
scoate din infrastructură imaginea contaminată. Ambele discuri trebuie mutate, nu doar
|
||||||
|
`virtio0`.
|
||||||
|
|
||||||
|
Metoda Proxmox: `qm move-disk`, cu `--delete 1` ca să șteargă volumul sursă:
|
||||||
|
```bash
|
||||||
|
ssh root@10.0.20.201 "qm shutdown 303" # oprire curata
|
||||||
|
ssh root@10.0.20.201 "qm move-disk 303 virtio0 local-zfs --delete 1"
|
||||||
|
ssh root@10.0.20.201 "qm move-disk 303 efidisk0 local-zfs --delete 1"
|
||||||
|
ssh root@10.0.20.201 "zfs list -o name,used,refer,origin | grep vm-303" # origin trebuie sa fie gol
|
||||||
|
ssh root@10.0.20.201 "qm start 303"
|
||||||
|
```
|
||||||
|
|
||||||
|
**De verificat înainte:** unele versiuni PVE refuză mutarea pe **aceeași** storage. Dacă
|
||||||
|
`local-zfs -> local-zfs` e refuzat, ruta e prin storage-ul `local` (dir) și înapoi, sau
|
||||||
|
`zfs promote` la nivel de storage — de evaluat atunci, nu orbește.
|
||||||
|
|
||||||
|
**Cerințe:** ~64 GB liberi pe `local-zfs` (la 2026-08-11 erau 242 GB) și oprirea VM 303 pe
|
||||||
|
durata copierii. Snapshot-ul `pre-sysprep` **trebuie șters înainte** — un volum ZFS cu
|
||||||
|
snapshot-uri nu poate fi mutat:
|
||||||
|
```bash
|
||||||
|
ssh root@10.0.20.201 "qm delsnapshot 303 pre-sysprep"
|
||||||
|
```
|
||||||
|
|
||||||
|
## Acces la `\\ROACENTRAL\temp` fără cont de administrator
|
||||||
|
|
||||||
|
`Everyone` pe share **nu** înseamnă acces anonim. Windows 11 blochează implicit logon-ul
|
||||||
|
de tip guest/anonim (`EnableInsecureGuestLogons=False`, `Guest` dezactivat și prezent în
|
||||||
|
`SeDenyNetworkLogonRight`), iar `LimitBlankPasswordUse=1` interzice conturile fără parolă
|
||||||
|
la logon prin rețea. Deci e nevoie întotdeauna de **un cont real cu parolă** — dar nu
|
||||||
|
trebuie să fie administrator.
|
||||||
|
|
||||||
|
Permisiunile existente pe .122 (verificate) fac treaba fără nicio modificare de ACL:
|
||||||
|
|
||||||
|
| Nivel | Permisiune |
|
||||||
|
|---|---|
|
||||||
|
| Share `temp` | `Everyone: Full` |
|
||||||
|
| NTFS `C:\temp` | `Authenticated Users: Modify`, `Users: ReadAndExecute` |
|
||||||
|
|
||||||
|
Un cont simplu din grupul `Users` primește deci **Modify** (citire + scriere) pe `C:\temp`,
|
||||||
|
fără drepturi pe restul mașinii. `SeNetworkLogonRight` include deja `S-1-5-32-545`
|
||||||
|
(`Users`), deci logon-ul prin rețea e permis.
|
||||||
|
|
||||||
|
**Pe ROACENTRAL (10.0.20.122), ca administrator:**
|
||||||
|
```powershell
|
||||||
|
$pw = Read-Host -AsSecureString "Parola pentru contul de share"
|
||||||
|
New-LocalUser -Name fisiere -Password $pw -PasswordNeverExpires -AccountNeverExpires `
|
||||||
|
-Description "Acces \\ROACENTRAL\temp, fara drepturi de admin"
|
||||||
|
Add-LocalGroupMember -Group Users -Member fisiere
|
||||||
|
```
|
||||||
|
|
||||||
|
**De pe VM 303 (sau orice altă mașină):**
|
||||||
|
```cmd
|
||||||
|
net use \\10.0.20.122\temp /user:ROACENTRAL\fisiere *
|
||||||
|
```
|
||||||
|
|
||||||
|
Contul `fisiere` **nu** trebuie adăugat în `Administrators`. Dacă vrei acces doar de
|
||||||
|
citire, scoate `Authenticated Users: Modify` de pe `C:\temp` și lasă doar
|
||||||
|
`Users: ReadAndExecute`.
|
||||||
- Windows nu era activat nici înainte (`LicenseStatus 5`), deci nu s-a pierdut activare.
|
- Windows nu era activat nici înainte (`LicenseStatus 5`), deci nu s-a pierdut activare.
|
||||||
ReArm-uri rămase: 1001.
|
ReArm-uri rămase: 1001.
|
||||||
- Pachete Appx scoase ca să treacă sysprep: `Microsoft.Winget.Source`,
|
- Pachete Appx scoase ca să treacă sysprep: `Microsoft.Winget.Source`,
|
||||||
|
|||||||
Reference in New Issue
Block a user