docs(vm303): inchidere bloc + plan decuplare de template-ul defect

- setup1 si defaultuser0 sterse; pe VM 303 a ramas doar contul romfast
- reteta de acces la \ROACENTRAL\temp fara drepturi de admin: "Everyone" pe
  share nu inseamna anonim (guest blocat, LimitBlankPasswordUse=1), dar un
  cont simplu din grupul Users primeste deja Modify prin Authenticated Users
- plan pentru sesiunea urmatoare: qm move-disk pe ambele discuri ca sa rupem
  legatura de linked clone, apoi VM 300 poate fi sters definitiv

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01MoFGxftQw92PX4Sdkn94pv
This commit is contained in:
Marius
2026-08-11 00:01:50 +03:00
parent 518a088c78
commit b35e6b41bc

View File

@@ -141,12 +141,79 @@ Sesiune activă ca `romfast`; `C:` 292 GB, `D:` 109 GB cu `roa`/`Temp`/`utils`/`
`disk`/`Ntfs`/`volmgr` în System log. Autentificarea NTLM către .122 răspunde `disk`/`Ntfs`/`volmgr` în System log. Autentificarea NTLM către .122 răspunde
`sub=0xc000006a` (parolă evaluată normal) atât cu prefix `ROACENTRAL\` cât și `VM-303\`. `sub=0xc000006a` (parolă evaluată normal) atât cu prefix `ROACENTRAL\` cât și `VM-303\`.
Cont rămas: `setup1` (RID 1007, Administrator), creat pentru a trece de OOBE. **De păstrat **Închis 2026-08-11:** utilizatorul a confirmat că programele merg și că
ca acces de rezervă** până când totul e confirmat câteva zile; apoi: `\\ROACENTRAL\temp` e accesibil. Contul temporar `setup1` și profilul lui au fost șterse,
```powershell la fel profilul `defaultuser0`. Pe VM 303 a rămas un singur cont: `romfast`, cu
Remove-LocalUser -Name setup1 `C:\Users\romfast`.
Get-CimInstance Win32_UserProfile | Where-Object { $_.LocalPath -like '*setup1' } | Remove-CimInstance
## DE FĂCUT (sesiune următoare): decuplarea VM 303 de template-ul defect
VM 303 e încă **linked clone** din VM 300, deci VM 300 nu poate fi șters:
``` ```
rpool/data/vm-303-disk-1 origin=rpool/data/base-300-disk-0@__base__ (refer 63.5G)
rpool/data/vm-303-disk-0 origin=rpool/data/base-300-disk-1@__base__ (efidisk)
```
Transformarea în full clone rupe legătura, iar apoi **VM 300 poate fi șters definitiv**
scoate din infrastructură imaginea contaminată. Ambele discuri trebuie mutate, nu doar
`virtio0`.
Metoda Proxmox: `qm move-disk`, cu `--delete 1` ca să șteargă volumul sursă:
```bash
ssh root@10.0.20.201 "qm shutdown 303" # oprire curata
ssh root@10.0.20.201 "qm move-disk 303 virtio0 local-zfs --delete 1"
ssh root@10.0.20.201 "qm move-disk 303 efidisk0 local-zfs --delete 1"
ssh root@10.0.20.201 "zfs list -o name,used,refer,origin | grep vm-303" # origin trebuie sa fie gol
ssh root@10.0.20.201 "qm start 303"
```
**De verificat înainte:** unele versiuni PVE refuză mutarea pe **aceeași** storage. Dacă
`local-zfs -> local-zfs` e refuzat, ruta e prin storage-ul `local` (dir) și înapoi, sau
`zfs promote` la nivel de storage — de evaluat atunci, nu orbește.
**Cerințe:** ~64 GB liberi pe `local-zfs` (la 2026-08-11 erau 242 GB) și oprirea VM 303 pe
durata copierii. Snapshot-ul `pre-sysprep` **trebuie șters înainte** — un volum ZFS cu
snapshot-uri nu poate fi mutat:
```bash
ssh root@10.0.20.201 "qm delsnapshot 303 pre-sysprep"
```
## Acces la `\\ROACENTRAL\temp` fără cont de administrator
`Everyone` pe share **nu** înseamnă acces anonim. Windows 11 blochează implicit logon-ul
de tip guest/anonim (`EnableInsecureGuestLogons=False`, `Guest` dezactivat și prezent în
`SeDenyNetworkLogonRight`), iar `LimitBlankPasswordUse=1` interzice conturile fără parolă
la logon prin rețea. Deci e nevoie întotdeauna de **un cont real cu parolă** — dar nu
trebuie să fie administrator.
Permisiunile existente pe .122 (verificate) fac treaba fără nicio modificare de ACL:
| Nivel | Permisiune |
|---|---|
| Share `temp` | `Everyone: Full` |
| NTFS `C:\temp` | `Authenticated Users: Modify`, `Users: ReadAndExecute` |
Un cont simplu din grupul `Users` primește deci **Modify** (citire + scriere) pe `C:\temp`,
fără drepturi pe restul mașinii. `SeNetworkLogonRight` include deja `S-1-5-32-545`
(`Users`), deci logon-ul prin rețea e permis.
**Pe ROACENTRAL (10.0.20.122), ca administrator:**
```powershell
$pw = Read-Host -AsSecureString "Parola pentru contul de share"
New-LocalUser -Name fisiere -Password $pw -PasswordNeverExpires -AccountNeverExpires `
-Description "Acces \\ROACENTRAL\temp, fara drepturi de admin"
Add-LocalGroupMember -Group Users -Member fisiere
```
**De pe VM 303 (sau orice altă mașină):**
```cmd
net use \\10.0.20.122\temp /user:ROACENTRAL\fisiere *
```
Contul `fisiere` **nu** trebuie adăugat în `Administrators`. Dacă vrei acces doar de
citire, scoate `Authenticated Users: Modify` de pe `C:\temp` și lasă doar
`Users: ReadAndExecute`.
- Windows nu era activat nici înainte (`LicenseStatus 5`), deci nu s-a pierdut activare. - Windows nu era activat nici înainte (`LicenseStatus 5`), deci nu s-a pierdut activare.
ReArm-uri rămase: 1001. ReArm-uri rămase: 1001.
- Pachete Appx scoase ca să treacă sysprep: `Microsoft.Winget.Source`, - Pachete Appx scoase ca să treacă sysprep: `Microsoft.Winget.Source`,