RDP ·
PowerShell Remoting ·
WinRM ·
RSAT ·
Sicherheit ·
Diagnose
Die Remoteverwaltung ist das Herzstück der Windows Server-Administration. Diese Cheatsheet fasst die wichtigsten Tools, Protokolle und Befehle für die Fernverwaltung zusammen – von der grafischen RDP-Verbindung bis zur automatisierten PowerShell-Remoting-Sitzung.
RDP (Remote Desktop Protocol) ist das Standardprotokoll für grafische Remote-Verbindungen zu Windows Server und Windows-Clients. Über die Remotedesktopverbindung (mstsc) können Sie den Server vollständig steuern.
| Befehl / Option | Beschreibung |
|---|---|
| mstsc | Remotedesktopverbindung öffnen (GUI) |
| mstsc /v:server | Direkte Verbindung zu einem Server |
| mstsc /admin | Verbindung zur Administrationssitzung (Session 0) |
| mstsc /f | Vollbildmodus |
| mstsc /w:1920 /h:1080 | Fenstergröße festlegen |
| mstsc /restrictedAdmin | Restricted Admin Mode (Credential Guard) |
| RDP-Datei (.rdp) | Gespeicherte Verbindungseinstellungen |
| RD Gateway | Secure RDP über HTTPS (Port 443) |
/admin-Schalter ist besonders nützlich, wenn Sie sich mit dem Remotedesktop verbinden und die bestehende Konsolensitzung (Session 0) erreichen möchten – z.B. für die Anmeldung nach dem Neustart eines Servers.
PowerShell Remoting ermöglicht die Ausführung von PowerShell-Befehlen auf entfernten Servern – die mächtigste Methode zur Automatisierung und Fernverwaltung.
| Cmdlet | Beschreibung |
|---|---|
| Enter-PSSession | Interaktive Sitzung auf einem entfernten Server starten |
| Exit-PSSession | Interaktive Sitzung beenden |
| Invoke-Command | Befehl auf einem oder mehreren Servern ausführen |
| New-PSSession | Persistente Sitzung für mehrere Befehle erstellen |
| Get-PSSession | Aktive Sitzungen anzeigen |
| Remove-PSSession | Sitzung beenden |
| Enable-PSRemoting | PowerShell Remoting aktivieren |
WinRM auf dem Zielserver aktiviert sein (Enable-PSRemoting -Force). Verwenden Sie -Credential, wenn Sie mit einem anderen Benutzer verbinden möchten.
WinRM (Windows Remote Management) ist die zugrundeliegende Technologie für PowerShell Remoting und viele andere Verwaltungstools. Es basiert auf dem WS-Management-Protokoll.
| Befehl | Beschreibung |
|---|---|
| winrm quickconfig | WinRM mit Standardkonfiguration einrichten (Firewall-Regeln aktivieren) |
| winrm enumerate winrm/config/listener | Alle WinRM-Listener anzeigen |
| winrm get winrm/config | WinRM-Konfiguration anzeigen |
| winrm set winrm/config/client @{TrustedHosts="*"} | Alle Hosts als vertrauenswürdig setzen (Achtung: Sicherheitsrisiko!) |
| winrm set winrm/config/client @{TrustedHosts="server01,server02"} | Bestimmte Hosts als vertrauenswürdig setzen |
| winrm id -auth:kerberos -r:server01 | WinRM-Verbindung zu einem Server testen |
TrustedHosts="*" ist ein erhebliches Sicherheitsrisiko. Verwenden Sie nur spezifische Hostnamen oder IP-Adressen und setzen Sie dies nur in sicheren, internen Netzwerken ein.
RSAT (Remote Server Administration Tools) ermöglicht die Verwaltung von Windows Servern von einem Windows-Client aus – ohne RDP. Sie können alle AD-, DNS-, DHCP-, Hyper-V- und GPO-Tools lokal nutzen.
| Tool | Beschreibung |
|---|---|
| Active Directory (ADUC) | dsa.msc – Benutzer, Gruppen, OUs verwalten |
| DNS | dnsmgmt.msc – DNS-Zonen und Records verwalten |
| DHCP | dhcpmgmt.msc – DHCP-Scopes und Reservierungen |
| Hyper-V | virtmgmt.msc – Virtuelle Maschinen verwalten |
| GPMC | gpmc.msc – Gruppenrichtlinienverwaltung |
| Computer Management | compmgmt.msc – Erweiterte Verwaltung |
| Failover Cluster | Failover Cluster Manager – Clusterverwaltung |
Sicherheitseinstellungen für RDP und WinRM – Schutz vor unbefugtem Zugriff und sichere Authentifizierung.
| Einstellung / Befehl | Beschreibung |
|---|---|
| NLA (Network Level Authentication) | Authentifizierung vor der RDP-Sitzung (empfohlen) |
| RDP über HTTPS (Gateway) | RD Gateway mit SSL-Zertifikat für sichere Verbindungen |
| Restricted Admin Mode | Verhindert Passwort-Weitergabe (Credential Guard) |
| CredSSP | Für PowerShell Remoting mit CredSSP (bei doppeltem Hop) |
| WinRM über HTTPS | Verschlüsselte WinRM-Verbindungen mit Zertifikaten |
| Firewall-Regeln | Port 3389 (RDP), 5985/5986 (WinRM) |
Diagnose-Tools für die Überprüfung und Fehlersuche bei Remote-Verbindungen.
| Tool / Befehl | Beschreibung |
|---|---|
| Test-WSMan | WinRM-Verbindung zu einem Server testen |
| Test-NetConnection -Port 3389 | RDP-Port auf Erreichbarkeit prüfen |
| Test-NetConnection -Port 5985 | WinRM HTTP-Port prüfen |
| Test-NetConnection -Port 5986 | WinRM HTTPS-Port prüfen |
| Get-WSManInstance | WinRM-Instanzinformationen abrufen |
| RDP-Client-Protokoll | %USERPROFILE%\Documents\RDP-Logs (bei Verbindungsproblemen) |
| Event Viewer (Remotedesktop) | Applications and Services Logs → Microsoft → Windows → TerminalServices |
Remote Desktop Services bzw. Windows Remote Management auf dem Zielserver läuft.
mstsc
Invoke-Command
winrm
RSAT
NLA
Test-WSMan
mstsc /v:srv-dc01 ·
Enter-PSSession -ComputerName srv-dc01 ·
Test-WSMan -ComputerName srv-dc01