تقوم العديد من الأجهزة الفعلية ل Windows التي تم نشرها من صورة SysPrep الذهبية بإنشاء معرفات أجهزة ZTNA متطابقة، خاصة نفس ZTNAdeviceId عبر نقاط نهاية متعددة. تتسبب هذه الازدواجية في العديد من المشاكل الحرجة:
إعادة التسجيل المتكرر للأجهزة التي لها نفس معرف جهاز ZTNA
يتم إستبدال المفتاح العام أثناء كل عملية إعادة تسجيل
حالات فشل التحقق من الوضع على كافة الأجهزة باستثناء أحدث الأجهزة المسجلة
الوصول إلى حالات الفشل من خلال Secure Access لنقاط النهاية المتأثرة
يحدث السلوك الملاحظ عندما تتشارك عدة أجهزة في الأسطول في نفس معرف جهاز ZTNA، مما يؤدي إلى قيام كل تسجيل بالكتابة فوق المفتاح العام للجهاز السابق. لا ترسل جميع الأجهزة، باستثناء أحدث جهاز يتم تسجيله، فحوصات الوضع، مما يؤدي إلى منع الوصول من خلال البنية الأساسية للوصول الآمن.
تم تحديد أزواج متعددة لاسم المضيف ومعرفات المستخدم على أنها مرتبطة بنفس معرف جهاز ZTNA، مما يوضح نطاق مشكلة التكرار عبر النشر.
الوصول الآمن من Cisco (تنفيذ ZTNA)
الأجهزة المادية لنظام التشغيل Windows (ليست أجهزة افتراضية)
منهجية نشر الصور الذهبية من SysPrep
أدوات Windows ADK (مجموعة التقييم والنشر) لنشر الصور
تنسيق ملف ESD (توصيل البرامج الإلكترونية) لالتقاط الصور
عملية تقوية OS المعيارية بما في ذلك تثبيت البرامج الإلزامي
تكوين حساب الضيف والمسؤول المحلي القياسي
وقد انطوت عملية الحل على تحليل شامل للسجل وتحديد للسبب الجذري عن طريق إجراء تحقيق مفصل.
كشف التحقيق عن أن عملية SysPrep لم تكن تقوم بإنشاء معرفات أجهزة فريدة بشكل صحيح أثناء نشر الصورة الذهبية.
وقد تضمن التحليل ما يلي:
فحص مفاتيح تسجيل Windows، وعلى وجه التحديد:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion
مجموعة معلومات معرف أمان المستخدم باستخدام:
whoami /user
يتطلب الحل تعديل عملية SysPrep لضمان إعادة إنشاء المعرفات الخاصة بالجهاز بشكل صحيح أثناء النشر، مما يمنع تكرار معرفات أجهزة ZTNA عبر أجهزة مادية متعددة.
تجديد UDID عن طريق تشغيل الأمر dartcli.exe -nu" الذي يغير قيمة التعليق تحت مسار التسجيل "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Cisco\Cisco Secure Client\DeviceDetails".
يؤدي حذف ملف JSON من C:\ProgramData\Cisco\Cisco Secure Client\ZTA\Registered وإعادة تشغيل خدمة ZTA إلى إلغاء تسجيل المستخدم. يجب تسجيل المستخدم يدويا. هذا يولد ملف JSON جديد بدون أي تأثير آخر.
يجب ألا يكون لتجديد UDID على جميع نقاط النهاية أي تأثير طالما لم يتم التحقق من القيمة/تقييمها على أي خوادم.
1. قم بتشغيل موجه الأوامر كمسؤول وانتقل إلى دليل "٪ProgramFiles(x86)٪\Cisco\Cisco Secure Client\DART".
2. قم بتشغيل dartcli.exe -u للتحقق من قيمة UDID الحالية.
3. قم بتشغيل الأمر dartcli.exe -nu. هذا أمر يجدد ال UDID.
4. تحقق من القيمة الجديدة من خلال تكرار الأمر في الخطوة 2.
5. احذف ملف JSON من دليل التسجيل\ZTA\Registered ل C:\ProgramData\Cisco\Cisco
6. إعادة تشغيل خدمات VPN و ZTA. وفي هذه المرحلة يجب أن تكون ZTA في حالة غير مسجلة.
7. السماح للمستخدم بتسجيل ZTA يدويا
9. تحقق من قيمة ztnaDeviceId الجديد في ملف JSON.
بعد تنفيذ التدابير التصحيحية لضمان إنشاء معرف جهاز ZTNA فريد:
مراقبة عملية التسجيل عبر أجهزة متعددة
تم التحقق من أن كل جهاز قام بإنشاء معرفات أجهزة ZTNA فريدة
وظيفة فحص الوضع المؤكد الناجحة على جميع الأجهزة المسجلة
تم التحقق من أن إستبدال المفتاح العام لم يعد يحدث أثناء التسجيل
تم تعريف السبب الجذري على أنه عملية نشر الصورة الذهبية ل SysPrep التي لا تقوم بإنشاء معرفات أجهزة فريدة بشكل صحيح لتسجيل ZTNA. عند نشر العديد من الأجهزة الفعلية في Windows من نفس الصورة الذهبية ل SysPrep، تبقى بعض المعرفات الخاصة بالجهاز المستخدمة لإنشاء معرف جهاز ZTNA متطابقة عبر كافة الأجهزة المنشورة.
لم يتم تكوين عملية SysPrep، رغم أنها فعالة لتوحيد تكوين نظام التشغيل ونشر البرامج، لإعادة إنشاء المعرفات المحددة التي يستخدمها العميل الآمن من Cisco لإنشاء معرفات أجهزة ZTNA فريدة. وقد نتج عن ذلك قيام كافة الأجهزة التي تم نشرها من نفس الصورة الذهبية بتوارث معلمات تعريف جهاز ZTNA متطابقة، مما يؤدي إلى حدوث تعارضات في التسجيل وحالات فشل المصادقة في البنية الأساسية للوصول الآمن.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
13-Aug-2026
|
الإصدار الأولي |