必须使用kaspersky endpoint security企业版并由security center集中管理;独立安装或家用版不支持远程管理;需在策略中启用“允许远程管理”并配置ip白名单;验证端口13000及防火墙规则。

要在Kaspersky安全软件中启用远程管理功能,必须先确认当前安装的是Kaspersky Endpoint Security(企业版)或Kaspersky Security Center(管理中心),家用版Kaspersky Total Security、Internet Security等不支持此功能;未部署管理中心的独立终端无法被远程管理,强行配置将导致策略下发失败或连接超时。
确认产品版本与部署架构
打开Kaspersky Security Center控制台 → 左侧导航栏点击「设备」→ 查看右侧列表中目标计算机的「产品类型」列,确认显示为「Kaspersky Endpoint Security for Windows」且状态为「受管」;若显示「独立」或「未受管」,说明该终端未通过管理中心部署,需先卸载本地安装包,改用管理中心推送安装。
这一步不可跳过。使用MSI静默安装包或手动运行setup.exe时未指定管理中心地址(如/v"SERVER_ADDRESS=192.168.1.100"),会导致客户端始终处于独立模式,后续所有远程配置均无效。
在Kaspersky Security Center中启用远程管理策略
方法一:通过默认策略快速启用
进入「策略」→ 双击「Default policy」→ 切换到「网络」选项卡 → 勾选「允许远程管理」→ 点击「确定」→ 在弹出窗口中选择「立即应用到所有受管设备」。
方法二:新建专用远程管理策略(推荐用于生产环境)
右键「策略」→ 「新建策略」→ 选择「Kaspersky Endpoint Security for Windows」→ 命名为「Remote-Admin-Only」→ 进入「网络」选项卡 → 启用「允许远程管理」→ 【务必勾选「仅允许来自以下地址的连接」并填入管理员工作站的IP段,例如192.168.1.0/24】 → 保存后右键该策略 → 「分配给设备组」→ 选择目标终端所在分组。
注意:若跳过IP白名单设置,任何能访问终端端口(TCP 13000)的设备均可尝试连接,存在未授权接管风险。
验证远程管理端口与服务状态
第一步:登录目标终端,以管理员身份运行命令提示符 → 执行netstat -ano | findstr :13000,确认输出中包含LISTENING且PID对应进程为klifw.exe。
第二步:在管理员工作站上,打开Kaspersky Security Center → 「设备」列表右键目标计算机 → 「远程管理」→ 若菜单项可用且点击后弹出实时控制窗口,则表示启用成功。
第三步:若点击无响应,检查Windows防火墙是否放行入站规则「Kaspersky Lab Remote Administration (TCP-In)」;该规则由Kaspersky安装时自动创建,但可能被组策略禁用或被第三方防火墙拦截。











