Содержание

Безопасная настройка общих папок SMB

Современная общая папка должна использовать именные учётные записи, минимальные права и SMB 3. Гостевой доступ и SMB 1 включать не следует.

  1. Проверьте доступность сервера по имени и TCP 445.
  2. Сверьте время клиента и сервера, доменную принадлежность и сохранённые учётные данные.
  3. Проверьте одновременно права общего ресурса и NTFS: итоговое разрешение определяется наиболее строгим набором.
  4. Проверьте журнал Microsoft-Windows-SMBClient и события безопасности сервера.
  5. Устраните причину проверки подлинности вместо включения небезопасного гостевого входа.
Test-NetConnection FILESERVER -Port 445 Get-SmbConnection Get-SmbClientConfiguration | Select-Object EnableSecuritySignature, RequireSecuritySignature
☝️
Не отключать
Credential Guard, обязательную подпись SMB и ограничения гостевого доступа нельзя отключать как универсальное «исправление». Это создаёт риск перехвата учётных данных.

Требования и рекомендации собраны в разделе SMB security hardening.