Smb протокол windows 10 как включить
Перейти к содержимому

Smb протокол windows 10 как включить

  • автор:

How to detect, enable and disable SMBv1, SMBv2, and SMBv3 in Windows

This article describes how to enable and disable Server Message Block (SMB) version 1 (SMBv1), SMB version 2 (SMBv2), and SMB version 3 (SMBv3) on the SMB client and server components.

While disabling or removing SMBv1 might cause some compatibility issues with old computers or software, SMBv1 has significant security vulnerabilities, and we strongly encourage you not to use it. SMB 1.0 isn’t installed by default in any edition of Windows 11 or Windows Server 2019 and later. SMB 1.0 also isn’t installed by default in Windows 10, except Home and Pro editions. We recommend that instead of reinstalling SMB 1.0, you update the SMB server that still requires it. For a list of third parties that require SMB 1.0 and their updates that remove the requirement, review the SMB1 Product Clearinghouse.

Disabling SMBv2 or SMBv3 for troubleshooting

We recommend keeping SMBv2 and SMBv3 enabled, but you might find it useful to disable one temporarily for troubleshooting. For more information, see How to detect status, enable, and disable SMB protocols on the SMB Server.

In Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, and Windows Server 2012, disabling SMBv3 deactivates the following functionality:

  • Transparent Failover — clients reconnect without interruption to cluster nodes during maintenance or failover
  • Scale Out — concurrent access to shared data on all file cluster nodes
  • Multichannel — aggregation of network bandwidth and fault tolerance if multiple paths are available between client and server
  • SMB Direct — adds RDMA networking support for high performance, with low latency and low CPU use
  • Encryption — Provides end-to-end encryption and protects from eavesdropping on untrustworthy networks
  • Directory Leasing — Improves application response times in branch offices through caching
  • Performance Optimizations — optimizations for small random read/write I/O

In Windows 7 and Windows Server 2008 R2, disabling SMBv2 deactivates the following functionality:

  • Request compounding — allows for sending multiple SMBv2 requests as a single network request
  • Larger reads and writes — better use of faster networks
  • Caching of folder and file properties — clients keep local copies of folders and files
  • Durable handles — allow for connection to transparently reconnect to the server if there’s a temporary disconnection
  • Improved message signing — HMAC SHA-256 replaces MD5 as hashing algorithm
  • Improved scalability for file sharing — number of users, shares, and open files per server greatly increased
  • Support for symbolic links
  • Client oplock leasing model — limits the data transferred between the client and server, improving performance on high-latency networks and increasing SMB server scalability
  • Large MTU support — for full use of 10 Gigabit Ethernet (GbE)
  • Improved energy efficiency — clients that have open files to a server can sleep

The SMBv2 protocol was introduced in Windows Vista and Windows Server 2008, while the SMBv3 protocol was introduced in Windows 8 and Windows Server 2012. For more information about SMBv2 and SMBv3 capabilities, see the following articles:

  • Server Message Block overview
  • What’s New in SMB

How to remove SMBv1 via PowerShell

Here are the steps to detect, disable and enable SMBv1 client and server by using PowerShell commands with elevation.

The computer will restart after you run the PowerShell commands to disable or enable SMBv1.

Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 
Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 

You can detect SMBv1 status, without elevation, by running: Get-SmbServerConfiguration | Format-List EnableSMB1Protocol .

Windows Server 2012 Windows Server 2012 R2, Windows Server 2016, Windows Server 2019: Server Manager method

Server Manager - Dashboard method

To remove SMBv1 from Windows Server:

  1. On the Server Manager Dashboard of the server where you want to remove SMBv1, under Configure this local server, select Add roles and features.
  2. On the Before you begin page, select Start the Remove Roles and Features Wizard, and then on the following page, select Next.
  3. On the Select destination server page under Server Pool, ensure that the server you want to remove the feature from is selected, and then select Next.
  4. On the Remove server roles page, select Next.
  5. On the Remove features page, clear the check box for SMB 1.0/CIFS File Sharing Support and select Next.
  6. On the Confirm removal selections page, confirm that the feature is listed, and then select Remove.

Windows 8.1, Windows 10, and Windows 11: Add or Remove Programs method

Add-Remove Programs client method

To disable SMBv1 for the mentioned operating systems:

  1. In Control Panel, select Programs and Features.
  2. Under Control Panel Home, select Turn Windows features on or off to open the Windows Features box.
  3. In the Windows Features box, scroll down the list, clear the check box for SMB 1.0/CIFS File Sharing Support and select OK.
  4. After Windows applies the change, on the confirmation page, select Restart now.

How to detect status, enable, and disable SMB protocols

When you enable or disable SMBv2 in Windows 8 or Windows Server 2012, SMBv3 is also enabled or disabled. This behavior occurs because these protocols share the same stack.

Windows 8 and Windows Server 2012 introduced the new Set-SMBServerConfiguration Windows PowerShell cmdlet. The cmdlet enables you to enable or disable the SMBv1, SMBv2, and SMBv3 protocols on the server component.

You don’t have to restart the computer after you run the Set-SMBServerConfiguration cmdlet.

SMBv1

Get-SmbServerConfiguration | Select EnableSMB1Protocol 
Set-SmbServerConfiguration -EnableSMB1Protocol $false 
Set-SmbServerConfiguration -EnableSMB1Protocol $true 

SMB v2/v3

Get-SmbServerConfiguration | Select EnableSMB2Protocol 
Set-SmbServerConfiguration -EnableSMB2Protocol $false 
Set-SmbServerConfiguration -EnableSMB2Protocol $true 

For Windows 7, Windows Server 2008 R2, Windows Vista, and Windows Server 2008

To enable or disable SMB protocols on an SMB Server that is running Windows 7, Windows Server 2008 R2, Windows Vista, or Windows Server 2008, use Windows PowerShell or Registry Editor.

Additional PowerShell methods

This method requires PowerShell 2.0 or later.

SMBv1 on SMB Server
Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object

Default configuration = Enabled (No registry named value is created), so no SMB1 value will be returned

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force 
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 1 -Force 

Note You must restart the computer after you make these changes. For more information, see Server storage at Microsoft.

SMBv2/v3 on SMB Server
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 0 -Force 
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 1 -Force 

You must restart the computer after you make these changes.

Registry Editor

Follow the steps in this section carefully. Serious problems might occur if you modify the registry incorrectly. Before you modify it, back up the registry for restoration in case problems occur.

To enable or disable SMBv1 on the SMB server, configure the following registry key:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Registry entry: SMB1 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created) 

To enable or disable SMBv2 on the SMB server, configure the following registry key:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Registry entry: SMB2 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created) 

You must restart the computer after you make these changes.

Here is how to detect status, enable, and disable SMB protocols on the SMB Client that is running Windows 10, Windows Server 2019, Windows 8.1, Windows Server 2016, Windows Server 2012 R2, and Windows Server 2012.

SMBv1 on SMB Client

sc.exe qc lanmanworkstation 
sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi sc.exe config mrxsmb10 start= disabled 
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb10 start= auto 

SMB v2/v3 on SMB Client

sc.exe qc lanmanworkstation 
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi sc.exe config mrxsmb20 start= disabled 
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb20 start= auto 
  • You must run these commands at an elevated command prompt.
  • You must restart the computer after you make these changes.

Disable SMBv1 by using Group Policy

This section introduces how to use Group Policy to disable SMBv1. You can use this method on different versions of Windows.

SMBv1

This procedure configures the following new item in the registry:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

To use Group Policy to configure this, follow these steps:

Registry - New - Registry Item

  1. Open the Group Policy Management Console. Right-click the Group Policy object (GPO) that should contain the new preference item, and then click Edit.
  2. In the console tree under Computer Configuration, expand the Preferences folder, and then expand the Windows Settings folder.
  3. Right-click the Registry node, point to New, and select Registry Item.

In the New Registry Properties dialog box, select the following:

  • Action: Create
  • Hive: HKEY_LOCAL_MACHINE
  • Key Path: SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
  • Value name: SMB1
  • Value type: REG_DWORD
  • Value data: 0

New Registry Properties - General

This procedure disables the SMBv1 Server components. This Group Policy must be applied to all necessary workstations, servers, and domain controllers in the domain.

WMI filters can also be set to exclude unsupported operating systems or selected exclusions, such as Windows XP.

Be careful when you make these changes on domain controllers on which legacy Windows XP or older Linux and third-party systems (that don’t support SMBv2 or SMBv3) require access to SYSVOL or other file shares where SMB v1 is being disabled.

SMB v1

To disable the SMBv1 client, the services registry key needs to be updated to disable the start of MRxSMB10, and then the dependency on MRxSMB10 needs to be removed from the entry for LanmanWorkstation so that it can start normally without requiring MRxSMB10 to first start.

This guidance updates and replaces the default values in the following two items in the registry:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10

Registry entry: Start REG_DWORD: 4= Disabled

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation

Registry entry: DependOnService REG_MULTI_SZ: «Bowser»,»MRxSmb20″,»NSI»

The default included MRxSMB10 which is now removed as dependency.

To configure this by using Group Policy, follow these steps:

  1. Open the Group Policy Management Console. Right-click the GPO that should contain the new preference item, and then click Edit.
  2. In the console tree under Computer Configuration, expand the Preferences folder, and then expand the Windows Settings folder.
  3. Right-click the Registry node, point to New, and select Registry Item.
  4. In the New Registry Properties dialog box, select the following:
    • Action: Update
    • Hive: HKEY_LOCAL_MACHINE
    • Key Path: SYSTEM\CurrentControlSet\services\mrxsmb10
    • Value name: Start
    • Value type: REG_DWORD
    • Value data: 4

Start Properties - General

  • Action: Replace
  • Hive: HKEY_LOCAL_MACHINE
  • Key Path: SYSTEM\CurrentControlSet\Services\LanmanWorkstation
  • Value name: DependOnService
  • Value type: REG_MULTI_SZ
  • Value data:
    • Bowser
    • MRxSmb20
    • NSI

    These three strings will not have bullets (see the following screen shot).

    DependOnService Properties

    The default value includes MRxSMB10 in many versions of Windows, so by replacing them with this multi-value string, it is in effect removing MRxSMB10 as a dependency for LanmanWorkstation and going from four default values down to just these three values above.

    When you use Group Policy Management Console, you don’t have to use quotation marks or commas. Just type each entry on individual lines.

    Auditing SMBv1 usage

    To determine which clients are attempting to connect to an SMB server with SMBv1, you can enable auditing on Windows Server 2016, Windows 10, and Windows Server 2019. You can also audit on Windows 7 and Windows Server 2008 R2 if the May 2018 monthly update is installed, and on Windows 8.1 and Windows Server 2012 R2 if the July 2017 monthly update is installed.

    Set-SmbServerConfiguration -AuditSmb1Access $true 
    Set-SmbServerConfiguration -AuditSmb1Access $false 
    Get-SmbServerConfiguration | Select AuditSmb1Access 

    When SMBv1 auditing is enabled, event 3000 appears in the «Microsoft-Windows-SMBServer\Audit» event log, identifying each client that attempts to connect with SMBv1.

    Summary

    If all the settings are in the same GPO, Group Policy Management displays the following settings.

    Group Policy Management Editor - Registry

    Testing and validation

    After completing the configuration steps in this article, allow the policy to replicate and update. As necessary for testing, run gpupdate /force at a command prompt, and then review the target computers to make sure that the registry settings are applied correctly. Make sure SMBv2 and SMBv3 are functioning for all other systems in the environment.

    Don’t forget to restart the target systems.

    S МБ v1 по умолчанию не устанавливается в Windows 10 версии 1709, Windows Server версии 1709 и более поздних версиях

    Так как Windows 10 Fall Creators Update и Windows Server версии 1709 (RS3), сетевой протокол «Блок сообщений сервера» версии 1 (S МБ v1) больше не установлен по умолчанию. Он был заменен S МБ v2 и более поздними протоколами, начиная с 2007 года. Корпорация Майкрософт публично не рекомендует протокол S МБ v1 в 2014 году.

    S МБ v1 имеет следующее поведение в Windows 10 и Windows Server 2019 и более поздних версиях:

    • S МБ v1 теперь имеет как клиентские, так и серверные вложенные функции, которые можно удалить отдельно.
    • Windows 10 Корпоративная, Windows 10 для образовательных учреждений и Windows 10 Pro для рабочих станций больше не содержат клиент S МБ v1 или сервер по умолчанию после чистой установки.
    • Windows Server 2019 и более поздних версий больше не содержит клиент S МБ v1 или сервер по умолчанию после чистой установки.
    • Windows 10 Домашняя и Windows 10 Pro больше не содержат сервер S МБ v1 по умолчанию после чистой установки.
    • Windows 11 не содержит сервер S МБ v1 или клиент по умолчанию после чистой установки.
    • Windows 10 Домашняя и Windows 10 Pro по-прежнему содержат клиент S МБ v1 по умолчанию после чистой установки. Если клиент S МБ v1 не используется в течение 15 дней (за исключением выключенного компьютера), он автоматически удаляется.
    • Обновления на месте и рейсы предварительной оценки Windows 10 Домашняя и Windows 10 Pro не автоматически удаляют S МБ v1 изначально. Windows оценивает использование клиента и сервера S МБ v1, и если любой из них не используется в течение 15 дней (за исключением времени отключения компьютера), Windows автоматически удаляет его.
    • Обновления на месте и внутренние рейсы Windows 10 Корпоративная, Windows 10 для образовательных учреждений и выпуски Windows 10 Pro для рабочих станций не удаляются автоматически S МБ v1. Администратор должен решить удалить S МБ v1 в этих управляемых средах.
    • Автоматическое удаление S МБ v1 через 15 дней является однократной операцией. Если администратор повторно устанавливает S МБ v1, никакие дальнейшие попытки удалить его не будут.
    • Функции S МБ версии 2.02, 2.1, 3.0, 3.02 и 3.1.1 по-прежнему полностью поддерживаются и включены по умолчанию в составе двоичных файлов S МБ v2.
    • Так как служба «Браузер компьютеров» использует S МБ v1, служба удаляется, если клиент или сервер S МБ v1 удален. Это означает, что Обозреватель сети больше не могут отображать компьютеры Windows с помощью устаревшего метода просмотра диаграммы данных NetBIOS.
    • S МБ v1 по-прежнему можно переустановить во всех выпусках Windows 10 и Windows Server 2016.
    • Виртуальные машины Windows Server, созданные корпорацией Майкрософт для Azure Marketplace, не содержат двоичные файлы S МБ 1 и нельзя включить S МБ 1. Сторонние виртуальные машины Azure Marketplace могут содержать S МБ 1, обратитесь к поставщику за информацией.

    Начиная с Windows 10 версии 1809 (RS5), Windows 10 Pro больше не содержит клиент S МБ v1 по умолчанию после чистой установки. Все остальные действия из версии 1709 по-прежнему применяются.

    Windows 10 версии 1803 (RS4) Pro обрабатывает S МБ v1 таким же образом, как Windows 10, версия 1703 (RS2) и Windows 10 версии 1607 (RS1). Эта проблема устранена в Windows 10 версии 1809 (RS5). Вы по-прежнему можете удалить S МБ v1 вручную. Однако Windows не будет автоматически удалять S МБ v1 через 15 дней в следующих сценариях:

    • Вы выполняете чистую установку Windows 10 версии 1803.
    • Обновление Windows 10 версии 1607 или Windows 10 версии 1703 до Windows 10 версии 1803 без первого обновления до Windows 10 версии 1709.

    Если вы пытаетесь подключиться к устройствам, поддерживающим только S МБ v1 или если эти устройства пытаются подключиться к вам, может появиться одно из следующих сообщений об ошибках:

    You can't connect to the file share because it's not secure. This share requires the obsolete SMB1 protocol, which is unsafe and could expose your system to attack. Your system requires SMB2 or higher. For more info on resolving this issue, see: https://go.microsoft.com/fwlink/?linkid=852747 
    The specified network name is no longer available. 
    Unspecified error 0x80004005 
    System Error 64 
    The specified server cannot perform the requested operation. 
    Error 58 

    Если удаленному серверу требуется подключение S МБ v1 от этого клиента, а клиент S МБ v1 установлен, регистрируется следующее событие. Этот механизм проверяет использование S МБ v1 и также используется автоматическим средством удаления для установки 15-дневного таймера удаления S МБ v1 из-за отсутствия использования.

    Log Name: Microsoft-Windows-SmbClient/Security Source: Microsoft-Windows-SMBClient Date: Date/Time Event ID: 32002 Task Category: None Level: Info Keywords: (128) User: NETWORK SERVICE Computer: junkle.contoso.com Description: The local computer received an SMB1 negotiate response. Dialect: SecurityMode Server name: Guidance: SMB1 is deprecated and should not be installed nor enabled. For more information, see https://go.microsoft.com/fwlink/?linkid=852747. 

    Если удаленному серверу требуется подключение S МБ v1 от этого клиента, а клиент S МБ v1 не установлен, регистрируется следующее событие. Это событие заключается в том, чтобы показать, почему подключение завершается ошибкой.

    Log Name: Microsoft-Windows-SmbClient/Security Source: Microsoft-Windows-SMBClient Date: Date/Time Event ID: 32000 Task Category: None Level: Info Keywords: (128) User: NETWORK SERVICE Computer: junkle.contoso.com Description: SMB1 negotiate response received from remote device when SMB1 cannot be negotiated by the local computer. Dialect: Server name: Guidance: The client has SMB1 disabled or uninstalled. For more information: https://go.microsoft.com/fwlink/?linkid=852747. 

    Эти устройства, скорее всего, не работают под управлением Windows. Они, скорее всего, работают с более старыми версиями Linux, Samba или другими типами стороннего программного обеспечения для предоставления служб S МБ. Часто эти версии Linux и Samba больше не поддерживаются.

    Windows 10 версии 1709 также называется Fall Creators Update.

    Дополнительные сведения

    Чтобы обойти эту проблему, обратитесь к производителю продукта, поддерживающего только S МБ v1, и запросите обновление программного обеспечения или встроенного ПО, которое поддерживает S МБ v2.02 или более позднюю версию. Текущий список известных поставщиков и их требования S МБ v1 см. в следующей статье блога группы разработчиков Windows и Windows Server служба хранилища:

    Режим аренды

    Если требуется S МБ v1 для обеспечения совместимости приложений для устаревшего поведения программного обеспечения, например требования к отключению оплоков, Windows предоставляет новый флаг общего доступа S МБ который называется режимом аренды. Этот флаг указывает, отключает ли общий ресурс современную семантику S МБ такие как аренды и блокировки.

    Вы можете указать общую папку без использования оплоков или аренды, чтобы разрешить устаревшему приложению работать с S МБ v2 или более поздней версией. Для этого используйте командлеты New-SmbShare или Set-SmbShare PowerShell вместе с параметром -LeasingMode None.

    Этот параметр следует использовать только для общих папок, необходимых стороннему приложению для поддержки устаревших версий, если поставщик утверждает, что это необходимо. Не указывайте режим аренды для общих папок пользователей или общих папок ЦС, используемых файловыми серверами горизонтального масштабирования. Это связано с тем, что удаление оплоков и аренды приводит к нестабильности и повреждению данных в большинстве приложений. Режим аренды работает только в режиме общего доступа. Его можно использовать любой клиентской операционной системой.

    просмотр сети Обозреватель

    Служба браузера компьютеров использует протокол S МБ v1 для заполнения узла сети Windows Обозреватель (также известного как «Сетевой район»). Этот устаревший протокол долго не рекомендуется использовать, не маршрутизирует и имеет ограниченную безопасность. Так как служба не может работать без S МБ v1, она удаляется одновременно.

    Однако если вам по-прежнему нужно использовать Обозреватель Network в средах домашней и рабочей группы малого бизнеса для поиска компьютеров под управлением Windows, вы можете выполнить следующие действия на компьютерах под управлением Windows, которые больше не используют S МБ v1:

    1. Запустите службы «Узел поставщика обнаружения функций» и «Публикация ресурсов обнаружения функций», а затем установите для них значение «Автоматический (отложенный запуск)«.
    2. При открытии Обозреватель сети включите обнаружение сети при появлении запроса.

    Все устройства Windows в этой подсети с этими параметрами теперь будут отображаться в сети для просмотра. Для этого используется протокол WS-DISCOVERY. Обратитесь к другим поставщикам и производителям, если их устройства по-прежнему не отображаются в этом списке обзора после появления устройств Windows. Возможно, этот протокол отключен или поддерживается только S МБ v1.

    Мы рекомендуем сопоставить диски и принтеры вместо включения этой функции, которая по-прежнему требует поиска и просмотра для своих устройств. Сопоставленные ресурсы проще находить, требовать меньше обучения и безопаснее использовать. Это особенно верно, если эти ресурсы предоставляются автоматически с помощью групповой политики. Администратор может настроить принтеры для расположения с помощью методов, отличных от устаревшей службы «Браузер компьютеров», с помощью IP-адресов, служб домен Active Directory (AD DS), Bonjour, mDNS, uPnP и т. д.

    Если вы не можете использовать какие-либо из этих обходных решений или если производитель приложений не может предоставить поддерживаемые версии S МБ, вы можете повторно включить S МБ v1 вручную, выполнив действия, описанные в разделе «Как обнаружить, включить и отключить S МБ v1, S МБ v2 и S МБ v3 в Windows.

    Настоятельно рекомендуется не переустановить S МБ v1. Это связано с тем, что этот старый протокол имеет известные проблемы безопасности в отношении программ-шантажистов и других вредоносных программ.

    Обмен сообщениями анализаторов рекомендаций Windows Server

    Операционные системы windows Server 2012 и более поздних версий содержат анализатор рекомендаций (BPA) для файлового сервера. Если вы выполнили правильные рекомендации по удалению S МБ 1, при выполнении этого BPA будет возвращено противоречивое предупреждение:

    Title: The SMB 1.0 file sharing protocol should be enabled Severity: Warning Date: 3/25/2020 12:38:47 PM Category: Configuration Problem: The Server Message Block 1.0 (SMB 1.0) file sharing protocol is disabled on this file server. Impact: SMB not in a default configuration, which could lead to less than optimal behavior. Resolution: Use Registry Editor to enable the SMB 1.0 protocol. 

    Это правило BPA следует игнорировать, оно не рекомендуется. Ошибка false была исправлена в Windows Server 2022 и Windows Server 2019 в накопительном обновлении за апрель 2022 г. Повторяем: не включите S МБ 1.0.

    Дополнительная справка

    Как обнаруживать, включать и отключать SMBv1, SMBv2 и SMBv3 в Windows

    В этой статье описывается включение и отключение блока сообщений сервера (S МБ) версии 1 (S МБ v1), S МБ версии 2 (S МБ v2) и S МБ версии 3 (S МБ v3) на клиентских и серверных компонентах S МБ.

    При отключении или удалении S МБ v1 могут возникнуть некоторые проблемы совместимости со старыми компьютерами или программным обеспечением, S МБ v1 имеет значительные уязвимости безопасности, и мы настоятельно рекомендуем не использовать его. S МБ 1.0 по умолчанию не устанавливается в любом выпуске Windows 11 или Windows Server 2019 и более поздних версий. S МБ 1.0 также не устанавливается по умолчанию в Windows 10, кроме выпусков Home и Pro. Мы рекомендуем вместо переустановки S МБ 1.0 обновить сервер S МБ, который по-прежнему требует его. Список сторонних производителей, требующих S МБ 1.0 и их обновлений, которые удаляют требование, просмотрите S МБ 1 Product Clearinghouse.

    Отключение S МБ v2 или S МБ v3 для устранения неполадок

    Мы рекомендуем включить S МБ v2 и S МБ v3, но может оказаться полезным отключить его временно для устранения неполадок. Дополнительные сведения см. в статье «Обнаружение состояния, включение и отключение протоколов S МБ на сервере S МБ».

    В Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 и Windows Server 2012, отключение S МБ v3 деактивирует следующие функции:

    • Прозрачная отработка отказа — клиенты повторно подключались без прерывания работы с узлами кластера во время обслуживания или отработки отказа.
    • Горизонтальное масштабирование — одновременный доступ к общим данным на всех узлах кластера файлов
    • Multichannel — агрегирование пропускной способности сети и отказоустойчивости при наличии нескольких путей между клиентом и сервером
    • S МБ Direct — добавляет ПОДДЕРЖКУ сети RDMA для обеспечения высокой производительности, с низкой задержкой и низким использованием ЦП
    • Шифрование — обеспечивает сквозное шифрование и защищает от перехвата в ненадежных сетях.
    • Аренда каталогов — улучшает время отклика приложений в филиалах с помощью кэширования
    • Оптимизация производительности — оптимизация для небольших случайных операций чтения и записи операций ввода-вывода

    В Windows 7 и Windows Server 2008 R2 отключение S МБ v2 деактивирует следующие функции:

    • Соединение запросов — позволяет отправлять несколько запросов S МБ v2 в виде одного сетевого запроса.
    • Более крупные операции чтения и записи — лучшее использование более быстрых сетей
    • Кэширование свойств папки и файлов — клиенты хранят локальные копии папок и файлов.
    • Устойчивые дескрипторы — разрешить прозрачное повторное подключение к серверу при временном отключении
    • Улучшенная подпись сообщения — HMAC SHA-256 заменяет MD5 в качестве алгоритма хэширования
    • Улучшенная масштабируемость для общего доступа к файлам — количество пользователей, общих папок и открытых файлов на сервер значительно увеличилось
    • Поддержка символьных ссылок
    • Модель аренды клиента oplock — ограничивает данные, передаваемые между клиентом и сервером, повышая производительность в сетях с высокой задержкой и увеличивая масштабируемость сервера S МБ
    • Поддержка большого MTU — для полного использования 10 Гигабит Ethernet (GbE)
    • Улучшенная энергоэффективность — клиенты, имеющие открытые файлы на сервере, могут спянуть

    Протокол S МБ v2 был представлен в Windows Vista и Windows Server 2008, в то время как протокол S МБ v3 был представлен в Windows 8 и Windows Server 2012. Дополнительные сведения о возможностях S МБ v2 и S МБ v3 см. в следующих статьях:

    • Общие сведения о протоколе SMB
    • Новые возможности S МБ

    Удаление S МБ v1 с помощью PowerShell

    Ниже приведены шаги по обнаружению, отключению и включению клиента и сервера S МБ v1 с помощью команд PowerShell с повышением прав.

    Компьютер перезагрузится после запуска команд PowerShell, чтобы отключить или включить S МБ v1.

    • Обнаружение:
    Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 
    Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 
    Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol 

    Вы можете обнаружить состояние S МБ v1 без повышения прав, выполнив следующие Get-SmbServerConfiguration | Format-List EnableSMB1Protocol действия.

    Windows Server 2012 Windows Server 2012 R2, Windows Server 2016, Windows Server 2019: метод диспетчер сервера

    Server Manager - Dashboard method

    Чтобы удалить S МБ v1 из Windows Server, выполните приведенные действия.

    1. На панели мониторинга диспетчер сервера сервера, где требуется удалить S МБ v1, в разделе «Настройка этого локального сервера» выберите «Добавить роли и компоненты«.
    2. На странице «Перед началом работы» выберите «Пуск мастера удаления ролей и компонентов», а затем на следующей странице нажмите кнопку «Далее«.
    3. На странице «Выбор целевого сервера» в пуле серверов убедитесь, что выбран сервер, из которого выбрана функция, а затем нажмите кнопку «Далее«.
    4. На странице «Удалить роли сервера» нажмите кнопку «Далее«.
    5. На странице «Удалить функции» снимите флажок проверка для S МБ 1.0/CIFS Для поддержки общего доступа к файлам CIFS и нажмите кнопку «Далее«.
    6. На странице выбора «Подтверждение удаления» убедитесь, что эта функция указана, а затем нажмите кнопку «Удалить«.

    Windows 8.1, Windows 10 и Windows 11: добавление или удаление методов программ

    Add-Remove Programs client method

    Чтобы отключить S МБ v1 для упоминание операционных систем:

    1. Откройте Панель управления, выберите раздел Программы и компоненты.
    2. В разделе панель управления Главная выберите «Включить или отключить функции Windows», чтобы открыть окно «Компоненты Windows».
    3. В поле «Компоненты Windows» прокрутите список вниз, снимите флажок проверка для S МБ 1.0/CIFS. Поддержка общего доступа к файлам CIFS и нажмите кнопку «ОК«.
    4. После применения изменения Windows на странице подтверждения нажмите кнопку «Перезапустить».

    Определение состояния, включения и отключения протоколов S МБ

    Если включить или отключить S МБ v2 в Windows 8 или Windows Server 2012, S МБ v3 также включен или отключен. Это происходит, так как эти протоколы используют один стек.

    В Windows 8 и Windows Server 2012 появился новый командлет Set-S МБ ServerConfiguration Windows PowerShell. Командлет позволяет включить или отключить протоколы S МБ v1, S МБ v2 и S МБ v3 на серверном компоненте.

    После запуска командлета Set-S МБ ServerConfiguration не нужно перезагрузить компьютер.

    SMB версии 1;

    • Обнаружение:
    Get-SmbServerConfiguration | Select EnableSMB1Protocol 
    Set-SmbServerConfiguration -EnableSMB1Protocol $false 
    Set-SmbServerConfiguration -EnableSMB1Protocol $true 

    S МБ версии 2/v3

    • Обнаружение:
    Get-SmbServerConfiguration | Select EnableSMB2Protocol 
    Set-SmbServerConfiguration -EnableSMB2Protocol $false 
    Set-SmbServerConfiguration -EnableSMB2Protocol $true 

    Для Windows 7, Windows Server 2008 R2, Windows Vista и Windows Server 2008

    Чтобы включить или отключить протоколы S МБ на сервере S МБ под управлением Windows 7, Windows Server 2008 R2, Windows Vista или Windows Server 2008, используйте Windows PowerShell или редактор реестра.

    Дополнительные методы PowerShell

    Для этого метода требуется PowerShell 2.0 или более поздней версии.

    S МБ v1 на сервере S МБ
    Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object

    Конфигурация по умолчанию = включена (не создается именованное значение реестра), поэтому значение S МБ 1 не будет возвращено.

    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force 
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 1 -Force 

    Обратите внимание , что после внесения этих изменений необходимо перезапустить компьютер. Дополнительные сведения см. в разделе «Хранилище сервера» в Корпорации Майкрософт.

    S МБ v2/v3 на сервере S МБ
    Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 0 -Force 
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 1 -Force 

    После внесения этих изменений необходимо перезапустить компьютер.

    Редактор реестра

    Точно следуйте всем указаниям из этого раздела. Неправильное изменение реестра может привести к серьезным проблемам. Прежде чем приступить к изменениям, создайте резервную копию реестра для восстановления на случай возникновения проблем.

    Чтобы включить или отключить S МБ v1 на сервере S МБ, настройте следующий раздел реестра:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

    Registry entry: SMB1 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created) 

    Чтобы включить или отключить S МБ v2 на сервере S МБ, настройте следующий раздел реестра:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

    Registry entry: SMB2 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created) 

    После внесения этих изменений необходимо перезапустить компьютер.

    Вот как определить состояние, включить и отключить протоколы S МБ на клиенте S МБ, работающем под управлением Windows 10, Windows Server 2019, Windows 8.1, Windows Server 2016, Windows Server 2012 R2 и Windows Server 2012.

    S МБ v1 на клиенте S МБ

    • Обнаружить
    sc.exe qc lanmanworkstation 
    sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi sc.exe config mrxsmb10 start= disabled 
    sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb10 start= auto 

    S МБ версии 2/v3 в клиенте S МБ

    • Обнаружение:
    sc.exe qc lanmanworkstation 
    sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi sc.exe config mrxsmb20 start= disabled 
    sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb20 start= auto 
    • Эти команды необходимо выполнить в командной строке с повышенными привилегиями.
    • После внесения этих изменений необходимо перезапустить компьютер.

    Отключение S МБ v1 с помощью групповой политики

    В этом разделе описывается, как отключить S МБ v1 с помощью групповой политики. Этот метод можно использовать в разных версиях Windows.

    SMB версии 1;

    Эта процедура настраивает следующий новый элемент в реестре:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

    Чтобы настроить групповую политику, выполните следующие действия.

    Registry - New - Registry Item

    1. Откройте Консоль управления групповыми политиками. Щелкните правой кнопкой мыши объект групповой политики, который должен содержать новый элемент предпочтения, а затем нажмите кнопку «Изменить«.
    2. В дереве консоли в разделе «Конфигурация компьютера» разверните папку «Параметры» и разверните папку Windows Параметры.
    3. Щелкните правой кнопкой мыши узел реестра , выберите пункт «Создать» и выберите элемент реестра.

    В диалоговом окне «Новые свойства реестра» выберите следующее:

    • Действие. Создание
    • Hive: HKEY_LOCAL_MACHINE
    • Путь к ключу: SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
    • Имя значения: S МБ 1
    • Тип значения: REG_DWORD
    • Данные о значении: 0

    New Registry Properties - General

    Эта процедура отключает компоненты сервера S МБ v1. Эта групповая политика должна применяться ко всем необходимым рабочим станциям, серверам и контроллерам домена в домене.

    Фильтры WMI также можно задать для исключения неподдерживаемых операционных систем или выбранных исключений, таких как Windows XP.

    Будьте осторожны при внесении этих изменений на контроллерах домена, на которых устаревшие системы Windows XP или более ранние версии Linux и сторонние системы (которые не поддерживают S МБ v2 или S МБ v3) требуют доступа к SYSVOL или другим общим папкам, где S МБ версии 1 отключен.

    S МБ версии 1

    Чтобы отключить клиент S МБ v1, необходимо обновить раздел реестра служб, чтобы отключить начало MRxS МБ 10, а затем зависимость от MRxS МБ 10 необходимо удалить из записи для LanmanWorkstation, чтобы она начала нормально, не требуя MRxS МБ 10.

    Это руководство обновляет и заменяет значения по умолчанию в следующих двух элементах реестра:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10

    Запись реестра: запуск REG_DWORD: 4= отключен

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation

    Запись реестра: DependOnService REG_MULTI_SZ: «Bowser», «MRxSmb20», «NSI»

    Значение по умолчанию включало MRxS МБ 10, которое теперь удаляется в качестве зависимостей.

    Чтобы настроить это с помощью групповой политики, выполните следующие действия.

    1. Откройте Консоль управления групповыми политиками. Щелкните правой кнопкой мыши объект групповой политики, который должен содержать новый элемент предпочтения, а затем нажмите кнопку «Изменить«.
    2. В дереве консоли в разделе «Конфигурация компьютера» разверните папку «Параметры» и разверните папку Windows Параметры.
    3. Щелкните правой кнопкой мыши узел реестра , выберите пункт «Создать» и выберите элемент реестра.
    4. В диалоговом окне «Новые свойства реестра» выберите следующее:
      • Действие: обновление
      • Hive: HKEY_LOCAL_MACHINE
      • Путь к ключу: SYSTEM\CurrentControlSet\services\mrxsmb10
      • Имя значения: Start
      • Тип значения: REG_DWORD
      • Данные значения: 4

    Start Properties - General

    • Действие: замена
    • Hive: HKEY_LOCAL_MACHINE
    • Путь к ключу: SYSTEM\CurrentControlSet\Services\LanmanWorkstation
    • Имя значения: DependOnService
    • Тип значения: REG_MULTI_SZ
    • Данные о значении:
      • Баузер
      • MRxSmb20
      • NSI

      Эти три строки не будут содержать маркеры (см. следующий снимок экрана).

      DependOnService Properties

      Значение по умолчанию включает MRxS МБ 10 во многих версиях Windows, поэтому заменив их этой строкой с несколькими значениями, она фактически удаляет MRxS МБ 10 в качестве зависимости для LanmanWorkstation и переходя от четырех значений по умолчанию до только этих трех значений выше.

      При использовании консоли управления групповыми политиками не требуется использовать кавычки или запятые. Просто введите каждую запись в отдельных строках.

      Аудит использования S МБ v1

      Чтобы определить, какие клиенты пытаются подключиться к серверу S МБ с помощью S МБ v1, можно включить аудит в Windows Server 2016, Windows 10 и Windows Server 2019. Вы также можете выполнить аудит в Windows 7 и Windows Server 2008 R2, если установлен ежемесячный обновление за май 2018 г. и в Windows 8.1 и Windows Server 2012 R2, если ежемесячное обновление за июль 2017 г. установлено.

      Set-SmbServerConfiguration -AuditSmb1Access $true 
      Set-SmbServerConfiguration -AuditSmb1Access $false 
      Get-SmbServerConfiguration | Select AuditSmb1Access 

      Если включен аудит S МБ v1, событие 3000 появляется в журнале событий Microsoft-Windows-S МБ Server\Audit, определяющего каждый клиент, который пытается подключиться к S МБ v1.

      Итоги

      Если все параметры находятся в одном объекте групповой политики, управление групповыми политиками отображает следующие параметры.

      Group Policy Management Editor - Registry

      Тестирование и проверка

      Выполнив действия по настройке в этой статье, разрешите политике реплика и обновить их. При необходимости для тестирования запустите gpupdate /force в командной строке, а затем просмотрите целевые компьютеры, чтобы убедиться, что параметры реестра применяются правильно. Убедитесь, что S МБ v2 и S МБ v3 работают для всех других систем в среде.

      Не забудьте перезапустить целевые системы.

      Как включить или отключить протокол SMB 1.0 в Windows 10/11 и Windows Server?

      date

      01.12.2023

      user

      itpro

      directory

      PowerShell, Windows 10, Windows 11, Windows Server 2019, Групповые политики

      comments

      комментариев 30

      Протокол доступа к общим файлам SMB 1.0 (Server Message Block) по умолчанию отключен в последних версиях Windows 11 и 10, а также в Windows Server 2019/2022. Эта версия протокола является небезопасной/уязвимой, и не рекомендуется использовать ее на устройствах в локальной сети. Windows поддерживает более безопасные версии протокола SMB (2.x и 3.x).

      SMB v1 может быть необходим, только если в вашей сети остались устаревшие устройства с Windows XP/2003, старые версии NAS, сетевые принтеры с поддержкой SMB, устройства со старыми версиями samba, и т.д. В этой статье мы рассмотрим, как включить или отключить протокол общего доступа к файлам SMB 1.0 в Windows.

      Обратите внимание что протокол SMB состоит из двух компонентов, которые можно включать/отключать по отдельности:

      • Клиент SMB0 – нужен для доступа к общим папками на других компьютерах
      • Сервер SMB 0 – должен быть включен, если ваш компьютер используется в качестве файлового сервера, к которому подключаются другие компьютеры и устройства.

      Включить/отключить SMB 1.0 в Windows 10 и 11

      Начиная с Windows 10 1709, протокол SMB 1 отключен в десктопных версиях Windows, но его можно включить из вручную.

      Откройте командную строку и проверить статус компонентов протокола SMBv1 в Windows с помощью команды DISM:

      Dism /online /Get-Features /format:table | find «SMB1Protocol»

      dism проверить что протокола SMB1Protocol установлен в windows 10

      В нашем примере видно, что все компоненты SMBv1 отключены:

      SMB1Protocol | Disabled SMB1Protocol-Client | Disabled SMB1Protocol-Server | Disabled SMB1Protocol-Deprecation | Disabled

      В Windows 10 и 11 также можно управлять компонентами SMB 1 из панели Windows Features ( optionalfeatures.exe ). Разверните ветку Поддержка общего доступа к файлам SMB 1.0 /CIFS (SMB 1.0/CIFS File Sharing Support). Как вы видите здесь также доступны 3 компонента:

      • Клиент SMB 1.0/CIFS (SMB 1.0/CIFS Client)
      • Сервер SMB 1.0/CIFS (SMB 1.0/CIFS Server)
      • Автоматическое удаление протокола SMB0/CIFS (SMB 1.0/CIFS Automatic Removal)

      Клиент SMB v1.0 нужно установить, если вашему компьютеру нужен доступ к сетевым папкам на старых устройствах. Если устаревшие сетевые устройства должны писать данные в сетевые папки на вашем компьютере, или использовать его общие сетевые принтеры, нужно включить сервер SMB 1.

      настройка компонента

      Вы можете включить клиент или сервер SMB 1.0 в Windows 10/11 из панели окна управления компонентами или с помощью команд:

      Dism /online /Enable-Feature /FeatureName:»SMB1Protocol»
      Dism /online /Enable-Feature /FeatureName:»SMB1Protocol-Client»
      Dism /online /Enable-Feature /FeatureName:»SMB1Protocol-Server»

      Также можно включить сервер или клиент SMBv1 с помощью PowerShell:

      Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol-Server

      Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol-Client

      Если после включения клиента SMBv1, он не используется более 15 дней, он автоматически отключается.

      Чтобы выключить SMB1 в Windows, выполните следующие команды DISM:

      Dism /online /Disable-Feature /FeatureName:»SMB1Protocol»
      Dism /online /Disable-Feature /FeatureName:»SMB1Protocol-Client»
      Dism /online /Disable-Feature /FeatureName:»SMB1Protocol-Server»

      Или удалите компоненты SMB1Protocol с помощью PowerShell:

      Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -Remove

      Если вы отключили поддержку SMBv1 клиента в Windows 10/11, то при доступе к сетевой папке на файловом сервере (устройстве), который поддерживает только SMBv1, появятся ошибки вида:

      Вы не можете подключиться к общей папке, так как она небезопасна. Эта общая папка работает по устаревшему протоколу SMB1, который небезопасен и может подвергнуть вашу систему риску атаки. Вашей системе необходимо использовать SMB2 или более позднюю версию.
      Unable to connect to file shares because it is not secure. This share requires the obsolete SMB1 protocol, which is not secure and could expose your system to attacks

      ошибки доступа по smb1 в Windows 10

      ;

      Вы не можете подключиться к общей папке, так как она небезопасна. Эта общая папка работает по устаревшему протоколуSMB1, который небезопасен и может подвергнуть вашу систему риску атаки. Вашей системе необходимо использовать SMB2 или более позднюю версию.
      You can’t connect to the file share because it’s not secure. This share requires the obsolete SMB1 protocol, which is unsafe and could expose your system to attack. Your system requires SMB2 or higher).

      Подробнее это написано в статье Не открываются общие сетевые папки в Windows 10.

      Также при отключении клиента SMBv1 на компьютере перестает работать служба Computer Browser (Обозреватель компьютеров), которая используется устаревшим протоколом NetBIOS для обнаружения устройств в сети. Для корректного отображения соседних компьютеров в сетевом окружении Windows нужно настроить службу Function Discovery Provider Host (см. статью).

      Включение и отключение SMB 1.0 в Windows Server 2019/2022

      В Windows Server 2019 и 2022 компоненты протокола SMBv1 также по умолчанию отключены. Включить SMB v1 в этих версиях можно через Server Manager (компонент SMB 1.0/CIFS File Sharing Support) или с помощью PowerShell.

      компонент SMB 1.0/CIFS File Sharing Support в Windows Server 2016

      Проверить, включен ли SMB 1.0 в Windows Server с помощью команды PowerShell:

      Get-WindowsFeature SMB1 включить в Windows Server

      Чтобы установить клиент SMB 1, выполните команду:

      Включить поддержку серверной части SMB 1.0:

      Затем проверьте, что протокол SMB 1 включен в настройках SMB сервера. Если протокол отключен, включите его:

      Get-SmbServerConfiguration | select EnableSMB1Protocol
      Set-SmbServerConfiguration -EnableSMB1Protocol $true -Force

      Set-SmbServerConfiguration команда EnableSMB1Protocol

      Если в EnableSMB1Protocol = True, значит этот сервер поддерживает SMB 1.0 клеинтов.

      Чтобы отключить SMBv1 (понадобится перезагрузка), выполните:

      Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
      Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

      Чтобы полностью удалить компоненты SMB1 с диска, выполните:

      Uninstall-WindowsFeature -Name FS-SMB1 -Remove

      В Windows 7/8 и Windows Server 2008 R2/ 2012 можно отключать службу и драйвер доступа SMBv1 командами:

      sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi
      sc.exe config mrxsmb10 start= disabled

      отключение smb1 драйвера и службы

      Аудит доступа к файловому серверу по SMB v1.0

      Перед отключением и полным удалением драйвера SMB 1.0 на стороне файлового сервера желательно убедится, что в сети не осталось устаревших клиентов, которые используют для подключения протокол SMB v1.0. Чтобы найти таких клиентов, нужно включить аудит доступа к файловому серверу по SMB1 протоколу:

      Set-SmbServerConfiguration –AuditSmb1Access $true

      Через пару дней откройте на сервере журнал событий Event Viewer -> Applications and Services -> Microsoft -> Windows -> SMBServer -> Audit и проверьте, были ли попытки доступа к ресурсам сервера по протоколу SMB1.

      Совет. Список событий из журнала Event Viewer можно вывести командой PowerShell:

      Get-WinEvent -LogName Microsoft-Windows-SMBServer/Audit

      Проверьте, есть ли в журнале событие с EventID 3000 от источника SMBServer, в котором указано что клиент 192.168.1.10 пытается обратиться к сервере по протоколу SMB1.

      SMB1 access Client Address: 192.168.1.10 Guidance: This event indicates that a client attempted to access the server using SMB1. To stop auditing SMB1 access, use the Windows PowerShell cmdlet Set-SmbServerConfiguration.

      Аудит доступа к шарам по SMB 1.0

      Вам нужно найти в сети компьютер или устройство с этим IP адресом. Если возможно обновите на нем ОС или прошивку, до версии поддерживающий, более новые протоколы SMBv2 или SMBv3. Если обновить такой клиент не удастся, придется включить SMBv1 на вашем файловом сервере.

      Чтобы найти в Active Directory все компьютеры, на которых включен протокол SMB v1, выполните команду:

      Эта команда получит список активных компьютеров в домене с помощью командлета Get-ADComputer. Затем с помощью Invoke-Command выполнит подключение через PowerShell Remoting к каждому компьютеру и проверит включен ли сервис SMB 1.0.

      gpmc.msc ), создайте новый объект GPO (disableSMBv1) и назначьте его на OU с компьютерами, на которых нужно отключить SMB1;

    • Перейдите в режим редактирования политики. Выберите Computer Configuration ->Preferences ->Windows Settings ->Registry;
    • Создайте новый параметр реестра (Registry Item) со следующими настройками:
      Action: Update
      Hive: HKEY_LOCAL_MACHINE
      Key Path: SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
      Value name: SMB1
      Value type: REG_DWORD
      Value data: 0 отключить SMB1 сервер групповой политикой
    • Данная политика отключит службу сервера SMBv1.
    • Если вы хотите через GPO отключить на компьютерах и клиент SMB 1.0, создайте дополнительно два параметра реестра:

      • Параметр Start (типа REG_DWORD) со значением 4 в ветке реестра HKLM\SYSTEM\CurrentControlSet\services\mrxsmb10;
      • Параметр DependOnService (типа REG_MULTI_SZ) со значением Bowser, MRxSmb20, NSI (каждое значение с новой строки) в ветке реестра HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation.

      групповая политика отключения службы SMBv1 клиента

      Осталось обновить настройки групповых политик на клиентах и после перезагрузки проверить, что компоненты SMBv1 полностью отключены.

      С помощью WMI фильтр GPO можно сделать исключения для определенных версий Windows.

      В групповых политиках Security Baseline из Microsoft Security Compliance Toolkit есть отдельный административный шаблон GPO (файлы SecGuide.adml и SecGuide.ADMX), в которых есть отдельные параметры для отключения сервера и клиента SMB:

      групповая политика для включения/отключение smbv1 сервера и клиента

      Предыдущая статьяПредыдущая статья Следующая статья Следующая статья

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *