Šta je NetBIOS i njegove moderne alternative, DNS i mDNS

Posljednje ažuriranje: 15/12/2025
Autor: Isaac
  • NetBIOS je bio ključan za imenovanje i otkrivanje uređaja na mrežama WindowsAli danas je to zastarjelo i nosi sigurnosne rizike.
  • DNS i mDNS omogućavaju moderno razrješenje imena: DNS za velike mreže i mDNS za lokalna okruženja bez servera.
  • Onemogućavanje NetBIOS-a na klijentima i serverima (uključujući DHCP) smanjuje površinu napada, posebno u javnim mrežama i preduzećima.
  • Planiranje odgovarajućih NetBIOS i DNS imena je ključno kako bi se izbjegli konflikti, problemi s Active Directoryjem i neuspjesi u rješavanju problema.

Ilustracija NetBIOS DNS mDNS-a

U mnogim kućnim i poslovnim mrežama, termini poput NetBIOS, DNS i mDNS i dalje se pojavljuju , ponekad pomiješani kao da su ista stvar, dok u stvarnosti služe vrlo različitim svrhama. Ako godinama koristite Windows, sigurno ste vidjeli nazive računara koji dijele mape ili štampače, a da nemate pojma koji protokol stoji iza toga.

Realnost je da je NetBIOS decenijama bio standardni način identifikacije računara na Windows mrežama , ali danas je očigledno zastario, predstavlja sigurnosne rizike i postoje mnogo robusnije moderne alternative poput DNS-a i mDNS-a. Razumijevanje kako svaki od njih funkcioniše, gdje se uklapa i kada ga je najbolje onemogućiti ključno je za izbjegavanje glavobolja i sigurnosnih problema na vašoj mreži.

Šta je NetBIOS i kako zapravo funkcioniše?

NetBIOS (Network Basic Input/Output System - Osnovni mrežni ulazno/izlazni sistem) nije sam po sebi transportni protokol , već programski interfejs i skup usluga dizajniranih da omoguće aplikacijama komunikaciju preko mreže bez brige o detaljima niskog nivoa. Nastao je 80-ih, mnogo prije nego što je TCP/IP standardizovan u Windows okruženju.

U OSI modelu, NetBIOS radi na sloju 5 (sloj sesije) , tako da se oslanja na druge protokole (kao što su TCP ili UDP) za prenos podataka preko žičnih LAN i bežičnih mreža. Ne definiše vlastiti format transporta podataka; umjesto toga, olakšava otvaranje sesija aplikacije, slanje poruka i rukovanje greškama.

Iz perspektive korisnika, NetBIOS se koristio za nešto jednostavno kao što je "pregled imena računara" na mreži . Svaki računar unutar mreže s omogućenim NetBIOS-om ima jedinstveno ime, koje se pojavljuje kada pregledavate dijeljene resurse ili radne grupe u starijim verzijama Windowsa.

Iako se sada smatra tehnologijom koja je istekla iz upotrebe , ona ostaje podrazumevano omogućena u mnogim Windows instalacijama radi unatrag kompatibilnosti. To znači da čak i ako je rijetko koristite, ova funkcionalnost je tu, vidljiva i potencijalno iskoristiva sa sigurnosne tačke gledišta.

NetBIOS nudi tri glavne usluge, svaku na određenom portu i sa vrlo definiranom ulogom unutar mrežne komunikacije:

  • Usluga sesijeTo je servis orijentisan na konekciju koji može raditi u klijent/server ili peer-to-peer režimu. Oslanja se na TCP i koristi port 139. Upravlja otvaranjem, održavanjem i zatvaranjem sesija između dva računara koji razmjenjuju podatke.
  • Datagramska uslugaPruža mehanizam bez uspostavljanja konekcije, koristeći poruke datagramskog tipa koje se obično šalju putem emitiranja. Radi preko UDP-a na portu 138 i odgovoran je za veliki dio klasičnog emitiranja prometa na starijim Windows mrežama.
  • Usluga imenovanjaOva usluga je odgovorna za registraciju i razrješavanje NetBIOS imena u IP adrese. Kada se pokreće preko TCP/IP protokola, koristi UDP port 137. Ova usluga se može osloniti na lokalne datoteke kao što su LMHOSTS ili na serveru WINS (Windows Internet Name Service), koja djeluje kao dinamička baza podataka imena.

NetBIOS i DNS na lokalnoj mreži

Prednosti i mane nastavka korištenja NetBIOS-a

Iako je NetBIOS zastario, on i dalje ima neke prednosti koje objašnjavaju zašto je i dalje aktivan na toliko Windows računara, posebno u okruženjima gdje koegzistiraju stari i novi sistemi.

Među prednostima NetBIOS-a možemo istaknuti nekoliko praktičnih aspekata koji su godinama olakšavali život administratorima i korisnicima:

  • Automatsko razrješenje imena bez složene konfiguracijeU malim mrežama, NetBIOS omogućava računarima da se međusobno otkrivaju po imenu bez potrebe za DNS serverom ili opsežnom konfiguracijom. Za prosječnog korisnika, ovo je bilo praktično: jednostavno uključi svoj računar i vidi kako se pojavljuje dijeljena mapa s drugog računara.
  • Duboka integracija s klasičnim WindowsomNetBIOS je omogućen u svim starijim Windows sesijama i bio je osnova mnogih mrežnih aplikacija, posebno tokom ere Windows NT, 2000 i XP. Zato ga neki stariji softver i dalje zahtijeva.
  • Apstrakcija za programereNudeći standardni interfejs, programeri nisu morali ponovo izmišljati rutine za oporavak od grešaka u rutiranju ili problema adresiranja niskog nivoa.

Međutim, lista nedostataka sada nadmašuje listu prednosti , posebno sa stanovišta sigurnosti i skalabilnosti:

  • Ne definira standardni format podataka za svoje prijenose.Zbog toga je nefleksibilna u poređenju sa modernim arhitekturama koje traže interoperabilnost između mnogih različitih mrežnih stekova i sistema.
  • Loše se skalira na velikim mrežamaIntenzivna upotreba broadcast i beskonekcijskih datagrama ima tendenciju preopterećenja mreže kako broj uređaja raste, generirajući nepotreban promet i otežavajući upravljanje.
  • To je protokol koji se smatra nesigurnim i zastarjelimNosi historijske ranjivosti, nedostaju mu moderne kontrole ojačavanja i općenito predstavlja dodatnu površinu za napad koju mnogi administratori radije eliminiraju onemogućavanjem.

Efekti onemogućavanja NetBIOS-a na performanse i sigurnost

Onemogućavanje NetBIOS-a na modernom Windows računaru obično ima veći uticaj na sigurnost nego na performanse , i gotovo uvijek na bolje. Ali važno je razumjeti šta bi moglo biti pokvareno u tom procesu.

Sa stanovišta performansi, promjena obično nije dramatična . NetBIOS se koristi za razrješavanje imena na lokalnoj mreži i omogućavanje određenim uređajima da razmjenjuju informacije. Trenutne verzije Windowsa se prvenstveno oslanjaju na DNS i čisti TCP/IP, tako da NetBIOS igra uglavnom sporednu ulogu.

Onemogućavanje smanjuje površinu napada ranjivu na napade poput napada uskraćivanja usluge (DoS) ili pokušaja nabrajanja resursa i uređaja. Napadač može iskoristiti otvorene NetBIOS servise kako bi preplavio mrežu, dobio interne IP adrese i imena ili čak pokušao pristupiti pogrešno konfiguriranim dijeljenim mapama.

Najveći rizik leži u kompatibilnosti sa starijim aplikacijama : programi za upravljanje, naslijeđene baze podataka ili vrlo stari alati mogu ovisiti o SMB 1.0 transportu preko NetBIOS-a. Ako naglo onemogućite NetBIOS, neke od ovih aplikacija mogle bi postati spore, povremeno se rušiti ili potpuno prestati raditi.

  Kako instalirati Arc na Windows i savladati njegove postavke privatnosti

Funkcije dijeljenja mreže kao što su štampači , mapirani diskovi ili dijeljeni resursi koji i dalje oglašavaju ili razrješavaju imena koristeći NetBIOS također mogu biti pogođene. Ako ovi resursi nisu pravilno registrovani sa DNS-om ili koriste modernije protokole, mogli bi postati nedostupni.

Preporučljivo je napraviti malu preliminarnu inventuru ili analizu : provjeriti koje aplikacije i oprema još uvijek koriste NetBIOS (na primjer, snimanjem prometa alatima poput Wiresharka) i procijeniti, od slučaja do slučaja, može li se njihov rad migrirati na moderniji SMB, DNS ili mDNS prije pritiskanja "crvenog dugmeta" i isključivanja na cijeloj mreži.

Opasnosti NetBIOS-a u javnim mrežama i slabo kontroliranim okruženjima

Omogućavanje NetBIOS-a na javnoj mreži (WiFi u kafiću, na aerodromu, u hotelu itd.) nije dobra ideja , jer otkriva podatke o vašem računaru i može olakšati napade, a da toga niste ni svjesni.

Jedan od glavnih rizika je neovlašteni pristup dijeljenim resursima : ako vaš laptop dijeli bilo koje mape ili pisače putem protokola povezanih s NetBIOS-om, cyberkriminalac na istoj mreži mogao bi pokušati locirati te resurse i pristupiti im ako postavke dozvola nisu stroge.

Druga opasnost je mrežna špijunaža ili izviđanje . NetBIOS može otkriti ime računara, moguće radne grupe, ponekad i operativni sistem i njegovu IP adresu. Ove informacije, iako naizgled bezopasne, pomažu napadaču da mapira mrežu i odabere mete.

NetBIOS je također iskorišten za širenje zlonamjernog softvera : crvi, ransomware i druge vrste zlonamjernog koda koristili su njegove ranjivosti i lakoću nabrajanja računara za prelazak s uređaja na uređaj na slabo segmentiranim internim mrežama.

Stoga je na mrežama koje ne kontrolišete najbolje što više smanjiti korištenje naslijeđenih servisa . Onemogućavanje NetBIOS-a, isključivanje nepotrebnih dijeljenih resursa i stalno korištenje aktivnih zaštitnih zidova gotovo su obavezni ako se redovno povezujete na javni Wi-Fi.

NetBIOS imena i razrješenje imena pomoću DNS-a

Jedna od najzbunjujućih tačaka je razlika između NetBIOS imena i DNS imena . Iako se ponekad poklapaju, nisu ista i ne rješavaju se na isti način.

NetBIOS naziv hosta je obično jedna oznaka , jednostavan niz znakova koji identificira host unutar NetBIOS opsega. Na primjer, "SERVER01" ili "LAPTOP-MARIA". Ovaj naziv je registrovan putem NetBIOS Name Service-a i oglašava se putem emitiranja ili WINS-a.

DNS, s druge strane, radi s nazivima domena sastavljenim od nekoliko dijelova : naziva hosta i naziva domene koji zajedno formiraju FQDN (potpuno kvalificirani naziv domene). Na primjer, "server01.company.local" ili "fileserver.corp.example.com". Ova hijerarhijska struktura je dizajnirana imajući na umu velike mreže i Internet.

U mnogim proizvodima (kao što je SunLink Server i slična okruženja) oba svijeta su kombinovana : softver uzima NetBIOS ime uređaja i spaja ga sa DNS domenom kako bi generisao FQDN, što osigurava interoperabilnost između aplikacija dizajniranih za NetBIOS i onih zasnovanih na čistom TCP/IP protokolu.

Za razrješavanje imena na TCP/IP mrežama, računari mogu koristiti nekoliko metoda pored jednostavnih DNS upita prema eksternim serverima:

  • WINS (Windows Internet Name Service)Održava dinamičku bazu podataka koja povezuje NetBIOS imena s IP adresama. Koristan je u okruženjima s mnogo podmreža gdje čisti broadcastovi nisu praktični.
  • Rezolucija NetBIOS emitiranja (b-čvor)Definirana u RFC 1001/1002, ova metoda uzrokuje da svaki uređaj emituje svoje ime preko IP mreže i odgovori na zahtjeve koji ga ispituju. Jednostavno, ali vrlo bučno u velikim razmjerima.
  • Standardna DNS rezolucijaOvo se koristi za pronalaženje veza između DNS imena i IP adresa, posebno prilikom pristupanja uslugama izvan lokalne podmreže. Neka starija rješenja, kao što su određeni datotečni serveri, možda ovo ne koriste direktno.
  • LMHOSTS i HOSTS datoteke: omogućava ručno definiranje statičkih korespondencija. LMHOSTS Koristi se sa NetBIOS-om preko TCP/IP-a za imena Microsoft računara; HOSTS Koristi se za opšta DNS imena u aplikacijama tipa Windows Sockets.

Vrlo česta anegdota u mješovitim mrežama je da isti uređaj ispravno odgovara po IP i NetBIOS imenu, ali ne i po DNS imenu.U ovim slučajevima obično postoje razlike u verzijama SMB-a i problemi s pregovaranjem protokola (na primjer, klijent s onemogućenim SMB1 u odnosu na vrlo stari server) koji objašnjavaju greške poput "SMB1 onemogućen — nema dostupne radne grupe" prilikom navođenja resursa sa smbclient.

mDNS: lagana alternativa za lokalne mreže bez DNS servera

mDNS u lokalnim mrežama

Kada govorimo o malim mrežama bez vlastitog DNS servera, u obzir dolazi mDNS (multicast DNS) , tehnologija dizajnirana da omogući uređajima da se međusobno otkrivaju bez centraliziranog servera, koristeći multicast umjesto tradicionalnog name servera.

mDNS je dio koncepta Zero Configuration Networking (Zeroconf) , koji je Apple prvobitno zagovarao početkom 2000-ih. Apple ga je implementirao u svoju Bonjour tehnologiju kako bi Mac računari, štampači i drugi uređaji mogli automatski pronaći jedni druge na lokalnoj mreži.

Vremenom je mDNS standardiziran u IETF RFC 6762 i ugrađen u Linux , a kasnije i u Windows. Danas se uređaji poput Chromecasta i pametnih zvučnika oslanjaju na mDNS za oglašavanje usluga i otkrivanje bez ikakve korisničke konfiguracije.

Osnovno funkcionisanje mDNS-a je jednostavno, ali veoma efikasno.Kada uređaj želi da razriješi ime poput ovog: equipo.localŠalje UDP upit na multicast adresu 224.0.0.251 (IPv4) ili ff02::fb (IPv6) na portu 5353. Svi računari koji slušaju na toj adresi primaju upit.

Ako bilo koji od tih uređaja posjeduje traženo ime, on odgovara drugom multicast porukom koja ukazuje na podudarnost između imena i njegove IP adrese. Svi učesnici na mreži primaju ovaj odgovor, ažuriraju svoju mDNS keš memoriju i sve dok su informacije važeće, nema potrebe za ponavljanjem upita za to ime.

Da bi se izbjeglo zagušenje mreže, mDNS uključuje mehanizme za uštedu prometa . Na primjer, klijent s keširanim odgovorom može "oglašavati" ono što smatra tačnim i samo ako stvarni vlasnik domene otkrije da su informacije zastarjele, šalje vlastiti odgovor. Ovo ograničava broj poruka potrebnih za ažuriranje keša.

Važno je napomenuti da je mDNS praktično ograničen na posebnu domenu ".local" . Imena hostova s ​​ovom ekstenzijom se razrješavaju putem multicasta na lokalnoj mreži, ali druge TLD-ove poput ".com" ili ".es" mDNS ne obrađuje; umjesto toga, njima se upravlja tradicionalnim DNS razrješenjem. Stoga, mDNS nije pogodan za razrješavanje javnih web adresa.

  Razlike između LTE, LTE-M i LTE Cat 1 za IoT projekte

U Windows ekosistemu, evolucija protokola za lokalno rješavanje problema je sljedeća :

  • U verzijama do Windows XP Korištenje NetBIOS Name Service-a sa emitiranjem za objavu imena bilo je dominantno, što je generiralo mnogo mrežne buke.
  • od Windows Vista je uveden LLMNR (Razlučivanje naziva lokalnog multicasta na vezi), što je promijenilo broadcast u multicast, ali je i dalje bila tehnologija prvenstveno dizajnirana za Windows okruženja.
  • Počevši od Windows 10, Microsoft se kladi na mDNS, naslijeđen iz Unix-sličnog svijeta, kako bi ponudio veću kompatibilnost s uređajima trećih strana i pratio liniju otvorenih standarda.

Stoga, ako želite modernu kućnu mrežu u kojoj se uređaji međusobno otkrivaju po imenu bez postavljanja DNS servera , kombinovanje DNS-a rutera za pristup internetu i mDNS-a za lokalne usluge je mnogo čišće i standardnije od stalnog oslanjanja na NetBIOS.

Konvencije imenovanja NetBIOS-a i DNS-a u Windowsu i Active Directoryju

U profesionalnim okruženjima, odabir pravih imena za računare, domene i organizacijske jedinice je ozbiljniji nego što se čini . Windows i Active Directory primjenjuju prilično stroga pravila u vezi s važećim znakovima, maksimalnom dužinom i rezerviranim imenima, kako za NetBIOS tako i za DNS.

Sljedeća pravila se uglavnom primjenjuju na imena NetBIOS timova :

  • Dozvoljeni znakoviSvi alfanumerički znakovi (ASCII) i tačka su dozvoljeni, pod uslovom da ime ne počinje tačkom. Pošto se u praksi NetBIOS ime obično poklapa sa DNS imenom hosta, ono također nasljeđuje nekoliko ograničenja od ovog drugog.
  • Zabranjeni likovi: nisu dozvoljeni, između ostalog, obrnuta kosa crta (\), kosa crta (/), dvotačka (:), zvjezdica (*), upitnik (?), dvostruki navodnici («), manje od (<), veće od (>), vertikalna crta (|) ili zarez (,).
  • LongitudMinimalno 1 znak, a maksimalno 15 efektivnih znakova. Windows interno rezervira 16. znak za identifikaciju servisa.
  • Veliko i malo slovoIako NetBIOS pravi razliku između njih, Windows koristi velika slova u imenima i, u praksi, sistem ne razlikuje velika i mala slova.
  • Tačka kao separator poljaTačka može podijeliti ime na NetBIOS identifikator opsega i ime računara, ali upotreba opsega je zastarjela praksa koja se ne preporučuje u modernim Active Directory šumama.

DNS imena hostova i DNS imena domena imaju vlastiti skup pravila koja imaju za cilj osigurati kompatibilnost s RFC-ovima i serverima koji nisu Microsoftovi:

  • Važeći znakovi: slova AZ, brojevi 0-9, crtica (-) i tačka (.) za odvajanje oznaka unutar naziva domene.
  • Znakovi nisu dozvoljeniZnakovi kao što su zarez, tilda, dvotačka, uskličnik, znak na, znak funte, znak dolara, znak procenta, cirkumfleksni akcenat, ampersand, apostrof, zagrade, vitičaste zagrade, podvlačenje i razmak, između ostalih, su isključeni.
  • Pravila formatiranjaPrvi znak mora biti alfanumerički; posljednji znak ne može biti crtica ili tačka. Osim toga, imena koja sadrže samo brojeve nisu važeća za računare koji su članovi Active Directory domene zbog DNS ograničenja.
  • Maksimalna dužinaSvaka oznaka imena (između tačaka) može imati do 63 znaka; kompletan FQDN može doseći do 255 znakova u DNS-u, a postoje i praktična ograničenja, poput FQDN-a kontrolera domene koji ne prelazi oko 155 bajtova zbog problema sa SYSVOL rutiranjem.

Windows također održava tabelu rezerviranih riječi koje se ne bi trebale koristiti kao nazivi računa, domena ili web-mjesta (na primjer, SYSTEM, SERVER, ANONYMOUS, USERS, INTERNET, DOMAIN, COMPANY, itd.). Ignoriranje ovih preporuka može dovesti do neuobičajenih problema s odnosima povjerenja, replikacijom ili skriptama koje pretpostavljaju da se ta imena odnose na posebne entitete.

Još jedan nezgodan koncept su odvojeni imenski prostori , koji se javljaju kada primarni DNS sufiks računara ne odgovara DNS domenu kojem pripada. To se može dogoditi prilikom nadogradnje starijih NT 4.0 kontrolera domena na moderne Windows šume ili prilikom preimenovanja domena bez prilagođavanja primarnog sufiksa računara.

U odvojenom imenskom prostoru, kontroler domene registruje svoje SRV zapise u zoni svoje domene , ali registruje svoj A host u drugoj zoni (onoj koja je povezana sa njegovim primarnim DNS sufiksom). Ovo može zbuniti DNS servis prilikom lociranja kontrolera i dovesti do neobičnog ponašanja prilikom razrješenja imena.

Kao opšte najbolje prakse za DNS imena u infrastrukturama Active Directory-ja , obično se preporučuje:

  • Koristite imena koja se lako pamte i koja ukazuju na svrhu ili organizaciju tima.
  • Uskladite naziv AD domene s primarnim DNS sufiksom računara.
  • Izbjegavajte generičke TLD-ove (.com, .net, .org) za intranet mreže koje se mogu sukobljavati s javnim imenima.
  • Ne koristite .local TLD za nove šume, jer je usko povezan sa mDNS-om.
  • Smanjite hijerarhijsku dubinu domena na najviše pet nivoa od korijena kako biste pojednostavili upravljanje.

Što se tiče naziva organizacijskih jedinica (OU) i lokacija Active Directoryja, ograničenja su blaža , ali preporuka je ista: odaberite opisna imena koja su razumno kratka i ne dovode do buduće zabune (na primjer, izbjegavajte da korijenska OU ima isto ime kao buduća poddomena).

NetBIOS u modernim poslovnim okruženjima

Iako NetBIOS više nije glavna zvijezda programa, još uvijek je prisutan u mnogim kompanijama , posebno tamo gdje se i dalje oslanjaju na naslijeđene aplikacije ili starije sisteme poput Windows XP-a ili Windows Servera 2003.

U mnogim organizacijama, kritične poslovne aplikacije razvijene 90-ih ili početkom 2000-ih još uvijek rade , od softvera za upravljanje do sistema baza podataka dizajniranih imajući na umu SMB 1.0 na NetBIOS-u. Njihova migracija zahtijeva vrijeme, budžet i testiranje, tako da mnoge kompanije radije "ostave to na miru" sve dok sve radi.

Problem je što je u trenutnom kontekstu sigurnost apsolutni prioritet . NetBIOS i SMB 1.0 su dio omiljene površine za napad mnogih zlonamjernih softvera i alata za upad jer im omogućavaju da nabrajaju uređaje, otkrivaju slabo zaštićene dijeljene resurse, pa čak i ubrizgavaju ili šire zlonamjerni kod.

U mrežama gdje su Active Directory i DNS već dobro konfigurirani, NetBIOS je obično redundantan . Kontroleri domena i klijenti mogu razrješavati imena putem DNS-a, autentificirati se pomoću Kerberosa i koristiti SMB u modernim verzijama bez potrebe za oslanjanjem na naslijeđene servise.

Razumno je da kompanija da sistem administratori izvrše preliminarnu analizu : pregledaju koja oprema i aplikacije još uvijek koriste NetBIOS (na primjer, snimanjem prometa ili provjerom portova 137-139), dokumentiraju te zavisnosti i planiraju njihovu zamjenu podržanim rješenjima.

  Kako popraviti uobičajene OpenGL greške na Windowsu

Iskustvo mnogih organizacija pokazuje da održavanje NetBIOS-a operativnim u korporativnim mrežama obično stvara više glavobolja nego koristi, posebno kada postoje strogi zahtjevi za usklađenost, reviziju ili segmentaciju mreže.

Kako korak po korak onemogućiti NetBIOS u Windowsu 10 i 11

Na modernim računarima sa Windows 10 ili 11, onemogućavanje NetBIOS-a je prilično jednostavno i može se uraditi na nekoliko načina: putem TCP/IP postavki, uređivača registra ili korištenjem komandne linije sa WMI-jem.

Onemogućite NetBIOS iz svojstava TCP/IP-a

Najdirektnija metoda za mnoge korisnike je korištenje grafičkog interfejsa mreže , pristupom naprednim postavkama adaptera koji se koristi (Wi-Fi ili Ethernet).

  1. Otvorite meni inicio i uđite konfiguracija > Mreža i Internet.
  2. Kliknite na Promijenite opcije adaptera da biste vidjeli dostupne mrežne interfejse.
  3. Kliknite desnim tasterom miša na adapter koji koristite (Wi-Fi ili LAN) i odaberite Propiedades.
  4. Odaberite Internet protokol verzija 4 (TCP / IPv4) i kliknite na Propiedades.
  5. U prozoru koji se pojavi, idite na Napredne opcije i otvorite karticu POBJEDE.
  6. Označite opciju Onemogućite NetBIOS preko TCP/IP-aPrihvati sve dijaloške okvire i zatvori ih.

Od tog trenutka nadalje, taj adapter će prestati koristiti NetBIOS . Ako ga budete trebali ponovo omogućiti u budućnosti, jednostavno ponovite iste korake i odaberite opciju da ga omogućite ili da DHCP kontrolira konfiguraciju.

Onemogućite NetBIOS iz uređivača registra

Ako preferirate precizniju kontrolu ili želite primijeniti promjenu pomoću skripti ili GPO-ova , to možete učiniti putem Windows registra mijenjanjem vrijednosti konfiguracije koja odgovara adapteru.

  1. Otvorite meni inicio, piše Urednik registra i pokrenite ga (ili pritisnite Win + R, piše regedit i prihvata).
  2. Idite do ključa HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces.
  3. Unutra ćete vidjeti nekoliko ključeva TcpipPo jedan za svaki adapter. Odaberite onaj koji odgovara interfejsu na kojem želite onemogućiti NetBIOS.
  4. U desnom panelu pronađite vrijednost NetbiosOptions i dvaput kliknite na njega.
  5. Promijenite njegovu vrijednost u 2 da biste onemogućili NetBIOS preko TCP/IP-a i sačuvali promjene.

Nakon primjene ove postavke, NetBIOS će biti onemogućen za odabrani adapter . Postupak je sličan za Windows 10 i Windows 11 i može se integrirati u skripte za automatizaciju za više računara.

Onemogućite NetBIOS iz komandne linije

Još jedan vrlo koristan način u administrativnim okruženjima je korištenje WMI-ja iz komandne linije , posebno ako ga želite automatizirati ili dokumentirati promjene korak po korak.

  1. Otvori prozor Komandni redak (cmd), bilo iz menija Start ili pomoću Win + R i pisanje cmd.
  2. Pokrenite naredbu:
    wmic nicconfig get caption,index,TcpipNetbiosOptions
  3. Zapišite indeks adaptera na kojem želite onemogućiti NetBIOS (kolona index).
  4. Pokrenite komandu:
    wmic nicconfig where index=X call SetTcpipNetbios 2
    supstituiranje X prema indeksnom broju adaptera (na primjer, 4).

Ova naredba onemogućava NetBIOS preko TCP/IP-a na odabranom adapteru . To je brz način da se promjena primijeni na više računara pomoću skripti ili alata za daljinsko upravljanje.

Onemogućite NetBIOS sa DHCP servera

Ako upravljate mrežom sa vlastitim DHCP serverom, možete i nametnuti NetBIOS ponašanje sa strane servera , tako da svi klijenti koji dobiju IP adresu iz tog opsega dobiju instrukciju da onemoguće NetBIOS.

  1. Na serveru idite na Početna > Programi > Administrativni alati > DHCP.
  2. U navigacijskoj ploči proširite svoj Servidor, onda je Ambit odgovarajući i ulazi Opcije opsega.
  3. Kliknite na Konfigurišite opcije i idite na karticu Napredne opcije.
  4. Na listi Klasa dobavljačaodaberite Opcije za Microsoft Windows 2000 (ili onaj koji odgovara vašim klijentima).
  5. Provjerite je li korisnička klasa zadana (Klasa korisnika).
  6. Označite polje 001 Opcija onemogućavanja Microsoft NetBIOS-a u dostupnim opcijama.
  7. Na području Unos podataka, predstaviti 0x2 i potvrdite sa prihvatiti.

Od tog trenutka nadalje, klijenti koji primaju konfiguraciju iz tog DHCP opsega će interpretirati da moraju onemogućiti NetBIOS preko TCP/IP-a, čime će se uskladiti ponašanje cijele mreže bez potrebe za dodirivanjem svakog uređaja pojedinačno.

Zašto se isplati onemogućiti NetBIOS danas

Pored tehničkih detalja, glavni razlog za razmatranje onemogućavanja NetBIOS-a je sigurnost . To je zastarjeli, loše održavani protokol koji ostaje aktivan po defaultu na mnogim sistemima iako ga zapravo niko ne treba.

Mnogi moderni napadi oslanjaju se na zastarjele protokole , bilo zato što nisu ažurirani, zato što im nedostaju trenutne sigurnosne mjere ili jednostavno zato što ih ljudi ostavljaju omogućene iz navike. Tome treba dodati i činjenicu da je NetBIOS omogućen od prvog pokretanja na mnogim Windows sistemima, što stvara još jednu ranjivost koju napadači mogu iskoristiti.

To ne znači da je NetBIOS inherentno "zlonamjeran ", već da je dostigao rok trajanja. Kao što nema smisla koristiti stare verzije WinRAR-a s poznatim ranjivostima ili nepodržanim Office paketima, također nema smisla ni dalje se oslanjati na protokol koji je sama platforma zamijenila sigurnijim alternativama.

U kontekstu gdje DNS, mDNS, moderni SMB i Active Directory pokrivaju sve potrebe za razrješenjem imena i dijeljenjem , održavanje NetBIOS-a operativnim često je više prepreka nego korist. Ako utvrdite da više nema jasnih zavisnosti (ili možete zamijeniti preostale), onemogućavanje NetBIOS-a je jednostavan korak za jačanje ukupne sigurnosti mreže.

Radi se o zatvaranju starih vrata koja ne doprinose ničemu : preispitivanju koje se usluge zapravo koriste, isključivanju onoga što je zastarjelo i oslanjanju na moderne standarde poput DNS-a i mDNS-a kako bi uređaji mogli nastaviti pronalaziti jedni druge, ali na robusniji i sigurniji način, kako kod kuće tako i u uredu.

Kako dijeliti jednu mapu ili datoteku preko mreže u sustavu Windows 11
Povezani članak:
Kako dijeliti jednu mapu ili datoteku preko mreže u sustavu Windows 11