- NetBIOS war der Schlüssel zur Benennung und Erkennung von Geräten in Netzwerken. WindowsHeute ist es jedoch veraltet und birgt Sicherheitsrisiken.
- DNS und mDNS ermöglichen die moderne Namensauflösung: DNS für große Netzwerke und mDNS für serverlose lokale Umgebungen.
- Durch die Deaktivierung von NetBIOS auf Clients und Servern (einschließlich DHCP) wird die Angriffsfläche verringert, insbesondere in öffentlichen Netzwerken und Unternehmen.
- Die Planung geeigneter NetBIOS- und DNS-Namen ist unerlässlich, um Konflikte, Probleme mit Active Directory und Auflösungsfehler zu vermeiden.
In vielen Heim- und Firmennetzwerken tauchen immer noch Begriffe wie NetBIOS, DNS und mDNS auf , die oft verwechselt werden, als wären sie ein und dasselbe, obwohl sie in Wirklichkeit ganz unterschiedliche Zwecke erfüllen. Wer Windows schon länger nutzt, hat sicherlich schon Computernamen gesehen, die Ordner oder Drucker gemeinsam nutzen, ohne zu wissen, welches Protokoll dahintersteckt.
Tatsächlich war NetBIOS jahrzehntelang der Standard zur Computeridentifizierung in Windows-Netzwerken , ist heute aber eindeutig veraltet, birgt Sicherheitsrisiken und es gibt deutlich robustere Alternativen wie DNS und mDNS. Um Probleme und Sicherheitslücken im Netzwerk zu vermeiden, ist es entscheidend zu verstehen, wie die einzelnen Systeme funktionieren, wo sie zum Einsatz kommen und wann es ratsam ist, sie zu deaktivieren.
Was ist NetBIOS und wie funktioniert es genau?
NetBIOS (Network Basic Input/Output System) ist selbst kein Transportprotokoll , sondern eine Programmierschnittstelle und eine Reihe von Diensten , die es Anwendungen ermöglichen, über ein Netzwerk zu kommunizieren, ohne sich um Details auf niedriger Ebene kümmern zu müssen. Es entstand in den 80er-Jahren, lange bevor TCP/IP in der Windows-Umgebung standardisiert wurde.
Im OSI-Modell arbeitet NetBIOS auf Schicht 5 (der Sitzungsschicht) und nutzt daher andere Protokolle (wie TCP oder UDP) für die Datenübertragung in kabelgebundenen LANs und drahtlosen Netzwerken. Es definiert kein eigenes Datentransportformat, sondern ermöglicht das Öffnen von Anwendungssitzungen, das Senden von Nachrichten und die Fehlerbehandlung.
Aus Benutzersicht diente NetBIOS lediglich dazu, den Computernamen im Netzwerk anzuzeigen . Jeder Computer in einem NetBIOS-fähigen Netzwerk besitzt einen eindeutigen Namen, der beim Durchsuchen freigegebener Ressourcen oder Arbeitsgruppen in älteren Windows-Versionen angezeigt wird.
Obwohl diese Technologie mittlerweile als veraltet gilt , ist sie aus Gründen der Abwärtskompatibilität in vielen Windows-Installationen standardmäßig aktiviert. Das bedeutet, dass diese Funktion auch bei seltener Nutzung vorhanden, sichtbar und potenziell aus Sicherheitsgründen ausnutzbar ist.
NetBIOS bietet drei Hauptdienste an, die jeweils über einen bestimmten Port laufen und eine klar definierte Rolle innerhalb der Netzwerkkommunikation spielen:
- SitzungsdienstEs handelt sich um einen verbindungsorientierten Dienst, der im Client/Server- oder Peer-to-Peer-Modus betrieben werden kann. Er basiert auf TCP und nutzt Port 139. Er verwaltet das Öffnen, Aufrechterhalten und Schließen von Sitzungen zwischen zwei Computern, die Daten austauschen.
- DatagrammdienstEs bietet einen verbindungslosen Mechanismus, der Datagramm-Nachrichten nutzt, die normalerweise per Broadcast versendet werden. Es arbeitet über UDP auf Port 138 und ist für einen Großteil des klassischen Broadcast-Verkehrs in älteren Windows-Netzwerken verantwortlich.
- NamensdienstDieser Dienst ist für die Registrierung und Auflösung von NetBIOS-Namen in IP-Adressen zuständig. Bei der Ausführung über TCP/IP verwendet er den UDP-Port 137. Dieser Dienst kann auf lokale Dateien wie z. B. … zurückgreifen. LMHOSTS oder auf einem Server WINS (Windows Internet Name Service), die als dynamische Namensdatenbank fungiert.

Vor- und Nachteile der weiteren Nutzung von NetBIOS
Obwohl NetBIOS veraltet ist, bietet es immer noch einige Vorteile, die erklären, warum es auf so vielen Windows-Computern weiterhin aktiv ist, insbesondere in Umgebungen, in denen alte und neue Systeme nebeneinander existieren.
Zu den Vorteilen von NetBIOS zählen einige praktische Aspekte, die Administratoren und Benutzern seit Jahren das Leben erleichtern:
- Automatische Namensauflösung ohne komplexe KonfigurationIn kleinen Netzwerken ermöglicht NetBIOS die gegenseitige Erkennung von Computern über ihren Namen, ohne dass ein DNS-Server oder aufwendige Konfigurationen erforderlich sind. Für den durchschnittlichen Benutzer war dies praktisch: Einfach den PC einschalten und schon war der freigegebene Ordner des anderen Computers sichtbar.
- Tiefe Integration mit klassischen Windows-SystemenNetBIOS ist in allen älteren Windows-Sitzungen aktiviert und bildete die Grundlage vieler Netzwerkanwendungen, insbesondere während der Windows NT-, 2000- und XP-Ära. Daher wird es von manchen älteren Programmen weiterhin benötigt.
- Abstraktion für EntwicklerDurch die Bereitstellung einer standardisierten Schnittstelle mussten die Programmierer keine Wiederherstellungsroutinen für Routingfehler oder Adressierungsprobleme auf niedriger Ebene neu erfinden.
Allerdings überwiegen mittlerweile die Nachteile die Vorteile , insbesondere im Hinblick auf Sicherheit und Skalierbarkeit:
- Es definiert kein Standarddatenformat für seine Übertragungen.Dies macht es unflexibel im Vergleich zu modernen Architekturen, die Interoperabilität zwischen vielen verschiedenen Netzwerk-Stacks und Systemen anstreben.
- Lässt sich in großen Netzwerken schlecht skalieren.Die intensive Nutzung von Broadcast- und verbindungslosen Datagrammen führt mit zunehmender Anzahl von Geräten tendenziell zu einer Überlastung des Netzwerks, wodurch unnötiger Datenverkehr entsteht und die Verwaltung erschwert wird.
- Es handelt sich um ein als unsicher und veraltet geltendes Protokoll.Es weist historische Schwachstellen auf, verfügt nicht über moderne Sicherheitsvorkehrungen und stellt generell eine zusätzliche Angriffsfläche dar, die viele Administratoren lieber durch Deaktivierung beseitigen möchten.
Auswirkungen der Deaktivierung von NetBIOS auf Leistung und Sicherheit
Das Deaktivieren von NetBIOS auf einem modernen Windows-Computer wirkt sich in der Regel stärker auf die Sicherheit als auf die Leistung aus , und zwar fast immer zum Besseren. Es ist jedoch wichtig zu verstehen, welche Funktionen dadurch beeinträchtigt werden könnten.
Leistungstechnisch ist die Änderung in der Regel nicht dramatisch . NetBIOS dient der Namensauflösung im lokalen Netzwerk und ermöglicht bestimmten Geräten den Informationsaustausch. Aktuelle Windows-Versionen setzen primär auf DNS und reines TCP/IP, daher spielt NetBIOS eine eher untergeordnete Rolle.
Durch die Deaktivierung wird die Angriffsfläche für Angriffe wie Denial-of-Service-Attacken (DoS) oder Versuche zur Aufzählung von Ressourcen und Geräten verringert. Angreifer können offene NetBIOS-Dienste ausnutzen, um das Netzwerk zu überlasten, interne IP-Adressen und Namen zu erlangen oder sogar auf falsch konfigurierte freigegebene Ordner zuzugreifen.
Das größte Risiko besteht in der Kompatibilität mit älteren Anwendungen : Verwaltungsprogramme, ältere Datenbanken oder sehr alte Tools benötigen möglicherweise SMB 1.0 über NetBIOS. Wird NetBIOS abrupt deaktiviert, können einige dieser Anwendungen langsam werden, zeitweise abstürzen oder gar nicht mehr funktionieren.
Netzwerkfreigabefunktionen wie Drucker , Netzlaufwerke oder freigegebene Ressourcen, die noch über NetBIOS Namen bekanntgeben oder auflösen, können ebenfalls betroffen sein. Wenn diese Ressourcen nicht ordnungsgemäß im DNS registriert sind oder modernere Protokolle verwenden, können sie unzugänglich werden.
Es empfiehlt sich, eine kleine vorläufige Bestandsaufnahme oder Analyse durchzuführen : Prüfen Sie, welche Anwendungen und Geräte noch NetBIOS verwenden (z. B. durch Aufzeichnen des Datenverkehrs mit Tools wie Wireshark) und beurteilen Sie im Einzelfall, ob deren Betrieb auf modernere SMB-, DNS- oder mDNS-Protokolle umgestellt werden kann, bevor Sie den „roten Knopf“ drücken und NetBIOS im gesamten Netzwerk deaktivieren.
Gefahren von NetBIOS in öffentlichen Netzwerken und schlecht kontrollierten Umgebungen
Die Aktivierung von NetBIOS in einem öffentlichen Netzwerk (Café-WLAN, Flughafen, Hotel usw.) ist keine gute Idee , da dadurch Daten über Ihren Computer offengelegt werden und Angriffe ermöglicht werden können, ohne dass Sie es überhaupt bemerken.
Eines der Hauptrisiken ist der unbefugte Zugriff auf gemeinsam genutzte Ressourcen : Wenn Ihr Laptop Ordner oder Drucker über mit NetBIOS verknüpfte Protokolle freigibt, könnte ein Cyberkrimineller im selben Netzwerk versuchen, diese Ressourcen zu finden und darauf zuzugreifen, wenn die Berechtigungseinstellungen nicht streng genug sind.
Eine weitere Gefahr stellt Netzwerkspionage dar . NetBIOS kann den Computernamen, mögliche Arbeitsgruppen, mitunter das Betriebssystem und die IP-Adresse preisgeben. Diese Informationen, so harmlos sie auch erscheinen mögen, helfen Angreifern, das Netzwerk zu kartieren und Ziele auszuwählen.
NetBIOS wurde auch zur Verbreitung von Schadsoftware ausgenutzt : Würmer, Ransomware und andere Arten von Schadcode haben seine Schwachstellen und die einfache Aufzählung von Computern genutzt, um in schlecht segmentierten internen Netzwerken von Gerät zu Gerät zu springen.
Daher ist es in Netzwerken, die Sie nicht kontrollieren, ratsam, veraltete Dienste so weit wie möglich zu minimieren . Das Deaktivieren von NetBIOS, das Abschalten unnötiger gemeinsam genutzter Ressourcen und die konsequente Verwendung aktiver Firewalls sind nahezu unerlässlich, wenn Sie regelmäßig öffentliche WLAN-Netze nutzen.
NetBIOS-Namen und Namensauflösung mit DNS
Einer der verwirrendsten Punkte ist der Unterschied zwischen NetBIOS-Namen und DNS-Namen . Obwohl sie manchmal übereinstimmen, sind sie nicht identisch und werden nicht auf dieselbe Weise aufgelöst.
Ein NetBIOS-Hostname ist typischerweise eine einzelne Bezeichnung , eine einfache Zeichenkette, die den Host innerhalb des NetBIOS-Bereichs identifiziert. Beispiele hierfür sind „SERVER01“ oder „LAPTOP-MARIA“. Dieser Name wird über den NetBIOS-Namensdienst registriert und per Broadcast oder WINS bekanntgegeben.
DNS hingegen arbeitet mit Domänennamen, die aus mehreren Teilen bestehen : einem Hostnamen und einem Domänennamen, die zusammen den FQDN (Fully Qualified Domain Name) bilden. Beispiele hierfür sind „server01.company.local“ oder „fileserver.corp.example.com“. Diese hierarchische Struktur wurde speziell für große Netzwerke und das Internet entwickelt.
Bei vielen Produkten (wie SunLink Server und ähnlichen Umgebungen) werden beide Welten kombiniert : Die Software nimmt den NetBIOS-Namen des Geräts und verknüpft ihn mit der DNS-Domäne, um den FQDN zu generieren. Dies gewährleistet die Interoperabilität zwischen Anwendungen, die für NetBIOS entwickelt wurden, und solchen, die auf reinem TCP/IP basieren.
Zur Namensauflösung in TCP/IP-Netzwerken können Computer neben einfachen DNS-Abfragen an externe Server verschiedene Methoden verwenden:
- WINS (Windows Internet Name Service)Es verwaltet eine dynamische Datenbank, die NetBIOS-Namen IP-Adressen zuordnet. Dies ist in Umgebungen mit vielen Subnetzen nützlich, in denen reine Broadcasts unpraktisch sind.
- NetBIOS-Broadcast-Auflösung (b-Knoten)Diese in RFC 1001/1002 definierte Methode bewirkt, dass jedes Gerät seinen Namen über das IP-Netzwerk sendet und auf entsprechende Anfragen antwortet. Simpel, aber bei großem Umfang sehr störungsanfällig.
- Standard-DNS-AuflösungDies dient dazu, Zuordnungen zwischen DNS-Namen und IP-Adressen zu finden, insbesondere beim Zugriff auf Dienste außerhalb des lokalen Subnetzes. Einige ältere Lösungen, wie beispielsweise bestimmte Dateiserver, nutzen dies möglicherweise nicht direkt.
- LMHOSTS- und HOSTS-Dateien: Ermöglichen Sie die manuelle Definition statischer Korrespondenzen.
LMHOSTSEs wird zusammen mit NetBIOS über TCP/IP für Microsoft-Computernamen verwendet;HOSTSEs wird für allgemeine DNS-Namen in Windows-Sockets-Anwendungen verwendet.
Eine sehr häufige Anekdote in gemischten Netzwerken ist, dass dasselbe Gerät sowohl über die IP-Adresse als auch über den NetBIOS-Namen korrekt antwortet, nicht aber über den DNS-Namen.In diesen Fällen gibt es üblicherweise Unterschiede in der SMB-Version und Probleme bei der Protokollaushandlung (z. B. ein Client mit deaktiviertem SMB1 im Vergleich zu einem sehr alten Server), die Fehler wie „SMB1 deaktiviert – keine Arbeitsgruppe verfügbar“ beim Auflisten von Ressourcen erklären. smbclient.
mDNS: die ressourcenschonende Alternative für lokale Netzwerke ohne DNS-Server

Wenn wir über kleine Netzwerke ohne eigenen DNS-Server sprechen, kommt mDNS (Multicast-DNS) ins Spiel , eine Technologie, die es Geräten ermöglicht, sich gegenseitig ohne zentralen Server zu finden, indem sie Multicast anstelle eines herkömmlichen Namensservers verwendet.
mDNS ist Teil des Zero Configuration Networking (Zeroconf)-Konzepts , das Anfang der 2000er Jahre von Apple maßgeblich vorangetrieben wurde. Apple implementierte es in seiner Bonjour-Technologie, damit Macs, Drucker und andere Geräte sich im lokalen Netzwerk automatisch finden konnten.
Im Laufe der Zeit wurde mDNS im IETF RFC 6762 standardisiert und in Linux und später auch in Windows integriert. Heute nutzen Geräte wie Chromecast und Smart Speaker mDNS, um Dienste anzubieten und ohne Benutzerkonfiguration gefunden zu werden.
Die grundlegende Funktionsweise von mDNS ist einfach, aber sehr effektiv.Wenn ein Gerät einen Namen wie diesen auflösen möchte: equipo.localEs sendet eine UDP-Anfrage an die Multicast-Adresse 224.0.0.251 (IPv4) oder ff02::fb (IPv6) auf Port 5353. Alle Computer, die an dieser Adresse lauschen, empfangen die Anfrage.
Besitzt eines dieser Geräte den angefragten Namen, antwortet es mit einer weiteren Multicast-Nachricht, die die Zuordnung zwischen dem Namen und seiner IP-Adresse angibt. Alle Teilnehmer im Netzwerk erhalten diese Antwort, aktualisieren ihren mDNS-Cache, und solange die Informationen gültig sind, muss die Anfrage für diesen Namen nicht wiederholt werden.
Um Netzwerküberlastungen zu vermeiden, beinhaltet mDNS Mechanismen zur Dateneinsparung . Beispielsweise kann ein Client mit einer zwischengespeicherten Antwort die seiner Ansicht nach korrekte Information „ankündigen“. Erst wenn der tatsächliche Domaininhaber feststellt, dass die Information veraltet ist, sendet er eine eigene Antwort. Dadurch wird die Anzahl der Nachrichten, die zur Aktualisierung der Caches benötigt werden, begrenzt.
Es ist wichtig zu beachten, dass mDNS praktisch auf die spezielle Domain „.local“ beschränkt ist . Hostnamen mit dieser Endung werden per Multicast im lokalen Netzwerk aufgelöst, während andere Top-Level-Domains (TLDs) wie „.com“ oder „.es“ nicht von mDNS verarbeitet werden, sondern über die herkömmliche DNS-Auflösung. Daher eignet sich mDNS nicht zur Auflösung öffentlicher Webadressen.
Im Windows-Ökosystem verlief die Entwicklung lokaler Auflösungsprotokolle wie folgt :
- In Versionen bis einschließlich Windows XP Die Verwendung des NetBIOS-Namensdienstes mit Broadcast zur Namensbekanntgabe war weit verbreitet, was zu einer Menge Netzwerkrauschen führte.
- Bei Windows Vista wurde vorgestellt LLMNR (Link-Local Multicast Name Resolution), wodurch Broadcast auf Multicast umgestellt wurde, aber es handelte sich immer noch um eine Technologie, die primär für Windows-Umgebungen entwickelt worden war.
- Ab Windows 10: Microsoft setzt auf mDNS, übernommen aus der Unix-ähnlichen Welt, um eine größere Kompatibilität mit Geräten von Drittanbietern zu bieten und der Linie offener Standards zu folgen.
Wenn Sie also ein modernes Heimnetzwerk wünschen, in dem sich Geräte gegenseitig über ihren Namen erkennen, ohne einen DNS-Server einrichten zu müssen , ist die Kombination des Router -DNS für den Internetzugang und mDNS für lokale Dienste wesentlich sauberer und gängiger als die fortgesetzte Nutzung von NetBIOS.
NetBIOS- und DNS-Namenskonventionen in Windows und Active Directory
In professionellen Umgebungen ist die Wahl der richtigen Namen für Computer, Domänen und Organisationseinheiten wichtiger als man denkt . Windows und Active Directory setzen recht strenge Regeln hinsichtlich gültiger Zeichen, maximaler Längen und reservierter Namen sowohl für NetBIOS als auch für DNS durch.
Für NetBIOS-Teamnamen gelten im Allgemeinen folgende Regeln :
- Zulässige ZeichenAlle alphanumerischen Zeichen (ASCII) und der Punkt sind zulässig, sofern der Name nicht mit einem Punkt beginnt. Da der NetBIOS-Name in der Praxis üblicherweise mit dem DNS-Hostnamen übereinstimmt, erbt er auch einige dessen Einschränkungen.
- Verbotene ZeichenNicht erlaubt sind unter anderem Backslash (\), Schrägstrich (/), Doppelpunkt (:), Sternchen (*), Fragezeichen (?), doppelte Anführungszeichen («), Kleiner-als (<), Größer-als (>), senkrechter Strich (|) oder Komma (,).
- LängeMindestens 1 Zeichen und maximal 15 effektive Zeichen. Windows reserviert intern das 16. Zeichen zur Identifizierung von Diensten.
- Groß- und KleinschreibungObwohl NetBIOS zwischen ihnen unterscheidet, verwendet Windows Großbuchstaben und in der Praxis unterscheidet das System nicht zwischen Groß- und Kleinschreibung.
- Punkt als FeldtrennzeichenEin Punkt kann den Namen in NetBIOS-Bereichsbezeichner und Computernamen aufteilen, die Verwendung von Bereichen ist jedoch ein Relikt, das in modernen Active Directory-Gesamtstrukturen nicht mehr empfohlen wird.
DNS-Hostnamen und DNS-Domänennamen haben ihre eigenen Regeln , die die Kompatibilität mit RFCs und Nicht-Microsoft-Servern gewährleisten sollen:
- Gültige Zeichen: Buchstaben AZ, Zahlen 0-9, Bindestrich (-) und Punkt (.) werden verwendet, um Bezeichnungen innerhalb des Domainnamens zu trennen.
- Nicht erlaubte CharaktereZeichen wie Komma, Tilde, Doppelpunkt, Ausrufezeichen, @-Zeichen, Pfundzeichen, Dollarzeichen, Prozentzeichen, Zirkumflex, Kaufmännisches Und-Zeichen, Apostroph, Klammern, geschweifte Klammern, Unterstreichung und Leerzeichen sind unter anderem ausgeschlossen.
- FormatierungsregelnDer erste Buchstabe muss alphanumerisch sein; der letzte Buchstabe darf kein Bindestrich oder Punkt sein. Namen, die nur Zahlen enthalten, sind aufgrund von DNS-Beschränkungen für Computer in einer Active Directory-Domäne ungültig.
- LängeJede Namensbezeichnung (zwischen den Punkten) darf bis zu 63 Zeichen lang sein; der vollständige FQDN kann im DNS bis zu 255 Zeichen lang sein, und es gibt praktische Beschränkungen, wie z. B. dass der FQDN eines Domänencontrollers aufgrund von SYSVOL-Routing-Problemen nicht mehr als etwa 155 Byte lang sein darf.
Windows führt eine Tabelle mit reservierten Wörtern, die nicht als Konto-, Domänen- oder Standortnamen verwendet werden sollten (z. B. SYSTEM, SERVER, ANONYMOUS, USERS, INTERNET, DOMAIN, COMPANY usw.). Die Missachtung dieser Empfehlungen kann zu ungewöhnlichen Problemen mit Vertrauensstellungen, Replikation oder Skripten führen, die davon ausgehen, dass diese Namen auf spezielle Entitäten verweisen.
Ein weiteres komplexes Konzept sind separate Namensräume , die entstehen, wenn das primäre DNS-Suffix eines Computers nicht mit der DNS-Domäne übereinstimmt, zu der er gehört. Dies kann beispielsweise beim Upgrade älterer NT 4.0-Domänencontroller auf moderne Windows-Gesamtstrukturen oder beim Umbenennen von Domänen ohne Anpassung des primären Suffixes der Computer vorkommen.
In einem separaten Namensraum registriert der Domänencontroller seine SRV-Einträge in der Zone seiner Domäne , seinen A-Host jedoch in einer anderen Zone (derjenigen, die mit seinem primären DNS-Suffix verknüpft ist). Dies kann den DNS-Dienst bei der Lokalisierung von Controllern verwirren und zu ungewöhnlichem Verhalten bei der Namensauflösung führen.
Als allgemeine Best Practice für DNS-Namen in Active Directory-Infrastrukturen wird üblicherweise Folgendes empfohlen:
- Verwenden Sie Namen, die leicht zu merken sind und den Zweck oder die Organisation des Teams erkennen lassen.
- Richten Sie den AD-Domänennamen an das primäre DNS-Suffix der Computer aus.
- Vermeiden Sie generische Top-Level-Domains (.com, .net, .org) für Intranets, da diese mit öffentlichen Namen kollidieren könnten.
- Verwenden Sie für neue Wälder nicht die .local-TLD, da diese eng mit mDNS verknüpft ist.
- Um die Verwaltung zu vereinfachen, sollte die hierarchische Tiefe der Domänen auf maximal fünf Ebenen von der Wurzel aus reduziert werden.
Bei Organisationseinheiten (OU) und Active Directory-Standortnamen sind die Einschränkungen etwas lockerer , aber die Empfehlung bleibt dieselbe: Wählen Sie beschreibende Namen, die einigermaßen kurz sind und nicht zu späteren Verwechslungen führen (vermeiden Sie beispielsweise, dass eine Stamm-OU den gleichen Namen wie eine zukünftige Subdomäne hat).
NetBIOS in modernen Unternehmensumgebungen
Obwohl NetBIOS nicht mehr im Mittelpunkt steht, ist es in vielen Unternehmen immer noch präsent , insbesondere dort, wo weiterhin auf Legacy-Anwendungen oder ältere Systeme wie Windows XP oder Windows Server 2003 gesetzt wird.
In vielen Unternehmen sind noch immer geschäftskritische Anwendungen im Einsatz, die in den 90er- oder frühen 2000er-Jahren entwickelt wurden – von Managementsoftware bis hin zu Datenbanksystemen, die ursprünglich für SMB 1.0 auf NetBIOS konzipiert wurden. Deren Migration erfordert Zeit, Budget und Tests, weshalb viele Unternehmen es vorziehen, die Systeme unverändert zu lassen, solange alles funktioniert.
Das Problem ist, dass Sicherheit im aktuellen Kontext absolute Priorität hat . NetBIOS und SMB 1.0 gehören zu den bevorzugten Angriffsflächen vieler Malware- und Intrusion-Tools, da sie es diesen ermöglichen, Geräte aufzulisten, schlecht geschützte gemeinsam genutzte Ressourcen zu entdecken und sogar Schadcode einzuschleusen oder zu verbreiten.
In Netzwerken, in denen Active Directory und DNS bereits korrekt konfiguriert sind, ist NetBIOS in der Regel überflüssig . Domänencontroller und Clients können Namen über DNS auflösen, sich mit Kerberos authentifizieren und in modernen Versionen SMB nutzen, ohne auf ältere Dienste angewiesen zu sein.
Für ein Unternehmen ist es sinnvoll, dass die Systemadministratoren eine Voranalyse durchführen : Sie sollten überprüfen, welche Geräte und Anwendungen noch NetBIOS verwenden (z. B. durch Mitschnitte des Datenverkehrs oder durch Überprüfung der Ports 137-139), diese Abhängigkeiten dokumentieren und deren Ersatz durch unterstützte Lösungen planen.
Die Erfahrung vieler Organisationen zeigt, dass der Betrieb von NetBIOS in Unternehmensnetzwerken in der Regel mehr Probleme als Vorteile mit sich bringt, insbesondere wenn strenge Anforderungen an Compliance, Audits oder Netzwerksegmentierung bestehen.
So deaktivieren Sie NetBIOS in Windows 10 und 11 Schritt für Schritt
Auf modernen Computern mit Windows 10 oder 11 ist das Deaktivieren von NetBIOS recht einfach und kann auf verschiedene Arten erfolgen: über die TCP/IP-Einstellungen, den Registrierungseditor oder über die Befehlszeile mit WMI.
NetBIOS in den TCP/IP-Eigenschaften deaktivieren
Für viele Benutzer ist die direkteste Methode die Verwendung der grafischen Netzwerkschnittstelle über die erweiterten Einstellungen des verwendeten Adapters (Wi-Fi oder Ethernet).
- Öffnen Sie das Menü Startseite und tritt ein Konfiguration > Netzwerk und Internet.
- Klicken Sie auf Adapteroptionen ändern um die verfügbaren Netzwerkschnittstellen anzuzeigen.
- Klicken Sie mit der rechten Maustaste auf den verwendeten Adapter (WLAN oder LAN) und wählen Sie aus Ortschaften.
- wählen Internetprotokoll Version 4 (TCP / IPv4) und klicken Sie auf Ortschaften.
- Im sich öffnenden Fenster gehen Sie zu Fortgeschritten und öffnen Sie die Registerkarte GEWINNT.
- Aktivieren Sie die Option NetBIOS über TCP/IP deaktivierenAlle Dialogfelder akzeptieren und schließen.
Ab diesem Zeitpunkt verwendet dieser Adapter kein NetBIOS mehr . Falls Sie es später wieder aktivieren müssen, wiederholen Sie einfach die gleichen Schritte und wählen Sie die entsprechende Option aus oder lassen Sie die Konfiguration von DHCP steuern.
NetBIOS im Registrierungseditor deaktivieren
Wenn Sie eine feinere Steuerung bevorzugen oder die Änderung mithilfe von Skripten oder Gruppenrichtlinienobjekten (GPOs) anwenden möchten , können Sie dies über die Windows-Registrierung tun, indem Sie den Konfigurationswert ändern, der dem Adapter entspricht.
- Öffnen Sie das Menü StartseiteSchreibt Registierungseditor und führe es aus (oder drücke Win + RSchreibt
regeditund akzeptiert). - Navigieren Sie zum Schlüssel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces. - Im Inneren befinden sich mehrere Schlüssel. TcpipFür jeden Adapter einen separaten Eintrag auswählen. Wählen Sie denjenigen aus, der der Schnittstelle entspricht, auf der Sie NetBIOS deaktivieren möchten.
- Suchen Sie im rechten Bereich den Wert NetbiosOptionen und doppelklicken Sie darauf.
- Ändern Sie seinen Wert auf 2 Um NetBIOS über TCP/IP zu deaktivieren und die Änderungen zu speichern.
Nach Anwendung dieser Einstellung wird NetBIOS für den ausgewählten Adapter deaktiviert . Die Vorgehensweise ist unter Windows 10 und Windows 11 ähnlich und kann in Automatisierungsskripte für mehrere Computer integriert werden.
NetBIOS über die Eingabeaufforderung deaktivieren
Eine weitere sehr nützliche Methode in Administrationsumgebungen ist die Verwendung von WMI über die Befehlszeile , insbesondere wenn Sie den Vorgang automatisieren oder die Änderung Schritt für Schritt dokumentieren möchten.
- Öffnen Sie ein Fenster Eingabeaufforderung (cmd), entweder über das Startmenü oder mit Win + R und Schreiben
cmd. - Führen Sie den folgenden Befehl aus:
wmic nicconfig get caption,index,TcpipNetbiosOptions - Schreiben Sie auf Index des Adapters, auf dem Sie NetBIOS deaktivieren möchten (die Spalte
index). - Führen Sie den Befehl aus:
wmic nicconfig where index=X call SetTcpipNetbios 2
ersetzen X anhand der Indexnummer des Adapters (z. B. 4).
Dieser Befehl deaktiviert NetBIOS über TCP/IP auf dem ausgewählten Adapter . So lässt sich die Änderung schnell und einfach per Skript oder Fernverwaltungstool auf mehrere Computer anwenden.
NetBIOS auf dem DHCP-Server deaktivieren
Wenn Sie ein Netzwerk mit einem eigenen DHCP-Server verwalten, können Sie das NetBIOS-Verhalten auch serverseitig erzwingen , sodass alle Clients, die eine IP-Adresse aus diesem Bereich beziehen, angewiesen werden, NetBIOS zu deaktivieren.
- Gehen Sie auf dem Server zu Startseite > Programme > Verwaltungstools > DHCP.
- Erweitern Sie im Navigationsbereich Ihre Serverdann er Bereich entsprechend und tritt ein Umfangsoptionen.
- Drücken Sie auf Optionen festlegen und gehen Sie zur Registerkarte Fortgeschritten.
- Auf der Liste Lieferantenklassewähle Microsoft Windows 2000 Optionen (oder diejenige, die Ihren Kunden entspricht).
- Stellen Sie sicher, dass die Benutzerklasse die Standardklasse ist (Benutzerklasse).
- Aktivieren Sie das Kontrollkästchen 001 Microsoft NetBIOS-Deaktivierungsoption in den verfügbaren Optionen.
- Im Bereich der Dateneingabe, vorstellen 0x2 und mit bestätigen Akzeptieren.
Ab diesem Zeitpunkt werden Clients, die Konfigurationen von diesem DHCP-Bereich erhalten, dies so interpretieren, dass sie NetBIOS über TCP/IP deaktivieren müssen, wodurch das Verhalten des gesamten Netzwerks angeglichen wird, ohne dass jedes Gerät einzeln angepasst werden muss.
Warum es sich lohnt, NetBIOS heute zu deaktivieren
Abgesehen von den technischen Details ist der Hauptgrund für die Deaktivierung von NetBIOS die Sicherheit . Es handelt sich um ein veraltetes, schlecht gewartetes Protokoll, das auf vielen Systemen standardmäßig aktiviert bleibt, obwohl es eigentlich niemand benötigt.
Viele moderne Angriffe nutzen veraltete Protokolle aus , entweder weil sie nicht aktualisiert wurden, weil ihnen aktuelle Sicherheitsmaßnahmen fehlen oder weil sie aus Gewohnheit aktiviert bleiben. Hinzu kommt, dass NetBIOS auf vielen Windows-Systemen beim ersten Systemstart aktiviert ist , wodurch eine weitere Sicherheitslücke entsteht, die Angreifer ausnutzen können.
Das bedeutet nicht, dass NetBIOS grundsätzlich „bösartig “ ist, sondern lediglich, dass es überholt ist. Genauso wie es keinen Sinn macht, alte WinRAR-Versionen mit bekannten Sicherheitslücken oder nicht unterstützte Office-Suiten zu verwenden, ist es auch wenig sinnvoll, weiterhin auf ein Protokoll zu setzen, das die Plattform selbst bereits durch sicherere Alternativen ersetzt hat.
In einer Umgebung, in der DNS, mDNS, moderne SMB-Lösungen und Active Directory alle Anforderungen an Namensauflösung und -freigabe abdecken , ist der Betrieb von NetBIOS oft eher hinderlich als nützlich. Wenn Sie feststellen, dass keine eindeutigen Abhängigkeiten mehr bestehen (oder die verbleibenden ersetzt werden können), ist die Deaktivierung ein einfacher Schritt zur Stärkung der allgemeinen Netzwerksicherheit.
Es geht darum, alte Türen zu schließen, die nichts mehr beitragen : zu überprüfen, welche Dienste tatsächlich genutzt werden, veraltete Dienste abzuschalten und auf moderne Standards wie DNS und mDNS zu setzen, damit Geräte sich weiterhin finden können, aber auf robustere und sicherere Weise, sowohl zu Hause als auch im Büro.
Leidenschaftlicher Autor über die Welt der Bytes und der Technologie im Allgemeinen. Ich liebe es, mein Wissen durch Schreiben zu teilen, und genau das werde ich in diesem Blog tun und Ihnen die interessantesten Dinge über Gadgets, Software, Hardware, technologische Trends und mehr zeigen. Mein Ziel ist es, Ihnen dabei zu helfen, sich auf einfache und unterhaltsame Weise in der digitalen Welt zurechtzufinden.