- Állítsa be a hálózatát és a privát profilját; engedélyezze a felderítést és a megosztást, valamint nyissa meg az SMB-portokat.
- SMB-engedélyek kombinálása és NTFS helyi felhasználókkal/csoportokkal a valódi kontroll érdekében.
- Csatlakozás UNC-n és map meghajtón keresztül; támogatja az ügyfeleket Windows és az Ubuntu hitelesítéssel.
- Kerüld az SMB1 és a Guest protokollt; használj SMB3-at, és alkalmazz megoldásokat a gyakori hibákra.
Fejfájásmentes együttműködés A windows 11, a lényeg az, mappák megosztása és engedélyek hozzárendelése helyesen: így mindenki csak azt látja, szerkeszti vagy törli, amit kell. Kis vagy otthoni hálózatokon néhány kattintással működik, de ha szeretné megbízhatóság, a teljesítmény és a biztonság terén érdemes elsajátítani SMB, NTFS, felhasználók, csoportok és a tűzfal.
Ebben az útmutatóban összegyűjtöttük és átírtuk, világos és rendezett módon mindent, amire szüksége van: hogyan kell előkészíteni a hálózatot, helyi fiókok létrehozása, megosztás „Adott felhasználókkal” vagy „Speciális megosztás” lehetőséggel, NTFS-engedélyek módosítása, csatlakozás más számítógépekről (akár Ubuntuból is), kerüld az ismétlődő jelszavakat a biztonság elvesztése nélkül, mikor (nem) kell aktiválni az SMB 1.0-t, és hogyan lehet megoldani a tipikus hibákat, mint például a 0x80070035. Csináljuk lépésről lépésre, de figyeljünk a következőkre: jobb gyakorlatok.
Mielőtt elkezdené: készítse elő a hálózatát és a berendezéseit

Először is győződjön meg arról, hogy a kapcsolat be van kapcsolva Privát hálózati profil, mivel a Nyilvános Windows rendszerben korlátozza a láthatóságot és a megosztást. Windows 11 rendszerben lépjen a Start > Beállítások > Hálózat és internet menüpontra, adja meg az adapter nevét, és válassza a lehetőséget. magán.
Aktiválja a privát profil beállításait Hálózati felfedezés y Fájl- és nyomtatómegosztásEz lehetővé teszi, hogy megtalálható legyen a hálózaton és más számítógépeken, így felesleges blokkolás nélkül hozzáférhessen a megosztott erőforrásaihoz.
Ha a klasszikus Vezérlőpultot használja: Vezérlőpult > Hálózat és internet > Hálózati és megosztási központ > Speciális megosztási beállítások módosítása. Megnyithatja a következővel is: control /name Microsoft.NetworkAndSharingCenter vagy lépjen közvetlenül a speciális oldalra a következővel: control.exe /name Microsoft.NetworkAndSharingCenter /page Advanced.
Ellenőrizd a tűzfaladat: A Windowsnak engedélyeznie kell az SMB-t. Hálózati szinten győződj meg arról, hogy a TCP-portok nyitva vannak. 445., 139., 138. és 137.Enélkül a legjobb oktatóanyag sem fog megmenteni. Ismételd meg ezeket a beállításokat a a kiszolgáló számítógépen (ahol megosztottad a mappát) és a kliens számítógépen (ahol csatlakozol).
Gyors fogalmak: a KKV-kiszolgáló az a csapat, amelyik megosztja a mappát; a KKV kliens az, amelyik csatlakozik. Lehetnek ugyanabban a munkacsoportban, a tartományon kívül és a ugyanaz az alhálózat a felfedezés egyszerűsítése érdekében.
Helyi felhasználók és csoportok létrehozása: a jól szabályozott hozzáférés alapja

Ne add fel a személyes fiókodat, hogy mások hozzáférhessenek az erőforrásaidhoz. A professzionalizmus a kulcs. hozzon létre speciális helyi fiókokat és ha több embernek azonos hozzáférési szintre van szüksége, csoportosítsa őket egy helyi csoportba.
Nyissa meg a Számítógép-kezelés konzolt a Ez a gép > Kezelés (vagy futtatás) helyi menüjéből compmgmt.msc). Bent, menj ide: Helyi felhasználók és csoportok > Felhasználók és hozzon létre új felhasználókat az „Új felhasználó” gombbal.
Állítson be egy nevet és jelszót, és tekintse át a fiókbeállításokat. Alapértelmezés szerint csatlakoznak a csoporthoz. Felhasználók, ami jó kiindulópont. Létrehozhatsz felhasználókat, például „user11”, „user12” stb., hogy később részletes jogosultságokat rendelhess hozzájuk.
Közös engedélyekkel való megosztáshoz hozzon létre egy helyi csoport: A Helyi felhasználók és csoportok > Csoportok > Új csoport menüpontban kattintson a „megosztásicsoport1” elemre. hozzáad, írjon felhasználókat és használja Ellenőrizze a neveket hogy ellenőrizzék a létezésüket. Tehát a csoportnak adott engedélyekkel lehetővé teszi számukra, hogy minden tag egyszerre.
Mappák megosztása: gyors módszer és haladó megosztás

Az Intézőből egy parancsikon létrehozásához kattintson a jobb gombbal a fájlra vagy mappára, és válassza a Hozzáférés megadása > Meghatározott felhasználóknakVagy jelölje ki az elemet, nyissa meg a fület részvény és a „Megosztás” alatt válassza az „Adott felhasználók” lehetőséget.
Válasszon ki egy adott személyt, vagy válasszon Minden általános hálózati hozzáféréshez (korlátozások nélkül nem ajánlott), és állítsa be a szintjét (Olvasás vagy Olvasás/Írás). Ha több fájlt vagy egy mappát jelöl ki, tömegesen megosztva; a megosztott mappában található összes elem örökli a hozzáférést.
Ha finomhangolásra van szüksége (és ez ajánlott), használja Speciális megosztásKattintson jobb gombbal a mappára > Tulajdonságok > Megosztás fül > Speciális megosztás > válassza a „Mappa megosztása” lehetőséget. Adjon meg egy megosztási nevet (pl. „share01”).
sajtó jogosultságokAlapértelmezés szerint az „Összes” beolvasásra kerül. A professzionális minta „Összes” eltávolítása, nyomja meg hozzáad és válassza ki a pontos csoportot vagy felhasználókat (például „megosztási csoport1” teljes hozzáféréssel és „felhasználó14” csak írásvédett hozzáféréssel). Így korlátozhatja, hogy kik és milyen mértékben jelentkezhetnek be.
Tipp: Az erőforrásokat a bővítményből kezelheti. Megosztott mappák futás fsmgmt.msc (vagy a Számítógép-kezelés > Rendszereszközök > Megosztott mappák menüpontban). Munkamenetek létrehozására, megnyitott munkamenetek áttekintésére és használatban lévő fájlok megtekintése vagy tiltsa le a megosztott erőforrásokat.
NTFS-engedélyek (biztonság) és SMB-engedélyek: Hogyan működnek együtt?
A megosztás beállítása után (SMB szintű jogosultságok) itt az ideje áttekinteni a Biztonság fülre a mappa (NTFS jogosultságokkal). Lépjen vissza a Tulajdonságok > Biztonság > Szerkesztés > Hozzáadás menüpontra, és adja hozzá ugyanazokat a csoportokat/felhasználókat (pl. „megosztási csoport1” és „felhasználó14”).
jogutódai Teljes ellenőrzés kinek kell kezelnie és kinek az engedélyei vannak Olvasás bárkivel, akivel konzultálni kell, összhangban azzal, amit a „Megosztás” részben leírt. Ne feledje: a hatékony hozzáférés a útkereszteződés mindkét világból; ha teljes hozzáférést adsz SMB-ben, de csak olvasási hozzáférést NTFS-ben, akkor az olvasás lesz a nyerő.
Bezáráskor a Biztonság alatt megjelenik a bejegyzések végleges listája és a megosztott erőforrás hálózati elérési útja. Ha a számítógép neve nem megfelelő, használhatja az IP-címet. Például az UNC elérési út a következő lenne: \\Számítógép10\\megosztás01 o \\192.168.101.212\\megosztás01.
Alternatív megoldásként létezik az „egyszerű megosztás” (Megosztás gomb). Kényelmes, de kevesebb lehetőséggel rendelkezikA haladó mód áttekinthetőséget és skálázhatóságot biztosít, és csökkenti az engedélyekkel kapcsolatos meglepetéseket.
Csatlakozás más számítógépekről (Windows és Ubuntu) és meghajtókapcsolat
Windows rendszerben nyissa meg az Intézőt, és használja a panelt Piros csapatok felfedezéséhez. Ha rögtön a lényegre szeretne térni, írja be a következő elérési utat a címsorba: \\ 192.168.101.212 o \\Számítógép10, vagy a teljes UNC elérési út \\Számítógép10\\megosztás01.
Ha „mindig kéznél kell lennie”, rendeljen hozzá egy hálózati meghajtóKattintson jobb gombbal a megosztott mappára > Hálózati meghajtó leképezése > válasszon ki egy betűt, és válassza az „Újracsatlakozás bejelentkezéskor” lehetőséget. A betű a leképezés visszavonásáig a helyén marad.
Ubuntu alatt nyisd meg a Fájlok > Egyéb helyszínek, és a „Kapcsolódás a szerverhez” mezőbe írja be smb://számítógép_IP (például smb://192.168.1.97). Adjon meg egy érvényes felhasználónevet és jelszót; a munkacsoportot alapértelmezettként is meghagyhatja.
Jelezheted, hogy az Ubuntunak kellene-e elfelejt a jelszót kilépéskor, jegyezze meg kijelentkezésig, vagy jegyezze meg örökre. A Windows-erőforrások listázásakor a „normál” megosztásokat fogja látni, és közigazgatási például a C$ vagy az ADMIN$ (csak rendszergazdai jogosultságokkal érhető el). Az Ubuntu általában megjeleníti ezeket, bár Windowsban „$” jellel vannak elrejtve.
Hozzáférés jelszó kérése nélkül minden alkalommal: ajánlott módszer és a védelem feloldásának kockázatai
Van egy biztos módja annak, hogy elkerüld a jelszó begépelését minden bejelentkezéskor: használd a ugyanaz a fiók (név és jelszó) a szerveren és a kliensen is. Ha mindkettőn létezik „User1” felhasználónév „Password1” jelszóval, és a kliensről „User1” néven jelentkezik be, akkor a kapcsolat létrejön. egyedül hiteles.
Kerülje a letiltást jelszóval védett megosztásBár ezt megteheted a Speciális beállítások > Minden hálózat menüpontban, és engedélyezheted a „Megosztás, hogy bárki, aki rendelkezik hálózati hozzáféréssel, nyilvánosan olvashasson és írhasson” beállítást is, ez egy rossz biztonsági ötlet még „megbízható” környezetben is.
Létezik egy szabályzat, amely lehetővé teszi a „Mindenki” jogosultságok alkalmazását anonim felhasználókra: Szabályzat-szerkesztő (gpedit.msc) > Windows beállítások > Biztonsági beállítások > Helyi házirendek > Biztonsági beállítások > Hálózati hozzáférés: Mindenkinek engedélyek megadása névtelen felhasználókraEngedélyezése megnyitja az utat a jogosulatlan hozzáféréshez.
Az integrált fiókról Vendég: Alapértelmezés szerint le van tiltva. A Windows 10 10159-es buildjétől kezdődően a klasszikus Vendég fiók nem engedélyezhető és nem hozható létre újra. Névtelen vagy vendég hozzáférés kényszerítése. jelentősen megnöveli a támadási felületet.
SMB 1.0/2/3: Ellenőrizze a verziókat, csak akkor engedélyezze, ha szükséges, és ismerje a kockázatokat
A Windows 10/11 alapértelmezés szerint az SMB 3.x-et használja. Ha régebbi számítógépekhez (például Windows XP-hez) csatlakozik, problémákba ütközhet, mivel ezekhez szükség van SMB 1.0, biztonsági okokból letiltva. Ellenőrizze a verziókat a következővel: PowerShell:
- KKV 1.0 Windows 10/8.1 rendszeren:
Get-WindowsOptionalFeature -Online -FeatureName SMB1ProtocoloDism /online /Get-Features /format:table | find "SMB1Protocol" - KKV 2 Windows 10/8.1 rendszeren:
Get-SmbServerConfiguration | Select EnableSMB2Protocol - A windows 7:
Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object {Get-ItemProperty $_.pspath} - SMB1 és SMB2 egyidejű megtekintése:
Get-SmbServerConfiguration | select "*enablesmb*"
Az SMB 1.0 támogatás engedélyezéséhez (csak akkor, ha valóban szüksége van rá): Vezérlőpult > Programok és szolgáltatások > Windows-szolgáltatások be- és kikapcsolása > jelölje be SMB 1.0/CIFS fájlmegosztás támogatásaFelhívjuk figyelmét, hogy a Windows rendszerben előfordulhat Az SMB 1.0 automatikus eltávolítása ha 15 napon belül nem használják fel (a 1709-es verzió óta).
Használhatod a PowerShellt és más eszközöket is: Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol, Set-SmbServerConfiguration -sEnableSMB1Protocol $true, Install-WindowsFeature FS-SMB1, csak ügyfélnek: Enable-WindowsOptionalFeature -Online -FeatureName "SMB1Protocol-Client" -All, csak szerver: Enable-WindowsOptionalFeature -Online -FeatureName "SMB1Protocol-Server" -All.
Az SMB 2-t csak kivételesen tiltsa le (és értse meg a hatását): reg.exe add "HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters" /v "SMB2" /t REG_DWORD /d "0" /f; sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi; sc.exe config mrxsmb20 start=disabledA visszaállításhoz térjen vissza a az SMB2 engedélyezése a Set-SmbServerConfiguration -EnableSMB2Protocol $true.
Figyelem a biztonságra: olyan kampányok, mint WannaCry vagy a NotPetya kihasználta az SMBv1 sebezhetőségeit (EternalBlue stb.). Ha nincs szüksége az SMB 1.0-ra, ne aktiváldAmikor csak lehetséges, részesítse előnyben az SMB 3.x-et.
Engedélyek és nyilvános mappák az Outlookban: A szintek hasznos referencia
Olyan környezetben, ahol ezeket is kezelik nyilvános mappák (mint az Outlookban), előre definiált jogosultsági szinteket fog látni: -tól/-től tulajdonos (mind) -nak/-nek együttműködő (minimum). A dobozok testreszabásakor a „Engedélyezési szint” a következőre változik: személyre.
A tipikus folyamat: kattintson jobb gombbal a nyilvános mappára > Tulajdonságok > fülre jogosultságok > válassza ki a szintet, állítsa be, és hozzáad Felhasználók vagy csoportok hozzáadása a globális jegyzetfüzetből. Ismételje meg a műveletet a többi csoporttal, és zárja be az Elfogad gombbal.
Ez a rétegzett logika analógia útján segít megérteni, hogyan kell skálázni részletes engedélyek NTFS/SMB fájlrendszerben is, amikor szerepkörök és csoportok szerint tervezi a hozzáférést.
Hibaelhárítás: Tipikus hibák és hogyan lehet megszüntetni az elakadásokat
Ha látod a „A Windows nem fér hozzá a \\hostname\\share fájlhoz„” vagy „Nincs jogosultsága…” üzenet esetén ellenőrizze, hogy a felhasználó/csoport valóban hozzá van-e adva a jogosultságokhoz. részvény és a lapon Biztonság (NTFS).
PowerShell-eszközök: Get-SmbShareAccess -Name "share01" az erőforrás SMB-engedélyeinek megtekintéséhez, és get-acl C:\\share01\\ | fl az NTFS ACL listázásához. Győződjön meg róla, hogy a tényleges erőforrásnevet és elérési utat használja.
Ha kétségei vannak a hitelesítő adatokkal kapcsolatban, törölje a régi bejegyzéseket a Hitelesítési menedzser (Vezérlőpult > Felhasználói fiókok > Hitelesítőadat-kezelő) vagy nyissa meg a klasszikus kezelőt a következővel: rundll32.exe keymgr.dll,KRShowKeyMgr.
Ellenőrizd a szolgáltatásokat: aktívaknak kell lenniük a fájlszerveren.Közzétételi források a funkciók felfedezéséhez"És"Funkciófelderítő szolgáltató gazdagépe", és általában a szolgáltatás szerverEz kulcsfontosságú is lehet.TCP / IP NetBIOS Helper".
hiba 0x80070035 (Hálózati útvonal nem található): Ez általában SMB-kompatibilitási hiányosságra vagy blokkolásra utal. Ellenőrizze a verziókat (SMB1/2/3), valamint azt, hogy a tűzfal és a fent említett szolgáltatások működnek-e. Ha ragaszkodik a vendéghozzáféréshez (nem ajánlott), akkor ott van a „Nem biztonságos vendégbejelentkezések engedélyezése" ban ben Számítógép konfigurációja > Felügyeleti sablonok > Hálózat > Lanman munkaállomás és a regisztrációs korrekció reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters /v AllowInsecureGuestAuth /t reg_dword /d 00000001 /f.
Ha figyelmeztetés jelenik meg egy „ típusú egység újracsatlakoztatásakorA szabályzatok blokkolják a nem hitelesített vendégek hozzáférését", ez a Windows 10 1709 óta fennálló viselkedés: Az aláíratlan SMB v1/v2 nem biztonságos. A jó megoldás a használata SMB v3 és hitelesített kapcsolatok.
hiba 0x80004005: ugorhat, amikor SMB 1.0 le van tiltva, és a másik végén csak az SMB1 nyelven lehet beszélni. Tekintse át az SMB-vel foglalkozó részt, és fontolja meg a biztonságos alternatívákat (ideális esetben frissítse vagy konfigurálja újra az SMB 3.x verziójára).
Kapcsolati korlátok: Windows kliensen (7. 10. 11.) van egy maximum 20 egyidejű kapcsolat a megosztott erőforráshoz. Sok felhasználó esetén csatlakoztassa a szolgáltatást a következőre: A windows Server vagy egy előkészített NAS-on.
A Windows 11 rendszerben a gyors és biztonságos megosztáshoz alaposan készítse elő a hálózatát (privát profil, aktív felderítés és megosztás), hozzon létre dedikált felhasználók és csoportok, használjon speciális megosztást és igazítsa az SMB-engedélyeket az NTFS-hez; UNC-n keresztül csatlakozzon, ha kényelmes, csatolja le a meghajtókat, kerülje a vendég módot, és csak akkor használja az SMB 1.0-t, ha nincs más lehetőség, az ellenőrzésekre és a ...-ra támaszkodva. Trükkök problémamegoldás időt takaríthat meg, ha valami nem reagál.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.