技术博客

Windows Server 2025 SMB 加固:签名、加密、NTLM 阻断和 QUIC 怎么理解

Windows Server 2025 与 Windows 11 24H2 强化了 SMB 安全默认值。本文解释 SMB signing、encryption、guest fallback、NTLM blocking、SMB over QUIC 和防火墙规则变化。

SMBWindows Server 2025文件共享NTLM

SMB 是 Windows 文件共享、打印、命名管道、Hyper-V、集群和存储复制等场景的基础协议。也正因为它重要,SMB 一直是攻击者横向移动、凭据中继和暴力破解关注的目标。

Windows Server 2025 和 Windows 11 24H2 引入或默认启用了多项 SMB 安全加固能力,管理员需要提前理解。

SMB signing 默认更严格

从 Windows 11 24H2 和 Windows Server 2025 开始,入站和出站 SMB 连接默认要求签名。

SMB signing 可以防止数据被篡改,也能降低 relay attack 风险。

检查配置:

Get-SmbClientConfiguration | Select RequireSecuritySignature, EnableSecuritySignature
Get-SmbServerConfiguration | Select RequireSecuritySignature, EnableSecuritySignature

如果老设备不支持签名,连接可能失败。不要直接全局关闭签名,应先确认是哪台设备落后。

SMB guest fallback 被禁用

Windows 11 Pro 也不再默认允许 SMB guest fallback。Guest 访问没有密码,也不支持标准安全能力,容易被恶意服务器诱导访问。

如果用户反馈“以前能打开 NAS,现在打不开”,不要第一时间放开 guest。应考虑:

SMB 加密可以强制要求

SMB encryption 可以保护传输内容。Windows Server 2025 支持管理员要求 SMB 客户端出站连接必须使用 SMB 3.x 和加密。

检查:

Get-SmbClientConfiguration | Select RequireEncryption
Get-SmbServerConfiguration | Select EncryptData

如果是跨不可信网络传输文件,加密非常重要。

SMB dialect 管理

管理员可以限制 SMB 使用的协议版本,例如只允许更安全的 SMB 3.1.1。

这有助于淘汰旧协议,但也可能影响老设备。

排查思路:

Get-SmbConnection
Get-SmbSession

观察客户端、服务器和 dialect。

SMB 防火墙默认规则变化

Windows Server 2025 创建共享时,防火墙规则不再默认包含 NetBIOS 137-139 端口。现代 SMB2/SMB3 使用 TCP 445,不需要老 NetBIOS 端口。

这是一项好变化。除非有非常明确的旧系统兼容需求,不要重新打开 137-139。

SMB authentication rate limiter

SMB authentication rate limiter 用于减缓 NTLM 或 PKU2U 暴力尝试。Windows Server 2025 中该服务默认启用。

它不能替代强密码和账号锁定策略,但能提高暴力破解成本。

SMB over QUIC

Windows Server 2025 所有 edition 都支持 SMB over QUIC。它使用 TLS 1.3 和证书,适合在不可信网络中提供文件访问,减少对传统 VPN 的依赖。

但部署前要考虑:

SMB over QUIC 不是“把文件共享暴露到公网就完事”,仍然需要严谨的访问控制。

迁移建议

  1. 先开启审计,识别不兼容客户端。
  2. 盘点 NAS、打印机、扫描仪、老 Windows。
  3. 升级设备固件或系统。
  4. 分阶段强制 signing 和 encryption。
  5. 逐步阻断 NTLM 和 guest。
  6. 只对明确场景使用例外。

总结

Windows Server 2025 的 SMB 加固方向非常清楚:减少匿名访问、减少旧协议、减少中继攻击面、提高默认安全性。

对 Windows 运维来说,SMB 不只是“共享文件夹”。它是身份、网络、安全和兼容性的交叉点。真正稳的做法是先审计,再加固,再清理例外。

参考资料