Windows Server 2025 SMB 加固:签名、加密、NTLM 阻断和 QUIC 怎么理解
Windows Server 2025 与 Windows 11 24H2 强化了 SMB 安全默认值。本文解释 SMB signing、encryption、guest fallback、NTLM blocking、SMB over QUIC 和防火墙规则变化。
SMB 是 Windows 文件共享、打印、命名管道、Hyper-V、集群和存储复制等场景的基础协议。也正因为它重要,SMB 一直是攻击者横向移动、凭据中继和暴力破解关注的目标。
Windows Server 2025 和 Windows 11 24H2 引入或默认启用了多项 SMB 安全加固能力,管理员需要提前理解。
SMB signing 默认更严格
从 Windows 11 24H2 和 Windows Server 2025 开始,入站和出站 SMB 连接默认要求签名。
SMB signing 可以防止数据被篡改,也能降低 relay attack 风险。
检查配置:
Get-SmbClientConfiguration | Select RequireSecuritySignature, EnableSecuritySignature
Get-SmbServerConfiguration | Select RequireSecuritySignature, EnableSecuritySignature
如果老设备不支持签名,连接可能失败。不要直接全局关闭签名,应先确认是哪台设备落后。
SMB guest fallback 被禁用
Windows 11 Pro 也不再默认允许 SMB guest fallback。Guest 访问没有密码,也不支持标准安全能力,容易被恶意服务器诱导访问。
如果用户反馈“以前能打开 NAS,现在打不开”,不要第一时间放开 guest。应考虑:
- NAS 是否支持账号密码。
- 是否能启用 SMB 3。
- 是否能升级固件。
- 是否能按最小范围例外。
SMB 加密可以强制要求
SMB encryption 可以保护传输内容。Windows Server 2025 支持管理员要求 SMB 客户端出站连接必须使用 SMB 3.x 和加密。
检查:
Get-SmbClientConfiguration | Select RequireEncryption
Get-SmbServerConfiguration | Select EncryptData
如果是跨不可信网络传输文件,加密非常重要。
SMB dialect 管理
管理员可以限制 SMB 使用的协议版本,例如只允许更安全的 SMB 3.1.1。
这有助于淘汰旧协议,但也可能影响老设备。
排查思路:
Get-SmbConnection
Get-SmbSession
观察客户端、服务器和 dialect。
SMB 防火墙默认规则变化
Windows Server 2025 创建共享时,防火墙规则不再默认包含 NetBIOS 137-139 端口。现代 SMB2/SMB3 使用 TCP 445,不需要老 NetBIOS 端口。
这是一项好变化。除非有非常明确的旧系统兼容需求,不要重新打开 137-139。
SMB authentication rate limiter
SMB authentication rate limiter 用于减缓 NTLM 或 PKU2U 暴力尝试。Windows Server 2025 中该服务默认启用。
它不能替代强密码和账号锁定策略,但能提高暴力破解成本。
SMB over QUIC
Windows Server 2025 所有 edition 都支持 SMB over QUIC。它使用 TLS 1.3 和证书,适合在不可信网络中提供文件访问,减少对传统 VPN 的依赖。
但部署前要考虑:
- 证书生命周期
- 客户端访问控制
- 防火墙 UDP 443
- 身份认证
- 日志和监控
SMB over QUIC 不是“把文件共享暴露到公网就完事”,仍然需要严谨的访问控制。
迁移建议
- 先开启审计,识别不兼容客户端。
- 盘点 NAS、打印机、扫描仪、老 Windows。
- 升级设备固件或系统。
- 分阶段强制 signing 和 encryption。
- 逐步阻断 NTLM 和 guest。
- 只对明确场景使用例外。
总结
Windows Server 2025 的 SMB 加固方向非常清楚:减少匿名访问、减少旧协议、减少中继攻击面、提高默认安全性。
对 Windows 运维来说,SMB 不只是“共享文件夹”。它是身份、网络、安全和兼容性的交叉点。真正稳的做法是先审计,再加固,再清理例外。
