Як увімкнути SMB 1 у Windows 11 та Windows 10
Протокол SMBv1 в останніх версіях Windows за замовчуванням вимкнено, проте в деяких випадках може знадобитися його увімкнення: як правило, йдеться про необхідність підключення застарілого обладнання та комп'ютерів.
У цій інструкції докладно про те, як увімкнути протокол SMB1 на сервері та клієнті в Windows 11 і Windows 10.
Увімкнення компонента SMB 1.0
Перш за все, в нових версіях Windows 11/10 потрібно включити відключений за замовчуванням компонент підтримки SMBv1, для цього:
- Натисніть клавіші Win+R на клавіатурі, введіть appwiz.cpl та натисніть Enter.
- У вікні у списку зліва натисніть «Увімкнення або вимкнення компонентів Windows».
- Увімкніть компонент «Підтримка загального доступу до файлів SMB 1.0/CIFS» та натисніть «OK».
- Дочекайтеся встановлення необхідних компонентів і перезавантажте комп'ютер.
Також можна ввімкнути компонент за допомогою команди PowerShell:
Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Після того, як компонент був встановлений, може знадобитися увімкнути використання протоколу SMB1 для сервера або клієнта – у Windows 11 та 10 це виконується окремо.
Перевірка та включення SMB 1 на клієнті
Для перевірки стану клієнтської частини протоколу SMB1 у Windows 11 та Windows 10 використовуйте PowerShell або командний рядок, запущений від імені адміністратора та наступну команду:
sc.exe qc lanmanworkstation
Якщо в розділі «Залежності» відсутній запис mrxsmb10, протокол 1-ї версії вимкнено. Для його включення можна використовувати команди:
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb10 start= auto
Те саме можна зробити в редакторі реєстру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation
Після внесення змін до реєстру перезавантажте комп'ютер.
На сервері
Щоб перевірити стан сервера SMB1 у Windows 11/10, використовуйте команду
PowerShell Get-SmbServerConfiguration | Select EnableSMB1Protocol
Якщо в результаті ви побачите значення True, використання протоколу увімкнено.
При значенні False ви можете увімкнути його за допомогою команди:
Set-SmbServerConfiguration -EnableSMB1Protocol $true
Щоб увімкнути SMBv1 на сервері в реєстрі, змініть значення DWORD з ім'ям SMB1 на 1 у розділі реєстру
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Увага: за замовчуванням параметр відсутній у цьому розділі реєстру (за його відсутності вважається, що серверний протокол SMB1 увімкнено). За потреби ви можете створити його.
Змінивши реєстр, перезавантажте комп'ютер.
А раптом і це буде цікаво:
- Найкращі безкоштовні програми для Windows
- Провідник у Windows не відкривається — як виправити?
- З'єднання скинуто ERR_CONNECTION_RESET — як виправити помилку в Chrome та інших браузерах
- Використання Kaspersky Virus Removal Tool (KVRT) для видалення вірусів
- Двоє зображення на моніторі — рішення
- Помилка під час запуску програми 0xc000007b - як виправити?
- Windows 11
- Windows 10
- Android
- Завантажувальна флешка
- Лікування вірусів
- Відновлення даних
- Установка з флешки
- Налаштування роутера
- Все про Windows
- У контакті
- Однокласники
-
sergio 19.11.2023 о 17:30
How to detect, enable і disable SMBv1, SMBv2, і SMBv3 в Windows
Ця стаття описується як доступна і недоступна Server Message Block (SMB) version 1 (SMBv1), SMB version 2 (SMBv2), і SMB version 3 (SMBv3) на SMB client and server components.
При відсутності або переміщенні SMBv1 може призвести до будь-якої компетентності ідентифікатори з новими комп'ютерами або software, SMBv1 має значний захист ураженості, і ми міцно під'їжджаєте ви не можете використовувати це.SMB 1.0 не може бути налаштований в будь-який час за допомогою Windows 11 або Windows Server 2019 and later. SMB 1.0 також не налаштований відповідно до Windows 10, except Home and Pro editions. We recommend що невпинно переобладнати SMB 1.0, ви update SMB server що still requires it. Для того, щоб розглянути три сторони, що вимагає SMB 1.0 і їх оновлення, які вимагають потреби, review the SMB1 Product Clearinghouse.
Disabling SMBv2 або SMBv3 для проблем
Ви повинні перевірити керування SMBv2 і SMBv3 задовольнити, але ви можете скористатися ним використовуваним для того, щоб розв'язати одну temporarily для проблем. Для більш детальної інформації, скористайтеся як розпізнати статус, надійність, і розблокувати протоколи SMB на SMB Server.
У Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, і Windows Server 2012, розгортання SMBv3 deactivates the following functionality:
- Transparent Failover - clients reconnect without interruption to cluster nodes під час maintenance or failover
- Scale Out - concurrent access to shared data on all file cluster nodes
- Multichannel - Aggregation of network bandwidth and fault tolerance if multiple paths are available between client and server
- SMB Direct - adds RDMA networking support for high performance, with low latency and low CPU use
- Encryption - Використовуйте end-to-end encryption and protects from eavesdropping on untrustworthy networks
- Directory Leasing - Improves application response times в branch offices через caching
- Performance Optimizations - оптимізація для малого рівня read/write I/O
У Windows 7 і Windows Server 2008 R2, розгортання SMBv2 деактивує наступні функції:
- Request compounding - дозволяють для повідомлень multiple SMBv2 requests as a single network request
- Велика кількість reads and writes - better use of faster networks
- Caching of folder and file properties - клієнти keep local copies of folders and files
- Durable handles - дозволяйте з'єднатися з перехідним поєднанням до сервера, якщо є тимчасове з'єднання
- Improved message signing - HMAC SHA-256 replaces MD5 як hashing algorithm
- Improved scalability for file sharing - кількість users, shares, і Open files для серверів значно підвищується
- Support for symbolic links
- Client oplock leasing model - limits the data transferred між клієнтом і сервером, вдосконалення ефективності на високошвидкісних мережах і збільшення SMB server scalability
- Великий MTU support - для повного використання 10 Gigabit Ethernet (GbE)
- Improved energy efficiency - clients , що мають відкриті файли до сервера може випасти
Протокол SMBv2 був введений в Windows Vista і Windows Server 2008, при цьому протокол SMBv3 був внесений в Windows 8 і Windows Server 2012.
How to remove SMBv1 за допомогою PowerShell
Тут є кроки для виявлення, відсутності і здатності SMBv1 клієнта і сервера з використанням PowerShell commands with elevation.
Комп'ютер буде перезапустити після того, як виконати PowerShell команди для відключення або налаштування SMBv1.
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Ви можете вибрати SMBv1 статус, без виходу, під час виконання: Get-SmbServerConfiguration | Format-List EnableSMB1Protocol .
Windows Server 2012 Windows Server 2012 R2, Windows Server 2016, Windows Server 2019: Server Manager method
Для remove SMBv1 від Windows Server:
- На сервері сервера Зображення сервера, на якому ви хочете скористатися SMBv1, під Configure this local server, select Add roles and features.
- On the Before you begin page, select Start the Remove Roles and Features Wizard, and then на following page, select Next.
- On the Select destination server page under Server Pool, ensure that the server you want to remove the feature from is selected, and then select Next.
- On the Remove server roles page, select Next.
- On the Remove features page, clear the check box for SMB 1.0/CIFS File Sharing Support and select Next.
- On the Confirm removal selections page, confirm that the feature is listed, and then select Remove.
Windows 8.1, Windows 10, і Windows 11: Додаткові програми або програми для запуску методів
Щоб розблокувати SMBv1 для mentioned operating systems:
- In Control Panel, select Programs and Features.
- Under Control Panel Home, select Turn Windows features on or off to open the Windows Features box.
- In the Windows Features box, scroll down the list, clear the check box for SMB 1.0/CIFS File Sharing Support and select OK.
- Після Windows applies the change, on the confirmation page, select Restart now.
How to detect status, enable, і disable SMB protocols
Якщо ви маєте налаштувати або відключити SMBv2 в Windows 8 або Windows Server 2012, SMBv3 є також налагодженим або неможливим. Це behavior occurs because these protocols share the same stack.
Windows 8 та Windows Server 2012 впроваджено новий Set-SMBServerConfiguration Windows PowerShell cmdlet. Натисніть, що ви можете налаштувати або заблокувати SMBv1, SMBv2, і SMBv3 протоколи на компоненті сервера.
Ви не повинні restart the computer after you run the Set-SMBServerConfiguration cmdlet.
SMBv1
Get-SmbServerConfiguration | Select EnableSMB1Protocol
Set-SmbServerConfiguration -EnableSMB1Protocol $false
Set-SmbServerConfiguration -EnableSMB1Protocol $true
SMB v2/v3
Get-SmbServerConfiguration | Select EnableSMB2Protocol
Set-SmbServerConfiguration -EnableSMB2Protocol $false
Set-SmbServerConfiguration -EnableSMB2Protocol $true
Для Windows 7, Windows Server 2008 R2, Windows Vista та Windows Server 2008
Для того, щоб запрограмувати або розблокувати протоколи SMB на SMB Server, що використовується Windows 7, Windows Server 2008 R2, Windows Vista, або Windows Server 2008, використовується Windows PowerShell або Registry Editor.
Additional PowerShell методів
Цей метод потребує PowerShell 2.0 or later.
SMBv1 on SMB Server
Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
Default configuration = Enabled (No registry named value is created), so no SMB1 value will be returned
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 1 -Force
Note Ви повинні запустити комп'ютер після того, як ви можете змінити. Для більш докладної інформації, перейдіть на Server storage at Microsoft.
SMBv2/v3 on SMB Server
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 0 -Force
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 1 -Force
Ви повинні запустити комп'ютер після того, як ви можете змінити.
Registry Editor
Натиснувши на тіпи в цьому розділі неприємно. Серйозні проблеми м'який occur if you modify the registry incorrectly. Після того, як ви збираєтеся, back up Registry for Restoration in case problems occur.
Для того, щоб налаштувати або розблокувати SMBv1 на SMB-сервер, натисніть на наступний режим registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Registry entry: SMB1 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created)
Для того, щоб налаштувати або розблокувати SMBv2 на SMB-сервер, натисніть на наступний режим registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Registry entry: SMB2 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created)
Ви повинні запустити комп'ютер після того, як ви можете змінити.
Тут ви знайдете визначення статуї, здатні, і неможливі протоколи SMB на SMB Client, що є керування Windows 10, Windows Server 2019, Windows 8.1, Windows Server 2016, Windows Server 2012 R2, і Windows Server 2012.
SMBv1 on SMB Client
sc.exe qc lanmanworkstation
sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi sc.exe config mrxsmb10 start= disabled
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb10 start= auto
SMB v2/v3 on SMB Client
sc.exe qc lanmanworkstation
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi sc.exe config mrxsmb20 start= disabled
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb20 start= auto
- Ви повинні керувати цими командами на elevated command prompt.
- Ви повинні запустити комп'ютер після того, як ви можете змінити.
Disable SMBv1 by using Group Policy
Ці розділи встановлюють, як використовувати групу Policy для розблокування SMBv1. Ви можете використовувати цей метод на різних версіях Windows.
SMBv1
Цей процес configures following new item in the registry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Для використання групи Policy для налаштування цього, наступні ці кроки:
- Open the Group Policy Management Console. Правий click Група політичного об'єкта (GPO), яка повинна містити новий preferention item, and then click Edit.
- In the console tree under Computer Configuration, expand the Preferences folder, and then expand the Windows Settings folder.
- Right-click the Registry node, point to New, and select Registry Item.
In the New Registry Properties dialog box, select the following:
- Action: Create
- Hive: HKEY_LOCAL_MACHINE
- Key Path: SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
- Value name: SMB1
- Value type: REG_DWORD
- Value data: 0
Ця процедура disable the SMBv1 Server components. Ця група Policy повинна бути застосована до всіх необхідних робочихстанцій, серверів, і домашніх контролерів в домашніх умовах.
WMI filters може бути вибрано для виключення непідтримуваних операційних систем або вибраних exclusions, так само як Windows XP.
Будь-який, коли ви робите ці зміни на домашніх контролерах на яких союзники Windows XP або всі Linux і тридвері системи (що не підтримує SMBv2 або SMBv3) потрібний доступ до SYSVOL або інших файлів, які можуть бути SMB v1.
SMB v1
Натиснути на SMBv1 клієнта, на технічне обслуговування registru потрібні для того, щоб updated to disable the start of MRxSMB10, and then the dependency on MRxSMB10 потрібні буде removed from the entry for LanmanWorkstation so that it can start normally without requiring MRxSMB10 до першого запуску.
Ця підтримка updates and replaces default values in the following two items in the registry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10
Registry entry: Start REG_DWORD: 4= Disabled
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation
Registry entry: DependOnService REG_MULTI_SZ: "Bowser", "MRxSmb20", "NSI"
Більшість містить MRxSMB10, які є тепер виправлені як dependence.
Для налаштування цього за допомогою групи Policy, наступні ці кроки:
- Open the Group Policy Management Console. Right-click the GPO that should contain the new preference item, and then click Edit.
- In the console tree under Computer Configuration, expand the Preferences folder, and then expand the Windows Settings folder.
- Right-click the Registry node, point to New, and select Registry Item.
- In the New Registry Properties dialog box, select the following:
- Action: Update
- Hive: HKEY_LOCAL_MACHINE
- Key Path: SYSTEM\CurrentControlSet\services\mrxsmb10
- Value name: Start
- Value type: REG_DWORD
- Value data: 4
- Action: Replace
- Hive: HKEY_LOCAL_MACHINE
- Key Path: SYSTEM\CurrentControlSet\Services\LanmanWorkstation
- Value name: DependOnService
- Value type: REG_MULTI_SZ
- Value data:
- Bowser
- MRxSmb20
- NSI
Ці три strings не мають bullets (see the following screen shot).
The default value includes MRxSMB10 в багатьох версіях Windows, так як replacing them with this multi-value string, it is in effect removing MRxSMB10 as a dependency for LanmanWorkstation and going from four default values down to just these three values above.
Якщо ви використовуєте Group Policy Management Console, ви не повинні використовувати quotation marks or commas. Just type each entry on individual lines.
Auditing SMBv1 usage
Визначте, які клієнти мають намір підключитися до SMB-серверу з SMBv1, ви можете задовольнити auditing на Windows Server 2016, Windows 10, і Windows Server 2019. Ви можете також audit на Windows 7 і Windows Server 2008 R2 if the May 2018 monthly update is installed, and on Windows 8.1 and Windows Server 2012 R2 if the July 2017 monthly update is installed.
Set-SmbServerConfiguration -AuditSmb1Access $trueSet-SmbServerConfiguration -AuditSmb1Access $falseGet-SmbServerConfiguration | Select AuditSmb1AccessКоли SMBv1 auditing is enabled, event 3000 appears в "Microsoft-Windows-SMBServer\Audit" event log, identifying each client that attempts to connect with SMBv1.
Summary
Якщо всі налаштування є в тій самій GPO, група Policy Management displays following settings.
Testing and validation
Після завершення configuration steps в цьому матеріалі, дозволяє policy to replicate and update. Як необхідна для тестування, run gpupdate /force при комбінації prompt, і будуть повторювати таргети комп'ютерів, щоб зробити помилку, що Registry settings applied correctly. Make sure SMBv2 і SMBv3 є функціонуванням для всіх інших систем в галузі.
Ви не можете скористатися цією системою target.
Як виявляти, включати та вимикати SMBv1, SMBv2 та SMBv3 у Windows
У цій статті описано включення та вимкнення блоку повідомлень сервера (SMB) версії 1 (SMBv1), SMB версії 2 (SMBv2) та SMB версії 3 (SMBv3) на клієнтських та серверних компонентах SMB.
При відключенні або видаленні SMBv1 можуть виникнути проблеми сумісності зі старими комп'ютерами або програмним забезпеченням, SMBv1 має значні вразливості безпеки, і ми настійно рекомендуємо не використовувати його. SMB 1.0 за промовчанням не встановлюється у будь-якому випуску Windows 11 або Windows Server 2019 та пізніших версій. SMB 1.0 також не встановлюється за умовчанням у Windows 10, крім випусків Home і Pro. Рекомендується замість переустановки SMB 1.0 оновити сервер SMB, який, як і раніше, потрібний. Список сторонніх розробників, які вимагають SMB 1.0 та їх оновлень, які видалять вимогу, перегляньте розділ "Очищення продуктів SMB1".
Вимкнення SMBv2 або SMBv3 для усунення несправностей
Ми рекомендуємо увімкнути SMBv2 та SMBv3, але може бути корисним вимкнути його тимчасово для усунення несправностей. Додаткові відомості див. у статті "Виявлення стану, увімкнення та вимкнення протоколів SMB на сервері SMB".
У Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 та Windows Server 2012, вимкнення SMBv3 деактивує такі функції:
- Прозоре відпрацювання відмови - клієнти повторно підключалися без переривання роботи з вузлами кластера під час обслуговування або відпрацювання відмови.
- Горизонтальне масштабування — це одночасний доступ до загальних даних на всіх вузлах кластера файлів.
- Multichannel — агрегування пропускної спроможності мережі та відмовостійкості за наявності кількох шляхів між клієнтом та сервером
- SMB Direct — додає ПІДТРИМКУ мережі RDMA для високої продуктивності, з низькою затримкою та низьким використанням ЦП
- Шифрування забезпечує наскрізне шифрування і захищає від перехоплення в ненадійних мережах.
- Оренда каталогів — покращує час відгуку програм у філіях за допомогою кешування
- Оптимізація продуктивності - оптимізація для невеликих випадкових операцій читання та запису операцій введення-виводу
У Windows 7 та Windows Server 2008 R2 вимкнення SMBv2 деактивує такі функції:
- З'єднання — дозволяє надсилати кілька запитів SMBv2 у вигляді одного запиту.
- Більші операції читання та запису — найкраще використання швидших мереж
- Кешування властивостей папки та файлів – клієнти зберігають локальні копії папок та файлів.
- Стійкі дескриптори – дозволити прозоре повторне підключення до сервера при тимчасовому вимкненні
- Покращений підпис повідомлення - HMAC SHA-256 замінює MD5 як алгоритм хешування
- Покращена масштабованість для загального доступу до файлів – кількість користувачів, спільних папок та відкритих файлів на сервер значно збільшилась
- Підтримка символьних посилань
- Модель оренди клієнта oplock – обмежує дані, що передаються між клієнтом та сервером, підвищуючи продуктивність у мережах з високою затримкою та збільшуючи масштабованість сервера SMB
- Підтримка великого MTU – для повного використання 10 Гігабіт Ethernet (GbE)
- Покращена енергоефективність — клієнти, які мають відкриті файли на сервері, можуть заховати
Протокол SMBv2 з'явився у Windows Vista та Windows Server 2008, а протокол SMBv3 з'явився у Windows 8 та Windows Server 2012. Додаткові відомості про можливості SMBv2 та SMBv3 див.
Видалення SMBv1 за допомогою PowerShell
Нижче наведено кроки щодо виявлення, вимкнення та включення клієнта та сервера SMBv1 за допомогою команд PowerShell з підвищенням прав.
Комп'ютер перезавантажиться після запуску команд PowerShell, щоб вимкнути або увімкнути SMBv1.
Get-WindowsOptionalFeature -Online -FeatureName SMB1ProtocolDisable-WindowsOptionalFeature -Online -FeatureName SMB1ProtocolEnable-WindowsOptionalFeature -Online -FeatureName SMB1ProtocolВи можете виявити стан SMBv1 без підвищення, виконавши: Get-SmbServerConfiguration |
Windows Server 2012 Windows Server 2012 R2, Windows Server 2016, Windows Server 2019: метод диспетчер сервера
Щоб видалити SMBv1 з Windows Server, виконайте наведені нижче дії.
- На панелі моніторингу диспетчер сервера сервера, де потрібно видалити SMBv1, у розділі "Налаштування цього локального сервера" Виберіть "Додати ролі та компоненти".
- На сторінці "Перед початком роботи" Виберіть "Пуск майстра видалення ролей та компонентів", а потім на наступній сторінці натисніть кнопку "Далі".
- На сторінці "Вибір цільового сервера" у кулі серверів переконайтеся, що вибрано сервер, з якого вибрано функцію, а потім натисніть кнопку "Далі".
- На сторінці "Видалити ролі сервера" натисніть кнопку "Далі".
- На сторінці "Видалити функції" зніміть прапорець для підтримки загального доступу до файлів SMB 1.0/CIFS та натисніть кнопку "Далі".
- На сторінці вибору "Підтвердження видалення" переконайтеся, що ця функція вказана, а потім натисніть кнопку "Видалити".
Windows 8.1, Windows 10 та Windows 11: додавання або видалення методів програм
Щоб вимкнути SMBv1 для цих операційних систем, виконайте наведені нижче дії.
- Відкрийте Панель керування, виберіть розділ Програми та компоненти.
- У розділі панель управління Головна виберіть "Увімкнути або вимкнути функції Windows", щоб відкрити вікно "Компоненти Windows".
- У полі "Компоненти Windows" прокрутіть список вниз, зніміть прапорець для підтримки загального доступу до файлів SMB 1.0/CIFS та натисніть кнопку "ОК".
- Після зміни Windows на сторінці підтвердження натисніть кнопку "Перезапустити".
Визначення стану, включення та відключення протоколів SMB
Якщо увімкнути або вимкнути SMBv2 в Windows 8 або Windows Server 2012, SMBv3 також увімкнено або вимкнено, оскільки ці протоколи використовують один стек.
Windows 8 та Windows Server 2012 представили новий командлет Set-SMBServerConfiguration Windows PowerShell. Командлет дозволяє увімкнути або вимкнути протоколи SMBv1, SMBv2 та SMBv3 на серверному компоненті.
Після запуску командлету Set-SMBServerConfiguration не потрібно перезавантажити комп'ютер.
SMB версії 1;
Get-SmbServerConfiguration | Select EnableSMB1ProtocolSet-SmbServerConfiguration -EnableSMB1Protocol $falseSet-SmbServerConfiguration -EnableSMB1Protocol $trueSMB версії 2/v3
Get-SmbServerConfiguration | Select EnableSMB2ProtocolSet-SmbServerConfiguration -EnableSMB2Protocol $falseSet-SmbServerConfiguration -EnableSMB2Protocol $trueДля Windows 7, Windows Server 2008 R2, Windows Vista та Windows Server 2008
Щоб увімкнути або вимкнути протоколи SMB на сервері SMB під керуванням Windows 7, Windows Server 2008 R2, Windows Vista або Windows Server 2008, використовуйте Windows PowerShell або редактор реєстру.
Додаткові методи PowerShell
Для цього методу потрібно PowerShell 2.0 або пізнішої версії.
SMBv1 на сервері SMB
Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
Стандартна конфігурація = увімкнена (не створюється іменоване значення реєстру), тому значення SMB1 не буде повернено.
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -ForceSet-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 1 -ForceЗверніть увагу , що після внесення цих змін необхідно перезапустити комп'ютер. Додаткові відомості див. у розділі "Сховище сервера" в Корпорації Майкрософт.
SMBv2/v3 на сервері SMB
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 0 -ForceSet-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 1 -ForceПісля внесення змін необхідно перезапустити комп'ютер.
Редактор реєстру
Точно дотримуйтесь усіх вказівок цього розділу. Неправильна зміна реєстру може призвести до серйозних проблем. Перш ніж почати зміни, створіть резервну копію реєстру для відновлення на випадок виникнення проблем.
Щоб увімкнути або вимкнути SMBv1 на сервері SMB, налаштуйте наступний розділ реєстру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Registry entry: SMB1 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created)Щоб увімкнути або вимкнути SMBv2 на сервері SMB, налаштуйте наступний розділ реєстру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Registry entry: SMB2 REG_DWORD: 0 = Disabled REG_DWORD: 1 = Enabled Default: 1 = Enabled (No registry key is created)Після внесення змін необхідно перезапустити комп'ютер.
Ось як визначити стан, увімкнути та вимкнути протоколи SMB на клієнті SMB, що працює під керуванням Windows 10, Windows Server 2019, Windows 8.1, Windows Server 2016, Windows Server 2012 R2 та Windows Server 2012.
SMBv1 на клієнті SMB
sc.exe qc lanmanworkstationsc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi sc.exe config mrxsmb10 start= disabledsc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb10 start= autoSMB версії 2/v3 у клієнті SMB
sc.exe qc lanmanworkstationsc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi sc.exe config mrxsmb20 start= disabledsc.exe config lanmanworkstation depend= bowser/mrxsmb10/mrxsmb20/nsi sc.exe config mrxsmb20 start= auto- Ці команди необхідно виконати у командному рядку з підвищеними привілеями.
- Після внесення змін необхідно перезапустити комп'ютер.
Вимкнення SMBv1 за допомогою групової політики
У цьому розділі описано, як вимкнути SMBv1 за допомогою групової політики. Цей метод можна використовувати у різних версіях Windows.
SMB версії 1;
Ця процедура налаштовує наступний новий елемент у реєстрі:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Щоб налаштувати групову політику, виконайте наведені нижче дії.
- Відкрийте Консоль управління груповими політиками. Клацніть правою кнопкою миші об'єкт групової політики, який повинен містити новий елемент переваги, а потім натисніть кнопку "Змінити".
- У дереві консолі у розділі "Конфігурація комп'ютера" розгорніть папку "Параметри"і розгорніть папку "Параметри Windows".
- Клацніть правою кнопкою миші вузол реєстру , виберіть пункт "Створитиі виберіть елемент реєстру.
У діалоговому вікні "Нові властивості реєстру" виберіть наступне:
- Дія. Створення
- Hive: HKEY_LOCAL_MACHINE
- Шлях до ключа: SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
- Ім'я значення: SMB1
- Тип значення: REG_DWORD
- Дані про значення: 0
Ця процедура вимикає компоненти сервера SMBv1. Ця групова політика повинна застосовуватися до всіх необхідних робочих станцій, серверів та контролерів домену в домені.
Фільтри WMI також можна встановити для виключення непідтримуваних операційних систем або вибраних винятків, таких як Windows XP.
Будьте обережні при внесенні цих змін на контролерах домену, на яких застарілі системи Windows XP або старіші системи Linux та сторонніх виробників (які не підтримують SMBv2 або SMBv3) вимагають доступу до SYSVOL або інших файлових ресурсів, в яких вимкнено SMB версії 1.
SMB версії 1
Щоб вимкнути клієнт SMBv1, необхідно оновити розділ реєстру служб, щоб вимкнути початок MRxSMB10, а потім залежність від MRxSMB10 повинна бути видалена із запису для LanmanWorkstation щоб вона почала нормально, не вимагаючи MRxSMB10 для першого запуску.
Це посібник оновлює та замінює значення за замовчуванням у наступних двох елементах реєстру:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10
Запис реєстру: запуск REG_DWORD: 4= вимкнено
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation
Запис реєстру: DependOnService REG_MULTI_SZ: "Bowser", "MRxSmb20", "NSI"
Стандартне значення включало MRxSMB10, яке тепер видаляється як залежність.
Щоб настроїти це за допомогою групової політики, виконайте наведені нижче дії.
- Відкрийте Консоль управління груповими політиками. Клацніть правою кнопкою миші об'єкт групової політики, який повинен містити новий елемент переваги, а потім натисніть кнопку "Змінити".
- У дереві консолі у розділі "Конфігурація комп'ютера" розгорніть папку "Параметри"і розгорніть папку "Параметри Windows".
- Клацніть правою кнопкою миші вузол реєстру , виберіть пункт "Створитиі виберіть елемент реєстру.
- У діалоговому вікні "Нові властивості реєстру" виберіть наступне:
- Дія: оновлення
- Hive: HKEY_LOCAL_MACHINE
- Шлях до ключа: SYSTEM\CurrentControlSet\services\mrxsmb10
- Ім'я значення: Start
- Тип значення: REG_DWORD
- Дані значення: 4
- Дія: заміна
- Hive: HKEY_LOCAL_MACHINE
- Шлях до ключа: SYSTEM\CurrentControlSet\Services\LanmanWorkstation
- Ім'я значення: DependOnService
- Тип значення: REG_MULTI_SZ
- Дані про значення:
- Баузер
- MRxSmb20
- NSI
Ці три рядки не містять маркери (див. наступний знімок екрана).
Значення за замовчуванням включає MRxSMB10 у багатьох версіях Windows, тому, замінивши їх цим рядком з кількома значеннями, вона фактично видаляє MRxSMB10 як залежність для LanmanWorkstation і походить від чотирьох значень за умовчанням до цих трьох значень вище.
При використанні консолі управління груповими політиками не потрібно використовувати лапки або коми. Просто введіть кожен запис в окремих рядках.
Аудит використання SMBv1
Щоб визначити, які клієнти намагаються підключитися до сервера SMB за допомогою SMBv1, можна увімкнути аудит у Windows Server 2016, Windows 10 та Windows Server 2019. Ви також можете виконати аудит у Windows 7 та Windows Server 2008 R2, якщо встановлено щомісячне оновлення за травень 2018 м. та у Windows 8.1 та Windows Server 2012 R2, якщо щомісячне оновлення за липень 2017 р. встановлено.
Set-SmbServerConfiguration -AuditSmb1Access $trueSet-SmbServerConfiguration -AuditSmb1Access $falseGet-SmbServerConfiguration | Select AuditSmb1AccessЯкщо увімкнено аудит SMBv1, подія 3000 відображається в журналі подій Microsoft-Windows-SMBServer\Audit, що визначає кожен клієнт, який намагається підключитися до SMBv1.
Підсумки
Якщо всі параметри знаходяться в одному об'єкті групової політики, керування груповими політиками відображає такі параметри.
Тестування та перевірка
Виконавши налаштування в цій статті, дозвольте політиці реплікацію та оновлення. За потреби для тестування запустіть gpupdate /force у командному рядку, а потім перегляньте цільові комп'ютери, щоб переконатися, що параметри реєстру використовуються правильно. Переконайтеся, що SMBv2 та SMBv3 працюють для всіх інших систем у середовищі.
Не забудьте перезапустити цільові системи.
