Smb1 enable v1 что это

Как отключить или включить протокол SMBv1 в Windows 10/Server 2016?

По-умолчанию в Windows Server 2016/2019 и Windows 10 (начиная с билда 1709) отключена поддержка сетевого протокола для общего доступа к файлам в сетевых папках Server Message Block 1.0 (SMBv1). Этот протокол в большинстве случаев нужно только для обеспечения работы устаревших систем, например снятых с поддержки Windows XP, Windows Server 2003 и т.д. В этой статье мы рассмотрим, как включить или корректно отключить поддержку клиента и сервера SMBv1 в Windows 10 и Windows Server 2016/2019.

В одной из предыдущих статей мы приводили таблицу совместимости версий протокола SMB на стороне клиента и сервера. Согласно этой таблице, старые версии клиентов (XP, Server 2003 и некоторые устаревшие *nix клиенты) могут использовать для доступа к файловым ресурсам только протокол SMB 1.0. Если таких клиентов в сети не осталось, можно полностью отключить SMB 1.0 на стороне файловых серверов (в том числе контролерах домена AD) и клиентских станциях.

В Windows 10 и Windows Server 2016 протокол SMBv1 разделен на два отдельных компонента – SMB клиент и SMB сервер, которые можно включать/отключать отдельно.

Аудит доступа к файловому серверу по SMB v1.0

Перед отключением и полным удалением драйвера SMB 1.0 на стороне файлового SMB сервера желательно убедится, что в сети не осталось устаревших клиентов, которые используют для подключения протокол SMB v1.0. Для этого, нужно включить аудит доступа к файловому серверу по SMB1 протоколу с помощью команды PowerShell:

Через пару дней откройте на сервере журнал событий Applications and Services -> Microsoft -> Windows -> SMBServer -> Audit и проверьте, были ли зафиксированы попытки доступа к ресурсам сервера по протоколу SMB1.

В нашем примере в журнале обнаружено событие с EventID 3000 от источника SMBServer, в котором указано что клиент 192.168.1.10 пытается обратиться к сервереу по протоколу SMB1.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Вам нужно найти в сети этот компьютер или устройство, при необходимости обновить ОС или прошивку, до версии поддерживающий, более новые протоколы SMB: SMBv2 или SMBv3.

В данном случае, мы проигнорируем эту информацию, но нужно учитывать тот факт, что в дальнейшем данный клиент не сможет получить SMB доступ к общим папкам на этом сервере.

Включение/отключение SMB 1.0 в Windows Server 2016/2019

В Windows Server 2016, начиная с билда 1709, и Windows Server 2019 по умолчанию отключен протокол SMBv1. Чтобы включить поддержку клиентского протокола SMBv1в новых версиях Windows Server, нужно установить отдельный компонент SMB 1.0/CIFS File Sharing Support.

Вы можете установить компонент поддержки клиента SMBv1 с помощью Server Manager, или через PowerShell.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Проверить, что SMBv1 включен можно командой PowerShell:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Чтобы установить компонент FS-SMB1, выполните:

Для удаления SMBv1 клиента (понадобится перезагрузка), выполните:

Uninstall-WindowsFeature –Name FS-SMB1 –Remove

Чтобы ваш сервер мог обрабатывать доступ клиентов по протоколу SMBv1, кроме компонента FS-SMB1 нужно, чтобы поддержка протокола SMBv1 была включена на уровне файлового сервера SMB. Чтобы проверить, что на вашем сервере включен доступ по SMBv1 к сетевым папкам, выполните:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Строка “ EnableSMB1Protocol: True ” говорит о том, что у вас разрешен доступ по протоколу SMBv1 к сетевым папкам на сервере. Чтобы отключить поддержку сервера SMBv1 в Windows Server, выполните команду:

Теперь с помощью командлета Get-SmbServerConfiguration убедитесь, что протокол SMB1 отключен.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Чтобы включить поддержку протокола SMBv1 на сервере, выполните команду:

sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi
sc.exe config mrxsmb10 start= disabled

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Включить/отключить SMB 1.0 в Windows 10

Как мы уже говорили, начиная с Windows 10 1709, во всех новых билдах поддержка протокола SMB1 отключена (также отключен гостевой доступ по протоколу SMBv2).

В Windows 10 вы можете проверить статус компонентов SMBv1 протокола командой DISM:

Dism /online /Get-Features /format:table | find «SMB1Protocol»

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

В нашем примере видно, что все компоненты SMBv1 отключены:

В Windows 10 также можно управлять компонентами SMB 1 из панели управления компонентами ( optionalfeatures.exe ). Разверните ветку Поддержка общего доступа к файлам SMB 1.0 /CIFS. Как вы видите здесь также доступны 3 компонента:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Вы можете включить клиент и сервер SMBv1 в Windows 10 из окна управления компонентами или командой:

Dism /online /Enable-Feature /FeatureName:»SMB1Protocol»
Dism /online /Enable-Feature /FeatureName:»SMB1Protocol-Client»
Dism /online /Enable-Feature /FeatureName:»SMB1Protocol-Server»

Если после включения SMBv1 клиента, он не используется более 15 дней, он автоматически отключается.

Чтобы отключить поддержку клиента и сервера SMB1 в Windows 10, выполните следующие команды DISM:

Dism /online /Disable-Feature /FeatureName:»SMB1Protocol»
Dism /online /Disable-Feature /FeatureName:»SMB1Protocol-Client»
Dism /online /Disable-Feature /FeatureName:»SMB1Protocol-Server»

Если вы отключили поддержку SMBv1 клиента в Windows 10, то при доступе к сетевой папке на файловом сервере, который поддерживает только SMBv1 (протоколы SMBv2 и v3 отключены или не поддерживаются), появятся ошибки вида:

;Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Также при отключении клиента SMBv1 на компьютере перестает работать служба Computer Browser (Обозреватель компьютеров), которая используется устаревшим протоколом NetBIOS для обнаружения устройств в сети. Для корректгого отобрражения соседних компьютеров в сети Windows 10 нужно настроить службу Function Discovery Provider Host (см. статью).

Отключение SMBv1 с помощью групповых политик

В доменной среде Active Directory вы можете отключить протокол SMBv1 на всех серверах и компьютеров с помощью групповой политики. Т.к. в стандартных политиках Windows нет политики настройки компонентов SMB, придется отключать его через политику реестра.

Если вы хотите через GPO отключить на компьютерах SMB клиент, создайте дополнительно два параметра реестра:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Осталось обновить настройки групповых политик на клиентах и после перезагрузки проверить, что компоненты SMBv1 полностью отключены.

Источник

Как обнаруживать, включать и отключать SMBv1, SMBv2 и SMBv3 в Windows

применимо к: Windows Server 2022, Windows 10, Windows 8.1, Windows 8, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012

В этой статье описывается, как включить и отключить протокол SMB версии 1 (SMBv1), SMB версии 2 (SMB) и SMB версии 3 (SMBv3) на клиентских и серверных компонентах SMB.

Хотя отключение или удаление SMBv1 может вызвать некоторые проблемы совместимости со старыми компьютерами или программами, SMBv1 имеет существенные уязвимости, и мы настоятельно рекомендуем не использовать ее.

Отключение SMB или SMBv3 для устранения неполадок

Мы рекомендуем включить протоколы SMB 2.0 и SMBv3, но может оказаться полезным временно отключить их для устранения неполадок. Дополнительные сведения см. в статье как определить состояние, включить и отключить протоколы SMB на сервере SMB.

в Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 и Windows Server 2012, отключение SMBv3 деактивирует следующие функциональные возможности:

в Windows 7 и Windows Server 2008 R2 отключение 2.0 отключает следующие функции:

протокол smb был впервые появился в Windows Vista и Windows Server 2008, а протокол SMBv3 появился в Windows 8 и Windows Server 2012. Дополнительные сведения о функциях SMB и SMBv3 см. в следующих статьях:

Удаление SMBv1

вот как можно удалить SMBv1 в Windows 10, Windows 8.1, Windows Server 2019, Windows Server 2016 и Windows 2012 R2.

Методы PowerShell

Ниже приведены инструкции по обнаружению, отключению и включению SMBv1 клиента и сервера с помощью команд PowerShell.

Компьютер будет перезагружен после выполнения команд PowerShell для отключения или включения SMBv1.

Windows Server 2012 Windows Server 2012 R2, Windows Server 2016, Windows Server 2019: диспетчер сервера метод

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

чтобы удалить SMBv1 с сервера Windows:

Windows 8.1 и Windows 10: метод «установка и удаление программ»

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

чтобы отключить SMBv1 для Windows 8.1 и Windows 10:

Как определить состояние, включить и отключить протоколы SMB на сервере SMB

для Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows 10 и Windows Server 2019

в Windows 8 и Windows Server 2012 появился новый командлет Set-смбсерверконфигуратион Windows PowerShell. Командлет позволяет включать или отключать протоколы SMBv1, SMB и SMBv3 на серверном компоненте.

при включении или отключении протокола smb в Windows 8 или Windows Server 2012 также включается или отключается SMBv3. Это происходит из-за того, что эти протоколы используют один и тот же стек.

После запуска командлета Set-смбсерверконфигуратион перезагружать компьютер не требуется.

Источник

Почему и как необходимо отключить SMB1 в Windows 10/8/7

SMB или Server Message Block это протокол обмена по сети, предназначенный для совместного использования файлов, принтеров и других различных устройств. Существует три версии SMB – SMBv1, SMBv2 и SMBv3. Из соображений безопасности Microsoft рекомендует отключить SMB версии 1, так как он устарел и использует технологию, которой почти 30 лет. Чтобы избежать заражения вирусами-вымогателями типа WannaCrypt нужно отключить SMB1 и установить обновления для операционной системы. Этот протокол используется Windows 2000, Windows XP, Windows Server 2003 и Windows Server 2003 R2 – поэтому сетевой файловый доступ к данным версиям ОС будет не доступен. Тоже самое относится к некоторым сетевым хранилищам, сканерам и т.п.

Отключение SMB1 из Панели управления

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Отключаем ‘Поддержка общего доступа к файлам SMB 1.0/CIFS’

Отключение SMB1 через Powershell

Откройте консоль Powershell с правами администратора и введите следующую команду:

Отключить SMB1 с помощью реестра Windows

Также можно отключить SMBv1 запустив regedit.exe и перейдя к следующему разделу:

Создайте в этом разделе DWORD SMB1 со значением 0.

Значения для включения и отключения SMB1:

После этого необходимо установить обновление MS17-010. Обновление вышло подо все версии Windows, включая не поддерживаемые больше Windows XP и Windows Server 2003.

И в заключении хочется сказать, что, не смотря на установленный антивирус и регулярные обновления операционной системы, если Вам дороги ваши данные, необходимо в первую очередь думать о резервном копировании.

Источник

SMB Windows 10: настройка и как включить SMB1 и SMB2

Всем привет! Сегодня столкнулся с такой проблемой. При построении локальной сети с двумя компьютерами первый (Windows 10) наотрез отказывается видеть другой комп (Windows 7). Все настройки я произвел правильно и открыл общий доступ. Но как потом оказалось, вся проблема в специальном сетевом протоколе SMB 1. Дело в том, что это старый протокол, который работает на олдскульных ОС. И он есть в десятке, но на последних обновлениях операционной системы Microsoft решила его отключить (во имя безопасности).

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Симптомы достаточно простые. Вы выполнили все нужные настройки, заходите в раздел сети, а там ничего кроме вашего маршрутизатора не отображается. Бывает такое, что компьютер вы видите, и даже можете на него зайти, но вот при попытке открыть расшаренную папку можно лицезреть вот такое вот сообщение:

«Вы не можете подключиться к общей папке, так как она небезопасна. Эта общая папка работает по устаревшему протоколу SMB1, который не безопасен и может подвергнуть вашу систему риску атаки.»

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Может быть еще вот такой текст ошибки: «Не удалось выполнить сопоставление сетевого диска из-за следующей ошибки». Ну и дальше все в том же духе.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Кстати, некоторые старые роутеры, также исползают устаревший SMB1 протокол – поэтому если у вас еще наблюдается проблема с доступом к жесткому диску или флешке, которые подключены к роутеру, то дальнейшие инструкции вам также будут полезны. Что мы будем делать? – нам нужно просто включить протокол SMBv1, и проблема будет решена. Поехали!

Включения SMB1 на Windows 10

Открываем меню «Пуск» и в поисковой строке вводим «Включение и отключение компонентов Windows». Можете просто ввести не полное слово «компонент». Вы также можете зайти туда через «Панель управления» (нажимаем кнопки «Win» и «R» – вводим команду: control). Далее заходим в «Программы и компоненты» и слева выбираем тот же самый пункт с отключением и включением компонентов.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Находим раздел с упоминанием нашего любимого протокола и включаем в папке все галочки. В самом конце нажимаем «ОК», чтобы изменения были приняты.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

После этого SMB-1 в Windows 10 будет включено, и проблемы с сетью возникнуть не должны. Я бы на всякий случай перезагрузил компьютер. Но если вы все равно не видите какой-то компьютер в сети, или есть проблемы с доступом, смотрим следующую главу.

Проверка настроек

Нам нужно посмотреть настройки общего доступа и есть ли они у вас вообще.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Включение SMB2

Сначала давайте проверим статус SMBv2. Для это откройте «PowerShell» с правами админа, нажав ПКМ по кнопке «Пуск».

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Get-SmbServerConfiguration | Select EnableSMB2Protocol

Если вы видите значение «True», то значит протокол работает. Если стоит значение «False», то включить параметр можно также с помощью команды:

ПРИМЕЧАНИЕ! Таким же образом можно включить или выключить SMB1 – просто замените в команде одну цифру (2 на 1).

Далее кликаем по «Y» и на «Enter», чтобы подтвердить свои действия. Если же вы хотите отключить SMB2, то вместо «true» ставим «false». В конце не забываем перезагрузить систему.

Ничего не помогло, папку или компьютер не видно, ничего не работает

Если проблема остается, то есть несколько вариантов – от неправильных сетевых настроек до проблем с некоторыми службами в самой операционной системе. Все решения я уже описал в отдельной статье, и с ней вы можете ознакомиться по этой ссылке. То, что описано там, должно помочь.

Источник

Боремся с вирусами и инфраструктурой, или отключение SMB v1

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

В связи с недавной эпидемией шифровальщика WannaCry, эксплуатирующим уязвимость SMB v1, в сети снова появились советы по отключению этого протокола. Более того, Microsoft настоятельно рекомендовала отключить первую версию SMB еще в сентябре 2016 года. Но такое отключение может привести к неожиданным последствиям, вплоть до курьезов: лично сталкивался с компанией, где после борьбы с SMB перестали играть беспроводные колонки Sonos.

Специально для минимизации вероятности «выстрела в ногу» я хочу напомнить об особенностях SMB и подробно рассмотреть, чем грозит непродуманное отключение его старых версий.

SMB (Server Message Block) – сетевой протокол для удаленного доступа к файлам и принтерам. Именно он используется при подключении ресурсов через \servername\sharename. Протокол изначально работал поверх NetBIOS, используя порты UDP 137, 138 и TCP 137, 139. С выходом Windows 2000 стал работать напрямую, используя порт TCP 445. SMB используется также для входа в домен Active Directory и работы в нем.

Помимо удаленного доступа к ресурсам протокол используется еще и для межпроцессорного взаимодействия через «именованные потоки» – named pipes. Обращение к процессу производится по пути \.\pipe\name.

Первая версия протокола, также известная как CIFS (Common Internet File System), была создана еще в 1980-х годах, а вот вторая версия появилась только с Windows Vista, в 2006. Третья версия протокола вышла с Windows 8. Параллельно с Microsoft протокол создавался и обновлялся в его открытой имплементации Samba.

В каждой новой версии протокола добавлялись разного рода улучшения, направленные на увеличение быстродействия, безопасности и поддержки новых функций. Но при этом оставалась поддержка старых протоколов для совместимости. Разумеется, в старых версиях было и есть достаточно уязвимостей, одной из которых и пользуется WannaCry.

ВерсияОперационная системаДобавлено, по сравнению с предыдущей версией
SMB 2.0Windows Vista/2008Изменилось количество команд протокола со 100+ до 19
Возможность «конвейерной» работы – отправки дополнительных запросов до получения ответа на предыдущий
Поддержка символьных ссылок
Подпись сообщений HMAC SHA256 вместо MD5
Увеличение кэша и блоков записи\чтения
SMB 2.1Windows 7/2008R2Улучшение производительности
Поддержка большего значения MTU
Поддержка службы BranchCache – механизм, кэширующий запросы в глобальную сеть в локальной сети
SMB 3.0Windows 8/2012Возможность построения прозрачного отказоустойчивого кластера с распределением нагрузки
Поддержка прямого доступа к памяти (RDMA)
Управление посредством командлетов Powershell
Поддержка VSS
Подпись AES–CMAC
Шифрование AES–CCM
Возможность использовать сетевые папки для хранения виртуальных машин HyperV
Возможность использовать сетевые папки для хранения баз Microsoft SQL
SMB 3.02Windows 8.1/2012R2Улучшения безопасности и быстродействия
Автоматическая балансировка в кластере
SMB 3.1.1Windows 10/2016Поддержка шифрования AES–GCM
Проверка целостности до аутентификации с использованием хеша SHA512
Обязательные безопасные «переговоры» при работе с клиентами SMB 2.x и выше

Считаем условно пострадавших

Посмотреть используемую в текущий момент версию протокола довольно просто, используем для этого командлет Get–SmbConnection:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Вывод командлета при открытых сетевых ресурсах на серверах с разной версией Windows.

Из вывода видно, что клиент, поддерживающий все версии протокола, использует для подключения максимально возможную версию из поддерживаемых сервером. Разумеется, если клиент поддерживает только старую версию протокола, а на сервере она будет отключена – соединение установлено не будет. Включить или выключить поддержку старых версий в современных системах Windows можно при помощи командлета Set–SmbServerConfiguration, а посмотреть состояние так:

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Выключаем SMBv1 на сервере с Windows 2012 R2.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Результат при подключении с Windows 2003.

Таким образом, при отключении старого, уязвимого протокола можно лишиться работоспособности сети со старыми клиентами. При этом помимо Windows XP и 2003 SMB v1 используется и в ряде программных и аппаратных решений (например NAS на GNU\Linux, использующий старую версию samba).

ПроизводительПродуктКомментарий
BarracudaSSL VPN
Web Security Gateway backups
CanonСканирование на сетевой ресурс
CiscoWSA/WSAv
WAASВерсии 5.0 и старше
F5RDP client gateway
Microsoft Exchange Proxy
Forcepoint (Raytheon)«Некоторые продукты»
HPEArcSight Legacy Unified ConnectorСтарые версии
IBMNetServerВерсия V7R2 и старше
QRadar Vulnerability ManagerВерсии 7.2.x и старше
LexmarkМФУ, сканирование на сетевой ресурсПрошивки Firmware eSF 2.x и eSF 3.x
Linux KernelКлиент CIFSС 2.5.42 до 3.5.x
McAfeeWeb Gateway
MicrosoftWindowsXP/2003 и старше
MYOBAccountants
NetAppONTAPВерсии до 9.1
NetGearReadyNAS
OracleSolaris11.3 и старше
Pulse SecurePCS8.1R9/8.2R4 и старше
PPS5.1R9/5.3R4 и старше
QNAPВсе устройства храненияПрошивка старше 4.1
RedHatRHELВерсии до 7.2
RicohМФУ, сканирование на сетевой ресурсКроме ряда моделей
RSAAuthentication Manager Server
SambaSambaСтарше 3.5
SonosБеспроводные колонки
SophosSophos UTM
Sophos XG firewall
Sophos Web Appliance
SUSESLES11 и старше
SynologyDiskstation ManagerТолько управление
Thomson ReutersCS Professional Suite
TintriTintri OS, Tintri Global Center
VMwareVcenter
ESXiСтарше 6.0
WorldoxGX3 DMS
XeroxМФУ, сканирование на сетевой ресурсПрошивки без ConnectKey Firmware

Список взят с сайта Microsoft, где он регулярно пополняется.

Перечень продуктов, использующих старую версию протокола, достаточно велик – перед отключением SMB v1 обязательно нужно подумать о последствиях.

Все-таки отключаем

Если программ и устройств, использующих SMB v1 в сети нет, то, конечно, старый протокол лучше отключить. При этом если выключение на SMB сервере Windows 8/2012 производится при помощи командлета Powershell, то для Windows 7/2008 понадобится правка реестра. Это можно сделать тоже при помощи Powershell:

Или любым другим удобным способом. При этом для применения изменений понадобится перезагрузка.

Для отключения поддержки SMB v1 на клиенте достаточно остановить отвечающую за его работу службу и поправить зависимости службы lanmanworkstation. Это можно сделать следующими командами:

Для удобства отключения протокола по всей сети удобно использовать групповые политики, в частности Group Policy Preferences. С помощью них можно удобно работать с реестром.

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Создание элемента реестра через групповые политики.

Чтобы отключить протокол на сервере, достаточно создать следующий параметр:

новый параметр: REG_DWORD c именем SMB1;

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Создание параметра реестра для отключения SMB v1 на сервере через групповые политики.

Для отключения поддержки SMB v1 на клиентах понадобится изменить значение двух параметров.

Сначала отключим службу протокола SMB v1:

параметр: REG_DWORD c именем Start;

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

Обновляем один из параметров.

Потом поправим зависимость службы LanmanWorkstation, чтоб она не зависела от SMB v1:

параметр: REG_MULTI_SZ с именем DependOnService;

Smb1 enable v1 что это. Смотреть фото Smb1 enable v1 что это. Смотреть картинку Smb1 enable v1 что это. Картинка про Smb1 enable v1 что это. Фото Smb1 enable v1 что это

После применения групповой политики необходимо перезагрузить компьютеры организации. После перезагрузки SMB v1 перестанет использоваться.

Работает – не трогай

Как ни странно, эта старая заповедь не всегда полезна – в редко обновляемой инфраструктуре могут завестись шифровальщики и трояны. Тем не менее, неаккуратное отключение и обновление служб могут парализовать работу организации не хуже вирусов.

Расскажите, а вы уже отключили у себя SMB первой версии? Много было жертв?

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *