windows文件共享安全加固需控制访问入口、收紧权限边界、关闭冗余通道并留存操作痕迹;共享与ntfs权限须协同,取交集生效;共享名加$隐藏、禁用netbios及smbv1;强化身份鉴别、启用审计与服务收敛。
windows 文件共享系统安全加固,核心在于控制访问入口、收紧权限边界、关闭冗余通道,并留下可追溯的操作痕迹。不是堆砌功能,而是让每一步访问都有据可查、有策可依、有限可止。
共享权限与NTFS权限必须协同生效
很多问题出在只调NTFS权限、忽略共享层控制。用户通过网络访问时,系统先验共享权限,再验NTFS权限,最终取两者交集。若共享权限设为“Everyone-完全控制”,等于把门敞开,仅靠NTFS堵漏风险极高。
- 共享权限应遵循最小化原则:只给业务必需的组(如Domain_Finance_R、Domain_RnD_RW)分配读/写,禁用Everyone或Authenticated Users的写入权限
- NTFS权限需取消继承并手动清理,默认只保留SYSTEM、Administrators完全控制,其他按角色建专用域安全组授权
- 对根共享文件夹(如CompanyData),显式拒绝Domain Users的“创建文件/写入属性”等高危权限,防止越权上传或覆盖
隐藏共享+关闭非必要协议端口
不暴露,是第一道防线。常规共享名后加$(如Finance$)即可实现网络邻居不可见,但需配合服务级收敛才真正有效。
- 禁用TCP/IP上的NetBIOS:在网卡IPv4高级设置的WINS页中勾选“禁用TCP/IP上的NetBIOS”,同时将“TCP/IP NetBIOS Helper”服务设为禁用,关闭UDP137/138、TCP139端口
- 如无跨子网浏览需求,可停用“Computer Browser”服务;如不提供打印服务,停用“Print Spooler”
- 若仅限内网使用且无需远程管理,考虑禁用“Server”服务(停用后共享功能整体不可用,慎用)
强化身份鉴别与爆破防护
SMB暴力破解仍是高频攻击手段,尤其针对弱口令和默认账户。防御重点不在屏蔽IP,而在提高攻击成本与失败响应速度。
- 重命名Administrator账户,禁用Guest账户;所有域账户启用密码复杂度(8位以上,含大小写字母、数字、符号),最长有效期设为90天
- 启用账户锁定策略:连续5次失败登录即锁定账户30分钟,复位计数器设为30分钟
- 禁用匿名SID/枚举:本地组策略中启用“网络访问:不允许SAM账户的匿名枚举”和“网络访问:不允许匿名访问共享”
- 开启安全审核:至少启用“登录事件”“账户管理”“对象访问”的成功与失败审计,日志保留不少于180天
服务与注册表层面的深度收敛
系统默认开放的服务和注册表行为,常被攻击者用于横向移动或提权。加固需下沉到服务启停、协议开关与内核参数。
- 停用非必要服务:Background Intelligent Transfer Service、Remote Registry、Windows Remote Management(WinRM)、Shell Hardware Detection等
- 对SMBv1协议彻底禁用(PowerShell执行:Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force),强制使用SMBv2/v3并启用签名
- 启用SYN洪水保护(注册表键SynAttackProtect=2),限制半开连接数,降低DoS类攻击影响面











