服务器共享目录安全加固需从访问控制、协议防护、权限分层和系统级收敛四方面同步发力,包括禁用默认共享与匿名访问、实施ntfs+共享双层权限、禁用smbv1并强制签名、强化身份认证与审计追踪。

服务器共享目录安全加固不是加个密码就完事,而是要从访问控制、协议防护、权限分层和系统级收敛四方面同步发力。核心目标是:让合法用户方便访问,让非法行为无处下手。
关闭默认共享与匿名访问
Windows服务器默认开启的C$、D$、IPC$、ADMIN$等管理共享,是攻击者常利用的入口。必须彻底禁用:
- 注册表修改:定位到
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters,新建DWORD值AutoShareServer,设为0 - 组策略加固:打开
gpedit.msc→ 计算机配置 → 安全设置 → 本地策略 → 安全选项 → 关闭“网络访问:允许匿名SID/名称转换”和“网络访问:不将Everyone权限应用于匿名用户” - 禁用SAM匿名枚举:同样在安全选项中,将“网络访问:不允许SAM账户和共享的匿名枚举”设为“已启用”
实施NTFS+共享双层权限控制
仅靠共享权限或仅靠NTFS权限都不安全,二者叠加才构成有效防线。关键逻辑是:最终权限 = 共享权限 ∩ NTFS权限。
- 共享权限层:对每个共享设置最小化权限,例如只给特定域组“读取”或“更改”,绝不用
Everyone或Guest - NTFS权限层:取消继承,清除默认权限;根目录仅保留
SYSTEM、Administrators完全控制 + 指定只读组的“读取与执行” - 子目录隔离:财务文件夹只赋予
Domain_Finance组修改权限,研发目录仅开放给Domain_RnD组,互不继承、互不可见
限制协议暴露与传输风险
SMBv1已知存在永恒之蓝等高危漏洞,且不支持加密;445端口若未加防护,极易成为横向移动跳板。
- 禁用SMBv1:PowerShell执行
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart - 强制SMB签名:组策略中启用“Microsoft网络客户端:数字签名通信(始终)”和“Microsoft网络服务器:数字签名通信(始终)”
- 关闭非必要端口:通过防火墙或注册表禁用NetBIOS(139端口),并确认445端口仅对可信内网IP段开放
- Linux Samba场景:确保
smb.conf中security = user,禁用guest ok = yes,启用server min protocol = SMB2
强化身份认证与审计追踪
没有强认证,再细的权限也形同虚设;没有日志审计,出事无法溯源。
- 禁止空密码访问:组策略中启用“网络访问:不允许SAM账户的空密码”
- 限制网络登录账户:在“用户权限分配”中,精简“从网络访问此计算机”的授权列表,仅保留运维组和业务组
- 开启SMB审计:在“高级审核策略配置”中启用“对象访问→文件共享”和“详细跟踪→SMB会话连接”
- 定期审查日志:重点关注
Security日志中的事件ID 4662(对象访问)、5145(共享访问)、4625(登录失败)











