windows smb共享默认启用多层安全限制,旨在防止未授权访问和网络攻击;在可信局域网中需有意识调整来宾登录、本地账户共享模型、smb加密签名及防火墙策略等关键配置以平衡安全性与便利性。
windows smb 共享默认启用多层安全限制,目的是防止未授权访问和网络攻击。若需在可信局域网中平衡安全性与便利性,必须有意识地调整若干关键策略,而非简单“关掉所有防护”。以下配置要点均基于 windows 10/11 及 server 2016+ 系统当前(2026年)默认行为整理,聚焦真实生效项。
来宾访问控制:启用不安全的来宾登录(仅限可信内网)
自 Windows 10 1709 起,SMB 2/3 客户端默认禁止使用来宾(Guest)凭据连接——即使对方共享明确允许 Everyone 访问。这是最常导致“拒绝访问”却查不出原因的设置。
- 打开组策略编辑器(gpedit.msc),定位至:
计算机配置 → 管理模板 → 网络 → Lanman 工作站 - 启用策略:启用不安全的来宾登录
- 该策略作用于客户端,即你用来访问 NAS 或其他 Windows 共享的那台电脑
- 注意:此操作不等于开启 Guest 账户本身,仅允许客户端在认证失败后尝试来宾模式;仍需服务端配合(如 NAS 开启匿名共享)
本地账户共享模型:切换为“仅来宾”模式
当共享目标是 Windows 主机(非 NAS),且希望免密访问时,必须让系统接受“无凭证”的会话请求。
- 运行 secpol.msc → 本地策略 → 安全选项
- 修改两项关键设置:
• 网络访问:本地账户的共享和安全模型 → 设为「仅来宾 - 本地用户以来宾身份验证」
• 账户:来宾账户状态 → 设为「已启用」 - 这两项共同决定:当客户端未提供有效凭据时,系统是否允许以 Guest 身份建立 SMB 会话
- 若设为「经典 - 本地用户以自己的身份验证」,则无凭据访问必然失败
SMB 加密与签名:按场景选择性放宽
Windows 默认对 SMB 通信启用加密与数字签名,可防范中间人窃听,但部分旧设备(如老款 NAS、打印机、嵌入式系统)不支持,导致连接中断。
- 检查 SMB 加密策略(gpedit.msc):
计算机配置 → 管理模板 → 网络 → Lanman 工作站 → 要求服务器对 SMB 签名 和 要求服务器对 SMB 加密 - 如确认远端设备不支持,可将二者设为「已禁用」或「未配置」(推荐先试「未配置」)
- 注意:禁用 SMB 加密 ≠ 关闭传输保护;若网络本身不可信(如跨公网、Wi-Fi 公共热点),不应禁用
防火墙与服务:确保底层通路畅通
权限再开放,若通信链路被拦,一切配置都无效。常见被忽略的环节:
- 确保 Server 和 Workstation 服务处于「正在运行」状态(services.msc 中检查)
- 防火墙需放行 TCP 445(SMB 直接端口),而非仅 NetBIOS 的 139 端口
- 在「允许应用通过防火墙」列表中,勾选「文件和打印机共享」在「专用」网络中的选项
- 网络类型必须为「专用」,不能是「公共」;否则高级共享设置中相关选项自动灰显











