windows共享文件夹通过smb 3.0+协议默认实现传输加密,需禁用smb1、强制加密签名、启用密码保护共享、限制权限,并可选efs或bitlocker保障静态安全。
windows 共享文件夹本身不提供端到端的“传输加密”功能,但可通过组合配置确保smb 通信全程加密、访问受控、数据静态保护。真正的安全不是靠单个开关,而是网络层、协议层、账户层和文件系统层协同作用的结果。
确保 SMB 传输全程加密(默认已启用)
Windows 10/11 默认使用 SMB 3.0+ 协议,其内置加密能力无需手动开启:
- 只要客户端和服务器都运行 Windows 8 / Server 2012 或更高版本,且双方均启用 SMB 3.0(现代系统默认开启),SMB 流量在传输过程中自动加密,包括文件内容、路径、元数据等。
- 无需额外设置密码或勾选“加密选项”,这是协议级强制行为。
- 验证方式:在 PowerShell 中运行
Get-SmbServerConfiguration | Select EncryptData,返回True即表示服务端已启用加密传输(客户端无需单独配置)。
强制要求加密连接(防降级攻击)
为防止旧设备尝试协商不安全的 SMB 2.0 或 SMB 1.0,应禁用弱协议并锁定加密要求:
- 打开 PowerShell(管理员权限),执行:
Set-SmbServerConfiguration -EncryptData $true -RequireSecuritySignature $true Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart
- 此操作关闭 SMB 1.0(已知存在严重漏洞),并强制所有 SMB 连接必须加密、签名,杜绝中间人篡改或窃听可能。
配合强身份认证与最小权限原则
加密传输只是基础,若凭据弱或权限过大,仍可能被横向渗透:
- 关闭“密码保护共享”的反向操作(即不要关闭密码保护):在「网络和共享中心 → 更改高级共享设置 → 所有网络」中,务必选择 “启用密码保护的共享”。
- 共享时避免使用 Everyone 账户;应创建专用本地用户(如
share-user),仅赋予必要权限,并在「共享权限」和「安全权限」两个标签页中分别设置(二者需同时满足才生效)。 - 推荐使用域账户(企业环境)或强密码本地账户(家庭/小办公室),禁用 Guest 账户。
静态数据补充保护(可选但推荐)
传输加密不等于存储加密。若共享文件夹所在卷支持 NTFS,可叠加以下任一方式:
- 对文件夹启用 EFS(加密文件系统):右键属性 → 高级 → 勾选“加密数据以保护数据”。注意:EFS 密钥绑定用户登录证书,仅该用户可解密,适合单人管理场景。
- 对整个驱动器启用 BitLocker:右键磁盘 → “启用 BitLocker”。适用于含大量敏感共享数据的专用存储盘,密钥可备份至 Microsoft 账户或 USB。
本质上,Windows 局域网共享的安全传输策略不是“配一个加密开关”,而是:
✅ 依赖 SMB 3.0+ 协议自带加密(默认开启)
✅ 关闭老旧协议、强制加密签名(防降级)
✅ 绑定强账户认证 + 精细权限控制(防未授权访问)
✅ 可选叠加 EFS/BitLocker(防硬盘物理盗取)
不复杂但容易忽略。











