极大概率是域环境下组策略(gpo)干预所致,需确认是否加入域(查看“此电脑”属性中“域”字段及echo %userdomain%输出),重点检查三项安全选项策略:①“不允许sam账户和共享的匿名枚举”是否启用;②“本地账户的共享和安全模型”是否设为“经典”;③“使用空密码的本地账户只允许控制台登录”是否启用;并可通过gpresult /h生成报告定位具体策略。

当你在局域网中尝试访问另一台Windows电脑的共享文件夹时,弹出“拒绝访问”提示,且已确认对方共享已开启、账户密码正确、防火墙放行,此时极大概率是域环境下的组策略(GPO)干预导致——本地安全策略被域控制器强制覆盖,普通用户无权修改。
确认是否处于域环境
右键“此电脑”→“属性”,在“计算机名、域和工作组设置”区域查看“域”字段。若显示为实际域名(如 【corp.example.com】),而非“WORKGROUP”,则已加入域;若此处为空或显示“工作组”,则本机未入域,后续排查无需考虑域策略干扰。
按 Win+R 输入 cmd → 回车 → 执行 echo %USERDOMAIN%。输出结果与当前登录用户名前缀一致(如 corp\user1 中的 corp)即为域用户,且该域名必须与系统属性中显示的域完全匹配。
检查关键域策略是否启用
以域管理员身份登录,打开“组策略管理控制台”(GPMC.msc)→ 展开对应域 → 找到正在生效的GPO(通常命名含“Workstation Security”“Baseline Lockdown”等)→ 右键“编辑”。
导航至:计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 安全选项。
重点核查以下三项策略状态(双击进入查看):
① “网络访问:不允许SAM账户和共享的匿名枚举” → 若设为“已启用”,将阻止所有未认证的共享浏览行为,即使输入正确凭据也常卡在初始连接阶段;
② “网络访问:本地账户的共享和安全模型” → 必须为“经典:对本地用户进行身份验证”;若误设为“仅来宾”,则所有本地账户(包括Administrator)都会被降权为Guest权限,导致共享拒绝;
③ “账户:使用空密码的本地账户只允许进行控制台登录” → 若启用且目标主机使用空密码账户共享,将直接拒绝SMB连接,但此策略在域环境下通常不作用于域账户。
临时绕过策略验证(仅限测试)
方法一:在目标共享主机上,以管理员身份运行命令提示符,执行:
netsh advfirewall set allprofiles state off —— 关闭防火墙,排除Windows Defender防火墙规则拦截;
方法二:在目标主机上,打开“服务”(services.msc)→ 找到“Server”服务 → 确保其状态为“正在运行”,并启动类型设为“自动”。若该服务被策略禁用或设为“禁用”,SMB共享根本不会响应任何请求;
方法三:在客户端机器上,按 Win+R 输入 gpresult /h report.html → 回车生成组策略应用报告 → 用浏览器打开 report.html → 搜索关键词“SMB”“共享”“Network Access”,定位具体哪条GPO策略被应用并覆盖了本地设置。
修正域策略配置
回到GPMC中,定位到问题GPO → 编辑 → 导航至:计算机配置 → 策略 → 管理模板 → 网络 → Lanman 工作站。
启用“启用不安全的来宾登录”策略(设置为“已启用”)。此操作允许客户端使用空密码或弱认证方式连接旧式SMB共享,【适用于非高敏感终端且需兼容Win7/Server 2008等老设备的场景】。
若策略路径中存在“网络访问:共享的匿名枚举”类限制项,将其设为“已禁用”;
修改完成后,右键该GPO → “强制更新” → 在目标客户端执行 gpupdate /force 并重启“Server”服务(net stop server && net start server)。











