windows smb共享提示“拒绝访问”需按三层逻辑排查:一查网络连通性(ping同网段ip、禁用ap隔离);二验smb服务(server、workstation等运行且自动启动);三同步共享与ntfs权限,并补synchronize位;四调新版策略(启用allowinsecureguestauth、禁用requiresecuritysignature、设安全模型为“经典”)。
windows smb 共享访问提示“拒绝访问”,多数不是网络不通,而是权限链或协议策略在某个环节被卡住。关键要理清三层逻辑:通信是否可达、服务是否就绪、权限是否双重放行。
检查网络连通性与基础配置
这是最常被跳过的一步,但却是所有后续操作的前提。
- 用 ping 共享设备的IP地址 确认二层可达(例如
ping 192.168.1.100),超时说明物理连接、网段划分或AP隔离功能有问题; - 访问时优先用 IP路径(如
\192.168.1.100share)而非计算机名,避免DNS或NetBIOS解析失败干扰判断; - 确认双方在同一子网(IPv4地址前三段一致),若不一致需调整DHCP范围或手动设为同网段;
- 登录路由器后台,关闭“AP隔离”“客户端隔离”等阻断局域网互访的功能。
验证SMB相关服务是否运行
没有服务支撑,共享就是一扇没装锁芯的门——看着有,但根本打不开。
- 按 Win+R → services.msc,确保以下服务状态为“正在运行”,启动类型设为“自动”:
• Server(本机对外提供共享)
• Workstation(本机访问他人共享)
• Function Discovery Resource Publication(让其他设备发现你)
• SSDP Discovery 和 UPnP Device Host(辅助网络发现); - 若 Server 或 Workstation 启动失败,可尝试命令修复:
sc config LanmanServer start= auto && net start LanmanServersc config LanmanWorkstation start= auto && net start LanmanWorkstation; - 检查“启用或关闭Windows功能”中,SMB 2.0/3.0 已勾选(推荐使用),SMB 1.0 仅在必要时启用(老旧设备兼容)。
同步设置共享权限与NTFS安全权限
Windows共享必须同时满足两层授权:共享层(SMB协议层)和文件系统层(NTFS)。缺一即拒。
- 右键共享文件夹 → “属性” → “共享”选项卡 → “高级共享” → “权限”:添加用户(如
Everyone或具体账户),至少赋予“读取”; - 切换到“安全”选项卡 → “编辑” → “添加” → 输入用户名(如
Everyone或Users)→ 勾选“读取和执行”“列出文件夹内容”“读取”,写入需求则加“修改”; - 若仍报错,可能是缺少 SYNCHRONIZE 权限(尤其在SMB2/3环境下)。管理员身份运行CMD,执行:
icacls "D:yourshareolder" /grant Users:(RX,AD,WD,DC,S)
其中S即为同步权限,不可省略; - 对非系统盘挂载点(如NAS外接硬盘),还需确认Linux端目录所有者和组权限(树莓派等场景适用)。
处理Windows 11/10新版策略限制
24H2及更新版本默认禁用无密码来宾访问,并强制SMB签名,家庭用户最容易撞上这两堵墙。
- 错误提示含“组织的安全策略阻止未经身份验证的来宾访问”:需启用“不安全来宾登录”注册表项:
路径:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters
新建 DWORD (32位) 值,名称为AllowInsecureGuestAuth,数值数据设为1; - 若提示“无法验证服务器身份”或传输异常慢:禁用SMB客户端签名(专业版可用组策略,家庭版改注册表):
路径:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters
新建 DWORD,名称为RequireSecuritySignature,值设为0; - 组策略中检查:
计算机配置 → 安全设置 → 本地策略 → 安全选项 → 网络访问:本地账户的共享和安全模型,应设为“经典”而非“仅来宾”。










