windows共享文件夹严格限流防刷需四层协同:用基于策略的qos限制smb出站带宽(源端口445、tcp协议、节流率kbps),配专用账户+ntfs最小权限(仅读取/执行/列表)、禁用guest与everyone、启用smb审计日志,实现带宽控制、访问频率、身份验证、操作行为全链路防护。
windows 共享文件夹要实现严格的限流与防刷,不能只靠“共享权限”或“防火墙简单拦截”,必须从带宽控制、访问频率、身份验证、操作行为四层入手。核心是:用系统原生qos限速堵住带宽滥用,用专用账户+ntfs权限卡死越权操作,用组策略+服务配置阻断暴力试探,再辅以日志监控及时发现异常。
用基于策略的QoS精准限制SMB出站带宽
这是最直接有效的限流手段,针对的是服务器向客户端发送数据的速率(即下载速度),不依赖第三方工具,且对所有SMB客户端统一生效。
- 按Win + R输入gpedit.msc打开本地组策略编辑器
- 导航至:计算机配置 → 管理模板 → 网络 → QoS数据包计划程序 → 限制可使用的带宽
- 启用该策略,并将“带宽限制百分比”设为0(注意:这不是关闭QoS,而是启用底层节流机制)
- 真正起作用的是另一处:计算机配置 → Windows设置 → 基于策略的QoS
- 右键“基于策略的QoS”→“创建新的策略”,名称填“SMB限速”,应用到“所有网络连接”
- 在“指定DSCP值”页留空;在“指定源/目标IP地址”页留空;关键在“指定协议和端口”页:
协议选TCP,源端口留空,目标端口填445——这是错误方向
正确做法是:协议选TCP,源端口填445(服务器作为SMB服务端,流量从本机445端口发出),目标端口留空 - 勾选“节流率(Kbps)”,输入上限值(如2048表示2Mbps),确定保存
重启后生效。该策略仅影响TCP 445出站流量,不影响远程桌面、HTTP等其他服务。
禁用泛用账户,强制实名专用账户+密码保护
防刷的前提是杜绝匿名访问和弱凭证爆破。Everyone、Guest、空密码账户是主要攻击入口。
- 在计算机管理 → 本地用户和组 → 用户中,新建专用账户(如share_reader),设强密码,取消“用户下次登录必须改密码”,勾选“密码永不过期”(便于长期维护)
- 打开secpol.msc,进入“本地策略 → 用户权限分配 → 从网络访问此计算机”,删除Everyone和Guest,只添加刚建的专用账户
- 在“高级共享设置”中,确保“密码保护的共享”为启用状态(路径:控制面板 → 网络和共享中心 → 更改高级共享设置 → 所有网络)
- 彻底禁用Guest账户:在services.msc中确认“Function Discovery Resource Publication”已启动,然后在“计算机管理→本地用户和组→用户”中右键Guest→属性→勾选“账户已禁用”
NTFS权限精细化控制,切断复制与批量下载能力
仅靠共享权限无法阻止用户打开文档后复制文字、截图或拖拽另存。必须用NTFS层权限封住底层操作。
- 右键共享文件夹→属性→安全→编辑→添加专用账户(如share_reader)
- 只勾选:读取和执行、列出文件夹内容、读取
- 务必点击高级→禁用继承→将继承的权限转换为显式权限,防止上级目录权限意外覆盖
- 检查“有效访问”选项卡,输入该账户名,确认其对任意子文件的有效权限确实只有“读取”
- 若需进一步防复制(如PDF/Office文档),需配合组策略:gpedit.msc → 用户配置 → 管理模板 → Windows组件 → 文件资源管理器 → 防止从“我的电脑”访问驱动器(慎用),或部署EDR类终端管控软件
启用SMB日志与失败登录审计,主动识别刷量行为
限流和权限是防守,日志审计是预警。没有监控的防护是盲防。
- 打开eventvwr.msc,展开“Windows日志 → 安全”,右键“安全”→属性→启用“审核登录事件”(成功+失败)
- 在PowerShell中运行:
Set-SmbServerConfiguration -AuditSmbLatency $true -AuditSmbThroughput $true -EnableSecuritySignature $true - 定期检查SMB性能日志:
Get-SmbServerNetworkInterface | ft InterfaceAlias,LinkSpeed,BytesTransmittedPerSec - 若发现某IP在短时间内触发大量“失败登录”或“访问被拒绝”事件(Event ID 4625),说明存在暴力扫描或脚本刷取,应立即在防火墙中屏蔽该IP











