要阻止指定局域网ip(如192.168.1.88)访问本机smb服务,必须在防火墙入站规则中精确限定远程ip并阻止tcp 445端口,同时禁用“不安全的来宾登录”以防绕过;验证需用telnet测试连接是否被拒。

要阻止某个局域网IP(比如192.168.1.88)访问本机所有共享文件夹、打印机及SMB服务,不能只靠共享权限或NTFS设置——这些对已建立连接的客户端才起作用,而攻击者或误连设备可能在认证前就发起连接请求。必须从网络层拦截,让目标IP根本无法与本机的445端口完成TCP三次握手。
用Windows Defender防火墙创建入站阻止规则
第一步:按Win+R输入wf.msc回车,打开高级安全Windows Defender防火墙。
第二步:左侧点击“入站规则”→右侧点击“新建规则…”→选择“端口”→点击下一步。
第三步:协议选TCP,特定本地端口填445→下一步。
第四步:操作选“阻止连接”→下一步。
第五步:配置配置文件:勾选“域”“专用”“公用”全部三项→下一步。
第六步:名称填“阻止IP 192.168.1.88访问SMB”→完成。
第七步:在入站规则列表中找到刚建的规则,右键→属性→“作用域”选项卡→在“远程IP地址”中选“下列IP地址”,点击“添加…”→输入192.168.1.88→确定。这一步漏掉会导致规则对所有IP生效,【务必确认此处已精确限定IP】。
方法二:通过组策略禁用不安全来宾登录(辅助加固)
该方法不直接封IP,但能切断常见绕过手段:当对方尝试以空密码Guest身份连接时,系统会直接拒绝,避免因AllowInsecureGuestAuth=1导致防火墙规则被绕过。
按Win+R输入gpedit.msc回车→依次展开:计算机配置→管理模板→网络→Lanman工作站→双击“启用不安全的来宾登录”→选“已禁用”→确定。
这一步操作起来很简单,直接点几下鼠标就行,但必须配合防火墙规则使用才有意义。
验证是否生效
在被禁止的设备(192.168.1.88)上执行:telnet 192.168.1.100 445(将192.168.1.100替换为你的本机IP)。
如果提示“无法打开到主机的连接”,说明拦截成功;若显示空白屏幕或“正在连接…”,说明规则未生效或IP填错。
注意:此验证需在目标设备上安装Telnet客户端(控制面板→程序→启用或关闭Windows功能→勾选Telnet客户端)。











