Доступ до стороннього мережевого сховища за допомогою SMB у Windows 11 24H2 може бути неможливимПідвищувати рівень безпеки закриваючи вразливості, змінюючи налаштування в мережевому сховищі (вимкнення старих протоколів, вимкнення гостьового входу, увімкнення вимоги безпечного підпису). Або для локального використання просто зняти обмеження з боку клієнтського пристрою. Кожен вирішує сам.
Для тимчасового зняття обмежень на клієнтській стороні достатньо виконання двох команд PowerShell:
Без зміни групових політик і значень руками у реєстрі, без взаємодії зі службами і перезавантаження комп'ютера.
Прибрати обмеження:
Set-SmbClientConfiguration -RequireSecuritySignature $false
Set-SmbClientConfiguration -EnableInsecureGuestLogons $true
Повернути як було:
Set-SmbClientConfiguration -RequireSecuritySignature $true
Set-SmbClientConfiguration -EnableInsecureGuestLogons $false
Якщо виникають проблеми з доступом, потрібно пам'ятати про менеджер облікових записів (Credential Manager), або інший спосіб керування записами (почистити, актуалізувати):
- control.exe /name Microsoft.CredentialManager
- control.exe keymgr.dll
- rundll32.exe keymgr.dll, KRShowKeyMgr
- cmdkey
Керування через PowerShell не реалізовано, необхідно встановлювати окремий модуль:
Особисті нотатки: Стандартні значення, порівняння 23H2 та 24H2:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
Клієнтська частина - Smb
ClientConfiguration (Lanman
Workstation):
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
Команда для отримання списку значень:
Get-SmbClientConfiguration | Format-List
Нижче наведено стандартне (default) значення параметрів.
Візуальне порівняння: Windows 11 23H2 vs Windows 11 24H2Windows 11 23H2:
CODE Format
CompressibilitySamplingSize : 524288000
CompressibleThreshold : 104857600
ConnectionCountPerRssNetworkInterface : 4
DirectoryCacheEntriesMax : 16
DirectoryCacheEntrySizeMax : 65536
DirectoryCacheLifetime : 10
DisableCompression : False
DormantFileLimit : 1023
EnableBandwidthThrottling : True
EnableByteRangeLockingOnReadOnlyFiles : True
EnableCompressibilitySampling : False
EnableInsecureGuestLogons : True
EnableLargeMtu : True
EnableLoadBalanceScaleOut : True
EnableMultiChannel : True
EnableSecuritySignature : True
EncryptionCiphers : AES_128_GCM, AES_128_CCM, AES_256_GCM, AES_256_CCM
ExtendedSessionTimeout : 1000
FileInfoCacheEntriesMax : 64
FileInfoCacheLifetime : 10
FileNotFoundCacheEntriesMax : 128
FileNotFoundCacheLifetime : 5
ForceSMBEncryptionOverQuic : False
KeepConn : 600
MaxCmds : 50
MaximumConnectionCountPerServer : 32
OplocksDisabled : False
RequestCompression : False
RequireSecuritySignature : False
SessionTimeout : 60
SkipCertificateCheck : False
UseOpportunisticLocking : True
WindowSizeThreshold : 8
Windows 11 24H2:
CODE Format
AuditInsecureGuestLogon : False
AuditServerDoesNotSupportEncryption : False
AuditServerDoesNotSupportSigning : False
BlockNTLM : False
BlockNTLMServerExceptionList :
CompressibilitySamplingSize : 524288000
CompressibleThreshold : 104857600
ConnectionCountPerRssNetworkInterface : 4
DirectoryCacheEntriesMax : 16
DirectoryCacheEntrySizeMax : 65536
DirectoryCacheLifetime : 10
DisableCompression : False
DormantFileLimit : 1023
EnableBandwidthThrottling : True
EnableByteRangeLockingOnReadOnlyFiles : True
EnableCompressibilitySampling : False
EnableInsecureGuestLogons : True
EnableLargeMtu : True
EnableLoadBalanceScaleOut : True
EnableMailslots : False
EnableMultiChannel : True
EnableSecuritySignature : True
EnableSMBQUIC : True
EncryptionCiphers : AES_128_GCM, AES_128_CCM, AES_256_GCM, AES_256_CCM
ExtendedSessionTimeout : 1000
FileInfoCacheEntriesMax : 64
FileInfoCacheLifetime : 10
FileNotFoundCacheEntriesMax : 128
FileNotFoundCacheLifetime : 5
ForceSMBEncryptionOverQuic : False
InvalidAuthenticationCacheLifetime : 30
KeepConn : 600
MaxCmds : 50
MaximumConnectionCountPerServer : 32
OplocksDisabled : False
RequestCompression : False
RequireEncryption : False
RequireSecuritySignature : True
SessionTimeout : 60
SkipCertificateCheck : False
Smb2DialectMax : None
Smb2DialectMin : None
UseOpportunisticLocking : True
WindowSizeThreshold : 8
Серверна частина - Smb
ServerConfiguration (LanMan
Server):
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
Команда для отримання списку значень:
Get-SmbServerConfiguration | Format-List
Нижче наведено стандартне (default) значення параметрів.
Візуальне порівняння: Windows 11 23H2 vs Windows 11 24H2Windows 11 23H2:
CODE Format
AnnounceComment :
AnnounceServer : False
AsynchronousCredits : 64
AuditClientCertificateAccess : False
AuditSmb1Access : False
AutoDisconnectTimeout : 15
AutoShareServer : True
AutoShareWorkstation : True
CachedOpenLimit : 10
DisableCompression : False
DisableSmbEncryptionOnSecureConnection : True
DurableHandleV2TimeoutInSeconds : 180
EnableAuthenticateUserSharing : False
EnableDirectoryHandleLeasing : True
EnableDownlevelTimewarp : False
EnableForcedLogoff : True
EnableLeasing : True
EnableMultiChannel : True
EnableOplocks : True
EnableSecuritySignature : False
EnableSMB1Protocol : False
EnableSMB2Protocol : True
EnableSMBQUIC : True
EnableStrictNameChecking : True
EncryptData : False
EncryptionCiphers : AES_128_GCM, AES_128_CCM, AES_256_GCM, AES_256_CCM
InvalidAuthenticationDelayTimeInMs : 0
IrpStackSize : 15
KeepAliveTime : 2
MaxChannelPerSession : 32
MaxMpxCount : 50
MaxSessionPerConnection : 16384
MaxThreadsPerQueue : 20
MaxWorkItems : 1
NullSessionPipes :
NullSessionShares :
OplockBreakWait : 35
PendingClientTimeoutInSeconds : 120
RejectUnencryptedAccess : True
RequestCompression : False
RequireSecuritySignature : False
RestrictNamedpipeAccessViaQuic : True
ServerHidden : True
Smb2CreditsMax : 2048
Smb2CreditsMin : 128
SmbServerNameHardeningLevel : 0
TreatHostAsStableStorage : False
ValidateAliasNotCircular : True
ValidateShareScope : True
ValidateShareScopeNotAliased : True
ValidateTargetName : True
Windows 11 24H2:
CODE Format
AnnounceComment :
AnnounceServer : False
AsynchronousCredits : 64
AuditClientCertificateAccess : False
AuditClientDoesNotSupportEncryption : False
AuditClientDoesNotSupportSigning : False
AuditInsecureGuestLogon : False
AuditSmb1Access : False
AutoDisconnectTimeoutInMinutesV1 : 15
AutoDisconnectTimeoutInSecondsV2 : 900
AutoShareServer : True
AutoShareWorkstation : True
CachedOpenLimit : 10
DisableCompression : False
DisableSmbEncryptionOnSecureConnection : True
DurableHandleV2TimeoutInSeconds : 180
EnableAuthenticateUserSharing : False
EnableAuthRateLimiter : True
EnableDirectoryHandleLeasing : True
EnableDownlevelTimewarp : False
EnableForcedLogoff : True
EnableLeasing : True
EnableMailslots : False
EnableMultiChannel : True
EnableOplocks : True
EnableSecuritySignature : False
EnableSMB1Protocol : False
EnableSMB2Protocol : True
EnableSMBQUIC : True
EnableStrictNameChecking : True
EncryptData : False
EncryptionCiphers : AES_128_GCM, AES_128_CCM, AES_256_GCM, AES_256_CCM
InvalidAuthenticationDelayTimeInMs : 2000
IrpStackSize : 15
KeepAliveTime : 2
MaxChannelPerSession : 32
MaxMpxCount : 50
MaxSessionPerConnection : 16384
MaxThreadsPerQueue : 20
MaxWorkItems : 1
NullSessionPipes :
NullSessionShares :
OplockBreakWait : 35
PendingClientTimeoutInSeconds : 120
RejectUnencryptedAccess : True
RequestCompression : False
RequireSecuritySignature : True
RestrictNamedpipeAccessViaQuic : True
ServerHidden : True
Smb2CreditsMax : 2048
Smb2CreditsMin : 128
Smb2DialectMax : None
Smb2DialectMin : None
SmbServerNameHardeningLevel : 0
TreatHostAsStableStorage : False
ValidateAliasNotCircular : True
ValidateShareScope : True
ValidateShareScopeNotAliased : True
ValidateTargetName : True
Сообщение отредактировал KoNoRIMCI - Oct 25 2024, 14:00