Короткий ответ
SMBv1 не нужен Windows 11 23H2/24H2 и Windows Server 2019/2022/2025 для нормальной работы домена. Он нужен только живым архаизмам: старый МФУ, ЧПУ, NAS без SMB2, экзотический контроллер. План: инвентаризация потребителей → аудит кто стучится по v1 → пилот отключения на WS-042 → снятие роли/feature SMB1Protocol на серверах. Не выключайте SMBv1 завтра на всех файловых серверах без списка. Не «лечите» доступ отключением Windows Firewall.
Подпись SMB и отказ от гостевого доступа — отдельно, но на том же проходе hardening. Связка с NTLM и admin shares.
Симптомы и как отличить
Get-WindowsOptionalFeature/Get-WindowsFeature FS-SMB1показывает SMB1 включённым.- Сканер уязвимостей: SMBv1 enabled на
DC01или файловом сервере. - После прошлого «уже выключили» часть станков перестала открывать шары.
- В журнале SMB есть клиенты dialect 1.x.
| Картина | Не SMBv1 |
|---|---|
| Шара не открывается, SMB2 есть | права, DNS, подпись, см. инфраструктуру SMB |
| Только с интернета 445 | периметр, не диалект; 445 в WAN закрывают всегда |
| Медленные папки | DFS, DNS, антивирус на шаре, не обязательно v1 |
| NTLM в 4624 при SMB2 | NTLM |
Возможные причины
- Feature оставили «для совместимости» после миграции с Server 2008.
- Вендор МФУ в договоре: «только SMB1».
- GPO/скрипт снова включает
EnableSMB1Protocol. - Образ эталона с SMB1, клоны размножили.
- Аудит не включали — «никто не использует», пока не выключили в пятницу.
- Linux/Samba на станке с
max protocol = NT1в LAN.
Диагностика
1. Состояние сервера и клиента на узле
На WS-042 и на файловом сервере:
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol, EnableSMB2Protocol, RequireSecuritySignature, EnableSecuritySignature
Get-SmbClientConfiguration | Select-Object EnableInsecureGuestAuth
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Get-WindowsFeature FS-SMB1 -ErrorAction SilentlyContinueНа Server проверяйте роль/feature FS-SMB1. EnableSMB1Protocol $true при Enabled feature — сервер ещё говорит на v1.
2. Кто подключён какими диалектами
На файловом сервере:
Get-SmbServerConfiguration | Select-Object AuditSmb1Access
Get-SmbConnection | Format-Table ClientComputerName, ServerName, Dialect, UserName
Get-SmbSession | Format-Table ClientComputerName, ClientUserName, Dialect, NumOpensСписок Dialect вида 1.5 / 1.0 — потребители. Для машин вне сессии включите аудит SMBv1 (штатный параметр конфигурации SMB) и смотрите журналы Microsoft-Windows-SMBServer за окно наблюдения, не за 30 секунд.
3. Сеть: не путать с открытым 445 в интернет
Get-NetFirewallRule -DisplayGroup 'File and Printer Sharing' | Get-NetFirewallPortFilter |
Format-Table Name, Protocol, LocalPort
Test-NetConnection WS-042.contoso.example -Port 445445 внутри LAN для SMB2/3 нормален. 445 на белом IP — инцидент периметра, не повод держать SMBv1.
4. Повторное включение политикой
gpresult /h C:\Temp\gp-smb.html /f
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters'Ищите скрипты, которые ставят SMB1. Зафиксируйте GPO.
Решение
Сценарий A. Потребителей нет за период аудита
Пилот: одна станция WS-042, затем один файловый сервер некритичный.
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart
# на Server, если feature стоит как роль:
# Uninstall-WindowsFeature FS-SMB1Перезагрузка после remove feature — по сообщению системы. Проверьте шары с Windows 11 и с сервера 2022.
Сценарий B. Живой потребитель (МФУ, станок)
- Запишите IP, VLAN, вендора, почему SMB1.
- Проверьте прошивку: многие МФУ умеют SMB2, галка в меню «SMB версии».
- Если только v1 — вынесите устройство в изолированный VLAN с отдельным «мостом» (старый NAS только для этого VLAN), не держите SMBv1 на
DC01и на файловом сервере бухгалтерии. - Не открывайте SMBv1 на контроллере домена «потому что сканер в углу».
Сценарий C. Нужна подпись и гостевой доступ
Пока вы на диалектах:
Set-SmbServerConfiguration -RequireSecuritySignature $true -EnableInsecureGuestAuth $false -ForceRequireSecuritySignature ломает совсем древних клиентов — в том же пилоте, что и отказ от v1. Не отключайте firewall, чтобы «подпись прошла».
Как проверить, что проблема устранена
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Get-SmbSession | Select-Object Dialect -UniqueОжидание: SMB1 disabled / feature Disabled, сессии dialect 2.x/3.x. Сканер уязвимостей больше не рапортует SMBv1 на пилоте. Бизнес-процесс печати/сканирования проверен явно, не «вроде печатает».
С внешней сети 445 по-прежнему не слушается на WAN.
Если не помогло
- Feature Disabled, сканер всё равно видит v1: другой IP/интерфейс, CIFS на СХД, Samba на Linux рядом, старый контейнер. Сканируйте тот же адрес, что в отчёте.
- После отключения отвалился «один киоск»: верните только на этом сегменте, заведите замену, не на всём
contoso.example. - GPO снова включает SMB1 — снимите предпочтение.
- Приложения «нужен SMB1» на самом деле нужен NTLM или guest — разведите проблемы.
Не включайте SMBv1 на всех серверах как «откат hardening».
Профилактика
- Эталон образа: SMB1Protocol Disabled.
- Закупка МФУ с SMB2+ в ТЗ.
- Регулярный
Get-SmbSessiondialect на файловых серверах. - DC без FS-SMB1 в чеклисте базовых рисков.
- Изменения — через hardening baseline, не пятничный «выключили везде».
FAQ
SMBv1 нужен для старых «сетевых окрестностей»?
Computer Browser/NetBIOS — не причина держать v1 на DC. WSD/WS-Discovery и DNS sufficed для Windows 11.
Можно ли оставить SMB1 только клиентом?
Имеет смысл на одной станции, которая ходит на древний NAS, пока NAS не заменён. Не на всём парке. Серверная сторона на DC — нет.
Это связано с червями уровня WannaCry?
Семейство эксплойтов SMBv1 исторически использовалось червями. Номер CVE здесь не нужен: протокол выведен Microsoft из поддержки как устаревший. Выключайте по инвентарю.
Отключение SMB1 сломает DFS?
DFS на актуальных Windows использует SMB2+. Ломает не DFS, а клиент, который умел только v1.
Нужно ли закрывать 445 целиком в LAN?
Нет, если есть файловые шары. Закрывайте 445 с неавторизованных VLAN и с WAN. Режьте диалект v1, не весь SMB.
Аудит включили на час — никого нет, выключать?
Час мало для ночного сканера. Держите аудит дни, включая окно бэкапа и инвентаризации, затем выключайте протокол.