ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Win10局域网共享与远程桌面配置指南:权限、防火墙与故障排查

Win10局域网共享与远程桌面配置指南:权限、防火墙与故障排查 说实话Win10局域网共享这个功能属于典型的配好了很方便配不好很闹心。这些年我帮人处理过太多类似的求助明明能在网络列表里看到共享的电脑双击文件夹却提示请联系网络管理员密码输了一遍又一遍结果凭据永远不对远程桌面开关也开了手机却死活连不上。这篇文章我打算把局域网文件共享、远程桌面控制这两件事从头到尾完整铺一遍不只给结论还把每一步背后的原因讲清楚最后把高发报错按排查顺序整理成一套可以直接照着做的流程。不管你是公司办公、宿舍传文件还是家里几台Win10电脑互拷资料这套配置思路都通用。需要提前说明的是这篇文章不涉及任何穿透到公网的方案所有操作都在一个可控的局域网环境内完成。你只需要准备两台装了Win10的电脑版本无所谓家庭版和专业版会有个别差异我会单独标注、一台路由器保证它们在同一网段、大概二十分钟的耐心。1. 动手前先确认系统基础三件事很多人配置共享失败问题不在共享设置本身而是系统基础状态不对。在网络配置、账户体系、防火墙三个前置条件没确认前后面做再多操作都可能是无效功。省事的前提是底子正确所以先把这几件事按顺序过一遍。1.1 网络位置专用网络与公用网络的差异Win10把网络环境分成专用网络和公用网络两类。专用网络对应家里或办公室的可信内网系统允许网络发现和文件共享开启公用网络对应咖啡厅、酒店等公共Wi-Fi系统默认把这类开关全部锁死。如果你在公用网络下把网络发现和文件和打印机共享打开了系统不会报错但它压根不会真正生效或者过一会儿就被策略拉回默认状态。这就是很多人为什么明明开了共享却怎么都访问不了的底层原因之一。检查方法很简单打开设置→网络和Internet→状态当前连接的网络下方如果显示公用网络点进去切换到专用网络。如果是通过网线连接的台式机Win10偶尔会跳过网络位置的询问直接默认为公用网络你需要手动切换一次。还有一个隐蔽的坑笔记本同时插网线又连Wi-Fi时可能在两个网卡上分别是不同网络位置共享服务只看它绑定的那个接口。后文第6章会细说多网卡问题。1.2 账户体系本地账户与微软账户怎么选Win10安装时常常用微软账户登录这给SMB共享带来一个非常实际的困扰访问共享时会要求输入微软账户邮箱和密码而这个密码经常和开机PIN码混在一起很多人输到自己怀疑人生。我的建议如下家庭或宿舍环境在每台机器上新建一个统一的本地账户用于共享访问比如用户名share、密码123456简单直接。公司环境创建一个专用共享账户如samba_share 强密码在需要访问的客户端机器上通过凭据管理器保存凭据避免每次弹窗。微软账户不是不能用但SMB认证时用户名要填计算机名\微软账户邮箱完整格式或者MicrosoftAccount\你的邮箱这种写法很容易输错不如本地账户省心。具体创建本地账户的位置设置→账户→家庭和其他用户→将其他人添加到这台电脑→我没有这个人的登录信息→添加一个没有Microsoft账户的用户用户名密码按自己的习惯设置即可。1.3 防火墙先给文件和打印机共享放行系统防火墙如果没放行SMB的445端口会在入口处直接被拦掉。很多精简版系统、各类一键优化工具都喜欢动防火墙规则导致文件和打印机共享这一项处于不勾选状态。检查位置控制面板→Windows Defender防火墙→允许应用或功能通过Windows Defender防火墙找到文件和打印机共享把专用和公用对应的勾打上。注意这里有两个层面可供勾选一是这个应用本身是否被允许二是网络配置文件类型专用/公用。建议至少让专用处于勾选状态因为我们的局域网场景固定在专用网络下。如果你用的是第三方杀毒软件自带的防火墙也得在它的放行规则里把文件共享或445端口相关规则加上。有些安全软件会在安装后自动关闭系统防火墙同时开启自己的网络防护这时即使系统防火墙规则正常第三方防护依然会拦截SMB流量。判断方法临时退出第三方安全软件立刻测试另一台机器能否访问共享如果恢复正常说明问题在第三方防护而非系统配置。2. 文件共享配置全流程从总开关到具体文件夹基础状态确认完之后正式进入共享配置。这里要分两层第一层是系统的总开关高级共享设置第二层是具体文件夹的授权设置。很多人只做了第二层第一层从来没打开过结果怎么弄都不通。2.1 高级共享设置里的总开关路径控制面板→网络和共享中心→更改高级共享设置或者直接WinR输入control.exe /name Microsoft.NetworkAndSharingCenter再进入。进来后会看到三个配置文件标签专用、来宾或公用、所有网络。需要调整的选项网络发现选择启用网络发现这样才能在网络列表里看到其他电脑其他电脑也能看到你。文件和打印机共享选择启用文件和打印机共享。密码保护的共享这一项是核心分歧点。如果内网环境可信选关闭密码保护的共享最省事客户端访问时以Guest身份直接进如果环境需要一定安全等级选开启密码保护的共享访问时必须输入对应的用户名和密码。选完之后一定要点页面下方的保存更改。这听起来像废话但据我观察确实有相当比例的人改完开关直接关掉了窗口设置根本没保存。2.2 共享一个文件夹的正确操作以D:\share目录为例。在文件夹上右键→属性→共享选项卡点共享(S)...按钮在弹出的下拉框里选择用户一般选Everyone然后点添加。添加成功后Everyone这一行会出现右侧的权限级别默认是读取。如果你希望对方能改文件、上传文件把权限级别下拉改成读取/写入再点共享最后点完成。这里要特别提醒在当前界面操作完成后还需要回到文件夹属性的安全选项卡。这是Win10共享操作里最容易漏掉的一步。2.3 共享权限与NTFS权限交集才是最终权限很多Windows用户在配置共享时只看属性页里面的共享选项卡忽略了安全选项卡对应的NTFS权限。最终生效的权限是两者的交集哪一层没放行最终行为就会受限。举个例子共享权限那里给Everyone完全控制但安全选项卡里Everyone的NTFS权限只有读取。合在一起看网络用户最终只能读取无法修改或写入。更极端的情况是安全选项卡里根本没有Everyone这个用户条目那么即使共享权限给得再宽松网络访问依然会被拒之门外。操作方法是在文件夹属性安全选项卡里点编辑→添加输入Everyone点检查名称确认然后给对应的NTFS权限读取、读取/写入等。两个选项卡的权限口径保持一致才算授权完整。如果安全选项卡在当前系统里找不到个别家庭中文版或特殊精简版本会隐藏可以试试icacls D:\share /grant Everyone:(OI)(CI)RW命令以管理员身份运行CMD执行效果等价于在图形界面给Everyone读写入的NTFS权限。2.4 客户端访问凭据、映射与主机名共享配好后到客户机上测试访问。WinR输入\\192.168.x.x或者\\计算机名回车。如果开启了密码保护共享会弹出凭据输入框。凭据输入的用户名建议写计算机名\用户名这种格式不要只写纯用户名避免SMB协商阶段把用户归属搞错。勾选记住我的凭据后下次同一台机器访问就不会再弹窗。如果不想每次输IP访问可以右键此电脑→映射网络驱动器选择一个盘符文件夹处填\\192.168.x.x\share勾选登录时重新连接就能在我的电脑里看到一个网络盘使用体验和本地磁盘几乎一样。这里有一个主机名解析的小坑用\\计算机名访问失败但用\\IP访问却正常说明当前网络的NetBIOS或mDNS解析有问题。优先使用IP访问如果一定要用计算机名可以修改C:\Windows\System32\drivers\etc\hosts把IP和计算机名手动绑定治标也治本。3. 高发报错请与管理员联系的完整排查链路共享文件夹能看到双击却提示没有权限、请与网络管理员联系这个问题是我被问得最多的一种。它不会给你具体错误码唯一的线索就是这句请联系管理员。我按命中概率从高到低给你整理一条排查链路照着走就行。3.1 第一刀检查权限交集矛盾这是最常见的原因优先级排第一。回到被共享的文件夹右键→属性→共享选项卡和安全选项卡逐个确认Everyone或其他需要访问的账户在两个选项卡里的权限状态。如果发现安全选项卡里没有对应的用户补上如果权限级别太紧放宽。这一步做完重启或重新访问测试。3.2 第二刀六个关键服务是否存活WinR输入services.msc打开服务管理器检查以下服务是否运行中并确认启动类型不是禁用Function Discovery Provider HostFunction Discovery Resource PublicationSSDP DiscoveryUPnP Device HostServerWorkstation其中Server服务是SMB服务端的核心它如果停了共享就直接废了Workstation是客户端组件影响本机访问别人的共享。另外几个和网络发现、设备枚举有关影响在网络列表里能不能看到对方。很多优化工具会把SSDP Discovery和UPnP Device Host禁用来减少系统负担结果网络邻居里永远看不到其他设备。如果不是安全性特别敏感的环境建议把这几个服务设回自动并启动。3.3 第三刀组策略里从网络访问此计算机的用户列表WinR输入gpedit.msc依次打开计算机配置→Windows设置→安全设置→本地策略→用户权限分配。右侧找到从网络访问此计算机双击确认列表里有Everyone或Users。同时再检查拒绝从网络访问这台计算机确认列表里没有Everyone、Guest等。这两条策略直接决定SMB客户端在认证通过后是否有资格进入这台机器。有些优化脚本会把Everyone从从网络访问此计算机里删掉结果就是任何账号都访问不了共享——正是请联系管理员的高频成因。注意家庭中文版没有gpedit.msc可以通过注册表改。但如果你遇到权限问题又恰好是家庭版系统最快的方式是改用后面的排查项或者直接考虑换成专业版/LTSC版本。3.4 第四刀凭据管理器里的旧凭据控制面板→凭据管理器→Windows凭据把里面和这台共享机器相关的旧凭据都删掉。这个问题很隐蔽。现象是共享列表能看到机器双击后输入密码报错但你确定密码是对的。原因是客户端Windows记住了历史凭据在SMB认证时直接用旧密码去尝试认证失败后不会自动弹出新凭据框而是直接返回没有权限/联系管理员的提示。删掉旧凭据后重新访问强制它弹窗重新输入密码立刻就好。3.5 第五刀SMB协议版本与安全中心的拦截Win10默认支持SMB2/3协议一般够用。如果局域网里有老Windows 7/XP设备有时需要开启SMB1.0支持——不建议为此开启SMB1.0存在较大的安全风险老设备优先考虑升级固件或改用FTP。另一个容易被忽略的是Windows安全中心的受控文件夹访问功能。路径Windows安全中心→病毒和威胁防护→勒索软件防护→管理受控文件夹访问。如果该功能处于开启状态局域网往共享目录里写入文件时会被判定为未授权应用尝试修改受保护文件夹从而产生权限类报错。我的建议是做局域网共享场景时把这个功能关掉或者至少把共享目录从受保护列表里移除。千万不要为了这个把整个Windows安全中心全关掉因小失大。3.6 第六刀杀毒软件和第三方防火墙我遇到过几回系统所有配置都正常服务正常策略正常但共享就是无法写入或访问。查了半天发现是火绒的联网控制或360的局域网防护在拦。第三方安全软件的防护策略五花八门最常见的拦截点是禁止svchost.exe对外连接445端口、阻止SMB流量、ARP防护导致发现异常。排查方式临时完全退出第三方安全软件再用另一台机器测试。如果恢复正常去安全软件的安全日志里查具体拦截记录把文件和打印机共享相关进程加入白名单然后重新开启保护。不要为了图省事长期关着安全软件。3.7 排查链路小结与实践顺序上面六刀每一条我都见过真实案例。给你一个最小化排查策略先看权限交集3.1因为配置遗漏率最高。再检查服务3.2因为优化工具一刀切的情况太多。再看组策略3.3因为这条最隐蔽且迟迟查不出来。删旧凭据3.4因为重输密码这一步最简单。最后查安全中心和杀毒3.5、3.6因为它们属于环境变量视安装了什么软件而定。如果全部查完还是不通重启被共享的电脑。别笑SMB相关服务在配置变更后的重载机制并不总是及时生效重启一次能解决很多玄学问题。4. 远程桌面控制系统自带RDP和第三方方案文件共享解决的是文件怎么传远程桌面解决的是屏幕怎么控。如果你的目标是偶尔远程操作家里的机器、在办公室连回自己的电脑或者帮同事调试系统Win10自带的RDP远程桌面协议方案在局域网内完全够用且流畅。4.1 开启被控端的RDP被控端机器上打开设置→系统→远程桌面把启用远程桌面开关打开。弹窗确认框里点确认。这里有个版本限制必须讲清楚Win10家庭版只能作为客户端发起远程桌面连接不能作为被控端被连。如果你家里那台常开的电脑是家庭版想从笔记本远程连它直接上第三方工具想用系统自带功能就得升级到专业版或企业版/教育版/LTSC。开启RDP后被控端默认监听3389端口。经公网转发那种需求建议改掉默认端口但我们是纯局域网场景3389保持默认即可少折腾。4.2 谁能远程进来Remote Desktop Users组被控端的RDP开关打开后默认只有Administrators成员和管理员组的账号可以远程登录。普通用户想登录需要手动加进Remote Desktop Users组。操作路径计算机管理→本地用户和组→组→Remote Desktop Users→添加。弹窗里输入用户名点检查名称确认后确定。如果你用的微软账户要注意用户名格式。在本地用户和组里添加微软账户时应该填MicrosoftAccount\你的完整邮箱地址例如MicrosoftAccount\tomexample.com否则系统识别不出来。4.3 局域网连接实操IP、用户名细节与故障客户端按WinR输入mstsc回车计算机栏填被控端IP或主机名。建议填IP稳定性高于主机名解析。被控端查看IP的方法CMD里敲ipconfig找当前活动网卡的IPv4地址格式如192.168.31.23。客户端先ping一下这个IP能通再连。RDP连接如果提示无法连接到远程计算机或者由于没有启用远程桌面最可能的原因网络不通先解决ping。远程桌面服务没有真正运行。防火墙拦截3389。排查方式加一条入站规则或临时关闭被控端防火墙测试定位。被控端在睡眠或休眠状态RDP无法将其唤醒。用户名和密码方面有一个高频坑如果被控端开启了Windows Hello PIN码登录RDP连接时输入的密码应该是账户的登录密码而不是PIN码。PIN只适用于本机交互式登录远程登录走的是网络认证所以只能用密码。很多人在这一步卡了很久以为是账号坏了其实是把PIN当成密码输入了。连接过程中还可以调整显示性能mstsc连接前点显示选项在体验选项卡里把桌面背景、字体平滑、窗口动画等选项取消勾选。局域网内默认设置一般很流畅但如果是机械硬盘老电脑或者串流4K桌面关掉这些选项会明显降低卡顿感。4.4 局域网场景下的第三方工具选型第三方远程控制工具在局域网场景下同样能打。常见的几款AnyDesk、RustDesk、向日葵。它们在普通状态下默认走中转服务器但局域网内只要IP两两可达就能直接用局域网IP建立连接不占公网带宽延迟也更低。RustDesk开源支持自建中继免费友好局域网内指定IP直连很轻松。AnyDesk跨平台兼容性不错连接稳定地址里直接填局域网IP就能走内网通道。向日葵国内网络优化做得成熟个人免费版够用界面比前两者更本土化。有一个常见误区AnyDesk之类的工具本质是远程桌面不是游戏串流方案。局域网里想低延迟打游戏、串流画面应该考虑Sunshine/Moonlight或者Steam串流这些才是正经的游戏场景工具。远程桌面工具应付办公、运维、调试这类操作完全没问题但游戏画面那种高帧率、高码率需求超出了它的设计目标。如果已经把系统自带RDP调通第三方工具的优势就不大了。RDP在局域网内的体验其实很稳而且在Windows生态里兼容性最佳。5. 局域网内更高效的文件传输方案补充SMB共享适合需要长期、反复读写文件的场景比如办公资料库、开发编译输出目录。但有些场景SMB并不是最优解比如只想临时传个大文件、想用一个网页就让别人下载、或者需要在开发机之间同步代码。这些情况可以结合下面几个方案按需选择。5.1 临时传文件CHFS这类轻量工具CHFSCuteHttpFileServer就是热词里出现的那个工具。一个exe双击运行指定一个目录作为根目录它会在局域网内起一个HTTP服务其他设备用浏览器访问http://本机IP:端口就能看到文件列表支持下载也支持网页上传、设置账户密码、读写权限控制。命令示例chfs --port8080 --pathD:\share --useradmin:123456:rw这条命令的意思是监听8080端口开放D:\share目录访问时用admin账号加密码123456登录登录后拥有读写权限。临时用完直接关闭进程就行不用改系统任何配置相比SMB权限体系算是轻量级方案。要注意的是这类HTTP共享工具默认没有加密纯内网环境问题不大但别暴露到公网。端口选择尽量用不常用的高位端口避免被脚本扫描撞上。5.2 面向同步场景FTP和WebDAV思路如果你需要让多台设备以账号密码方式独立控制文件夹权限用Windows自带的IIS架设FTP服务是一个老牌方案。必要性其实不高因为SMB已经覆盖了这个需求。但FTP的好处是客户端兼容性好一些工控机、NAS、物联网设备对SMB支持不佳时FTP往往是通用的后备手段。启用方式控制面板→启用或关闭Windows功能勾选Internet Information Services下的FTP服务器相关组件然后在IIS管理器里新建FTP站点。局域网内访问可以用资源管理器直接ftp://192.168.x.x或专门的FTP客户端。WebDAV在Windows上也支持优势是在资源管理器里映射成网络驱动器之后体验接近本地磁盘但配置复杂度比SMB高。除非有特定需求比如走HTTPS加密否则日常局域网传文件真没必要折腾WebDAV。5.3 开发者场景局域网Git仓库如果团队在局域网内做开发代码同步用U盘拷来拷去太原始了。可以在服务器上建一个裸仓库作为团队共享的git remotemkdir /srv/repos/test.git cd /srv/repos/test.git git init --bare客户端克隆或推送git clone git192.168.x.x:/srv/repos/test.gitWindows上一般还要配合OpenSSH服务或GitDaemon配置成本稍高。但一旦搭好团队代码共享的效率比SMB拷贝代码目录高一个量级。如果只是自己两台电脑同步代码直接把代码目录放进SMB共享然后用git推送到U盘盘符也够用。5.4 移动端通过SMB访问Windows共享手机和平板访问电脑共享不需要专门装复杂的App。主流方式在文件管理器安卓的文件、iOS的文件App里选择添加服务器或连接服务器协议选SMB输入Windows电脑的IP和账号密码即可。如果手机装了ES文件管理器局域网工具里也有SMB连接入口。遇到连接不上时优先确认手机和电脑在同一个Wi-Fi网段比如路由器开启了AP隔离的话设备之间就不通。6. 配置完成后最容易翻车的几个隐藏细节第一遍配置可能很顺利但真正用得长久还得留意一些平时不起眼、某天突然爆发的问题。下面这些细节都是我踩过或者帮人排查过的真实案例。6.1 Win10更新与系统优化的回马枪Windows功能更新或大版本更新后偶尔会把一些策略重置到默认状态。最典型的表现是前一天共享还好好的系统更新重启后网络里看不到电脑了或者之前保存的凭据失效了。排查方向就是把第1、2、3章的步骤重新过一遍重点看网络位置是否被重置成公用、防火墙规则是否变化、网络发现是否被关闭。系统优化方面有一个几乎必踩的坑网上流传的各种Win10优化设置最全教程很多会让用户关掉Server服务、禁用防火墙、关闭网络发现。如果你做了共享和远程桌面的需求这些优化项千万别套用。建议在优化前先手动记下改了哪些服务或者直接用系统还原点出问题随时回滚。我处理过好几起共享失败案例最后定位到的原因都是优化脚本把高级共享设置里的网络发现改回了关闭。6.2 主机名解析与IP绑定前面提到过用主机名访问失败但用IP成功的情况根源在NetBIOS/mDNS解析。如果你懒得改文件最稳妥的做法是每次都使用IP访问。但IP是DHCP动态分配的时间长了可能会变这时可以在路由器后台给这台常开电脑设置一个DHCP静态租约把MAC地址和IP绑定确保IP长期固定。命令行改IP的方式也简单控制面板→网络和共享中心→更改适配器设置→当前网卡→属性→IPv4→属性改成使用下面的IP地址。填好IP、子网掩码、网关和DNS后IP就不变了。改动后需要重启网卡或电脑才能生效。6.3 电源计划睡眠导致共享掉线电脑进入睡眠或休眠状态后SMB服务、RDP服务全部暂停其他设备当然访问不到。如果你希望这台机器充当长期共享服务器请在电源设置里把睡眠设为从不。具体位置设置→系统→电源和睡眠把睡眠下拉框改成从不。台式机还建议把更改高级电源设置→硬盘→在此时间后关闭硬盘调到0即从不否则一块机械硬盘频繁休眠第一次访问时会卡很久等磁盘转动。笔记本做共享服务器的话这一步受电池策略限制插电时设置从不睡眠即可电池模式下学会自动睡眠避免无谓耗电。6.4 多网卡和虚拟网卡的干扰装了VMware、VirtualBox或使用手机USB网络共享的电脑经常会出现多个网卡。SMB服务默认监听所有接口但网络发现会选择一个主接口广播。如果你的共享机器同时连着Wi-Fi和有线客户端访问时填的IP可能正好落在一个不通的接口上。排查方式在被共享的机器上ipconfig /all看当前默认网关对应的网卡是哪一个客户端访问这个网卡的IP。也可以在高级共享设置里确认所有网络配置文件下的网络发现都处于开启状态避免某个接口下的发现被关闭。6.5 从零到通的推荐调试顺序最后一个实操建议也是我个人最喜欢用的办法从零到通按最宽松→最严格的顺序来。第一次测试先走最宽松配置网络位置设专用、关闭密码保护共享、给Everyone完全控制、防火墙临时全放行。两台机器能互相访问了说明网络链路和SMB主体功能正常。然后逐步收紧开启密码保护共享、换成指定账户、只给需要的权限。每收紧一步就测试一次直到符合你的安全要求。这种方式可以快速定位问题到底出在哪一层——如果宽松配置能通说明问题几乎必然集中在权限或账户环节如果宽松配置都不通那问题就在网络、服务或防火墙层面。我这些年处理局域网共享问题遇到最难缠的往往不是某一个技术点而是多个问题叠加在一起。最典型的组合就是优化脚本禁用了Server服务 防火墙规则被改 组策略里Everyone被删掉。三个问题单看任何一个都不难解决但如果你一上来就每个地方都动一点很容易越改越乱。按照上面这套先宽松后收紧的顺序逐层推进每个问题单独修复反而更快。希望这篇保姆级教程能让你少走点弯路。如果你在配置过程中遇到了这里没写到的报错把完整错误码或者截图发出来我们一起研究。
返回列表