ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows远程文件共享安全加固:从共享权限到SMB协议防护

Windows远程文件共享安全加固:从共享权限到SMB协议防护 做Windows远程文件共享这件事每年都能碰到一堆翻车现场。最常见的姿势是这样的右键文件夹 → 属性 → 共享 → 下拉列表选Everyone → 权限改成完全控制 → 确定。然后呢内网里任何一台机器都能往里写东西运气差点这台机器还在路由器上顺手映射了445端口等于整台电脑处于半挂状态。这个问题的本质不是你共享了文件夹而是你让所有能摸到你网卡的人拿到了进入磁盘的钥匙。今天这篇东西就围绕Windows远程文件共享的最小化暴露思路讲清楚共享权限、NTFS权限、防火墙边界、SMB协议加固、日志审计这几件事适合刚接手公司内网运维的新人也适合那些在家庭局域网里开共享但总觉得不踏实的朋友。我先把话说在前面文件共享这功能本身不复杂复杂的是 Windows 默认给你的那一堆隐形暴露点。不把这些东西逐一锁住你配置得再漂亮也是门锁齐全但窗户大开。1. 先盘点你机器上那些看不见的共享管理共享与空会话很多人以为共享就是我在资源管理器里右键设置的那几个文件夹其实Windows从装好的第一天起就默认开了一堆你从来没建过的共享——这就是管理共享Administrative Shares。1.1 默认管理共享到底开了哪些打开命令行跑一句net share你大概率会看到类似这样的输出共享名 资源 注解 ------------------------------------------------------------------------------- C$ C:\ 默认共享 D$ D:\ 默认共享 ADMIN$ C:\Windows 远程管理 IPC$ 远程 IPC这些就是管理共享注意看几个点C$、D$整个磁盘分区的根目录都在网络共享层暴露出来了。只要有权限另一端可以直接访问C盘任意目录——包括你的用户目录、ProgramData、页面文件。ADMIN$指向C:\Windows专门给管理员做远程管理用的。平时远程装软件、跑脚本、改配置全走这个共享。IPC$严格说它不是文件共享是命名管道用来在各台机器之间传递身份验证和进程通信信息。但它也是攻击者最喜欢探测的对象因为空会话枚举、暴力破解用户名都从它开始。这些共享后缀带个$符号在网络邻居里默认看不见所以很多人根本不知道它们存在。但这玩意儿对知道的人来说就是进入你系统的一条明路。1.2 只共享了一个文件夹不等于只暴露了一个文件夹我给你捋一下这个风险链路。假设你只是想把某个项目文件夹E:\Project\资料共享给同事但你公司的域环境没做任何限制本机管理员密码又是123456这种强度。这时候会发生什么对方在运行框里输入\\192.168.1.10\C$。身份验证如果通过了密码弱或者用了已泄露的管理员凭据他会直接看到整张C盘。他根本不需要知道你那个项目资料共享叫什么名字因为你把整个磁盘的根都递出去了。更糟的情况是空会话——空会话是Windows历史上一个非常著名的高危特性允许未认证用户通过IPC$去枚举用户名、共享列表、系统信息。后来微软陆陆续续补了很多但在旧版本系统比如Windows 7、Windows Server 2008别笑2026年还真的有人在跑这些上空会话探测依然是内网信息收集的头号手段。1.3 怎么彻底关闭管理共享如果你确定这台机器不需要被远程管理可以关掉管理共享。方式有两种都给你第一种改注册表这是彻底开关HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters新建两个DWORD值AutoShareWks设为0关闭工作站的管理共享C$、D$等。AutoShareServer设为0关闭服务器上所有管理共享。改完重启net share再看那一串默认共享就都没了。第二种临时删除用命令net share C$ /delete net share D$ /delete net share ADMIN$ /delete注意这种删除重启之后就回来了所以只适合应急不适合长期。但这里我要泼个冷水不建议你把管理共享全关掉。一来域环境里组策略、软件分发、补丁推送经常依赖ADMIN$和IPC$关了这些域管理员会想打你二来关闭管理共享并不能阻止一个已经拿到管理员权限的人做其他事情。它只是缩小了一个攻击面不是安全的入场券。我的建议是单机、不加入域、纯粹家用或测试环境可以关正经企业环境优先把重点放在账号密码强度和防火墙边界上不要一上来就动注册表。1.4 Guest账户另一个常被忽略的后门除了管理共享还有一个默认值需要检查就是Guest账户。Windows默认禁用Guest但架不住有些优化教程推荐开Guest来方便局域网互访——这是最典型的方便换安全操作。开Guest等于向整个内网敞开一扇没有密码的门结合IPC$共享对方枚举个用户名列表简直毫无压力。检查方式看这里net user guest如果结果显示账户启用立刻执行net user guest /active:no一句话总结这节内容你暴露的从来不只是你主动建的那几个共享还有系统自带的一堆隐形门。先把门面盘点清楚再谈后面的精细化控制。2. 共享权限与NTFS权限的交集规则权限配错是能读变能删的根源盘点完隐形共享接下来就要处理正规共享了。这里有个几乎所有人都会踩的坑以为共享属性里的权限就是最终权限。实际上Windows文件共享有两条独立的权限链路它们不是叠加关系而是取交集。2.1 两套权限各自的管辖范围共享权限Share Permissions在文件夹属性 → 共享 → 高级共享 → 权限里设置。它管的是谁能通过网络访问这个共享点访问级别只有完全控制、更改、读取三档颗粒度非常粗。NTFS权限NTFS ACL在文件夹属性 → 安全 → 高级里设置。它管的是本地和通过网络访问时这个用户在文件系统层面能做哪些操作细到读取、写入、执行、删除、改属性甚至能精确到单文件。两套权限都在同一台机器上生效时Windows取的是两者的交集——更严格的那一方说了算。2.2 用一个实例讲透交集规则我经手过一个很典型的翻车案例你可以对照看看某公司要给一个共享目录市场部素材做权限控制。管理员在共享权限里设了Everyone 只读想着这样够安全了吧。但NTFS层没有动目录默认继承的是Users 完全控制、Everyone 完全控制之类的宽泛ACL。结果是任何用户通过网络访问读取没问题但凡是尝试修改、删除、重命名全部报错拒绝访问 5。管理员一脸懵我明明设了只读啊怎么还会报错 他忘了共享层的只读没有完全压住NTFS层——不对实际上按交集规则只读是压住NTFS的完全控制没错。细看其实他遇到的是另一个典型场景用户本地登录去访问这个目录时完全绕过了共享权限NCentral权限直接生效能删能改而通过网络访问时又被共享层的只读卡住。这就是两套权限最迷惑人的地方它们作用的入口不同最终生效的对象也不同。用大白话说走网络访问共享权限和NTFS权限都要过取严的。走本地登录完全不看共享权限只认NTFS权限。所以我设了只读为什么本地能删文件这个问题答案就是这个。2.3 推荐的最佳实践共享层放宽NTFS层卡严业界普遍认同的做法是权限层级推荐设置理由共享权限只对要授权的组授完全控制或更改其余全部拒绝共享权限颗粒度太粗在这里做精细管理没有意义放开点省事NTFS权限按部门/用户组精确配读取修改写入等NTFS是最终闸门能精确到目录、文件、继承规则是所有控制的落点为什么共享层反而要放开因为如果共享层设了Everyone 只读NTFS层就算给某个经理配了完全控制也没用——交集一算网络访问依然只读。你想让经理通过网络能签批文件、普通人只能看就必须把共享权限至少开到更改或对该经理完全控制然后靠NTFS层去区分普通用户和经理。反过来共享层给Everyone 完全控制、NTFS层精细分配是不是也安全是网络访问会受NTFS约束不会失控。但我不建议把共享权限直接丢给Everyone因为一旦NTFS配置被误改比如有人勾了替换所有子对象权限底层权限瞬间全部失控。稳妥的做法是共享权限只加授权的组不添加Everyone这个通配符。2.4 给用户的实操检查命令如果你接手了一台已经乱七八糟的共享服务器最快的排查命令是# 列出所有共享 Get-SmbShare | Format-Table Name, Path, Description -AutoSize # 看指定共享的共享权限 Get-SmbShareAccess -Name 市场部素材 # 看指定目录的NTFS ACL icacls D:\Shares\市场部素材把两边的权限拉出来对着看一遍凡是出现Everyone、Authenticated Users、Users这些大范围主体的都是潜在风险点要么精确到组要么直接移除。这节最后补一个关键认知权限永远配给用户组不配给个人。今天你给张三一个人配了权限明天他离职了权限还在新来的李四如果跟别人重名或者用了同一个AD账号你就得一条条清理这活没人愿意干。按组授权加人移人改组就行省心一大半。3. SMB依赖的端口跟边界445不是拿来给路由器做端口映射的文件共享说到底是网络服务有服务就有端口。SMB协议默认跑在TCP 445上老一点的环境还兼着NetBIOS over TCP/IP的TCP 139以及UDP 137、138。很多人在内网里随便开共享然后又在路由器上把445映射到公网——这是整个Windows文件共享安全里最不该做的事没有之一。3.1 这些端口到底是干什么的先把端口清单理清楚端口协议用途说明TCP 445SMB over TCP现代Windows文件共享主力通道必须开放才能共享TCP 139NetBIOS Session ServiceSMB走NetBIOS的老通道旧环境兼容用可关闭UDP 137NetBIOS Name Service计算机名解析会被用于名字欺骗可关闭UDP 138NetBIOS Datagram旧广播/浏览服务同上UDP 5355LLMNR链路本地多播名解析常被用来做中间人投毒可关闭445端口最可怕的地方在于它同时承载着身份验证和文件读写能力。历史上最著名的勒索病毒WannaCry就是利用445端口的漏洞MS17-010永恒之蓝在没有任何账号密码的情况下完成自我复制。那之后很多企业做了一个明智决定在边界防火墙上把445彻底封死内网能不能用另说反正绝不能让它暴露到公网。3.2 远程访问的正确姿势别打445的主意如果你的需求是在外地也能访问家里/公司共享文件夹最直接也最蠢的办法就是在路由器上把445转发出去。破坏力什么程度一旦IP被扫描到全网的黑产扫描器都会涌过来你的Windows会持续收到暴力破解尝试和漏洞探测流量。正确的远程访问思路是用加密隧道把两边网络打通在隧道内部再走文件共享。市面上有各种企业远程接入网关也有基于Windows自带的专用隧道功能比如Always On VPN、DirectAccess这类机制名字不重要重点是流量全程加密总之不要让SMB裸奔在公网。如果确实只是临时共享几个文件还有更安全的替代方案用WebDAV over HTTPS。把IIS配好SSL证书443端口对外文件还是那些文件但传输加密、端口标准化、不暴露SMB协议栈安全系数高很多。Windows客户端天然支持WebDAV映射网络驱动器上手也快。3.3 在Windows防火墙上把SMB锁进指定网段即使事情只发生在内网全内网都能访问也往往不是你的真实需求。更常见的是这个场景只有办公区网段需要访问共享而访客Wi-Fi或者其它隔离网段根本不该碰到445。这时候就要改防火墙规则的作用域。操作步骤Windows 10/11、Server 2016以上通用按WinR输入wf.msc回车打开高级安全 Windows Defender 防火墙。左侧选入站规则右侧找到文件和打印机共享(SMB-In)。右键 → 属性 → 作用域选项卡。远程IP地址这里默认是任何IP地址改成下列IP地址然后添加你允许的网段比如192.168.10.0/24。如果有特定服务器需要放行比如只有文件服务器所在的192.168.10.50这台机器那就只加这一条IP。确定后规则立刻生效不用重启。改完之后你可以从一台不应该访问的机器上做一个简单验证打开\\192.168.1.10\共享名正常的期望结果是转圈几秒后报找不到网络路径或者没有权限而不是弹出密码框。3.4 别忘了路由器ACL和无线AP隔离主机防火墙配好了还要看边界设备。很多中小企业用的是傻瓜式路由器445在LAN口之间是全线放通的那内网一台中了僵尸病毒的IoT设备就能横向扫到你文件服务器。如果你的路由器支持访问控制列表建议对关键的VLAN比如服务器区单独设置规则只允许特定子网访问445。还有一类特殊情况公司开了访客Wi-Fi通常访客Wi-Fi和办公网做的是隔离但你真的测过没有别只看品牌默认配置我见过不止一次所谓隔离其实只是IP不在同一网段二层还是通的。用访客Wi-Fi去访问办公网共享只要路由表允许转发照样能去。这条测试的成本很低值得做。一句话归纳这部分445端口能不能访问不该由你相不相信同事来决定而该由对方在不在你允许的网络范围内来决定。控制网络边界永远比控制人的行为更可靠。4. SMB协议版本与身份验证加固SMBv1、签名、Guest、匿名枚举网络层控制住了接下来是协议层。Windows的SMB家族里最老的那个版本SMBv1到今天依然是安全界的老大难。2026年了我依然时不时能在一些企业内网扫到开着SMBv1的机器有些甚至还是业务系统在跑的Windows 7/2008风险相当扎眼。4.1 为什么SMBv1必须死SMBv1是上世纪90年代的产品设计时根本没考虑过今天的安全环境。它的问题包括但不限于明文传输、弱加密、漏洞一抓一大把。WannaCry之所以横扫全球传播通道就是SMBv1里的MS17-010漏洞。即使微软在2017年打了补丁SMBv1这种老协议本身还是旧时代遗留物——不支持现代加密和签名攻击者想做中间人篡改、降级攻击SMBv1就是最好的突破口。检查协议状态用PowerShellGet-SmbServerConfiguration | Select EnableSMB1Protocol, EnableSMB2Protocol如果EnableSMB1Protocol是True马上关掉Set-SmbServerConfiguration -EnableSMB1Protocol $false如果改了之后提示需要重启就重启。对Windows 10/11和Server 2016及以上的系统这是标准操作。老系统Windows 7、Server 2008 R2想彻底关SMBv1要用Set-WindowsOptionalFeature -Online -DisableFeature -FeatureName SMB1Protocol关之前务必确认你的旧打印机、旧NAS不依赖SMBv1否则有兼容性代价。为了安全这个代价值得付。4.2 SMB签名防止中间人篡改的关键开关SMB签名SMB Signing是一种对SMB报文做数字签名的机制能防止两个客户端在通信过程中被第三方篡改或降级到低版本协议。默认情况下Windows Server的开箱配置往往是如果客户端支持就签名未强制而攻击者可以主动发起降级攻击强行让双方协商到不签名。强制签名的设置Get-SmbServerConfiguration | Select RequireSecuritySignature # 如果返回值是False执行下面这句改成True Set-SmbServerConfiguration -RequireSecuritySignature $true开启后会有一点点性能开销每个包都要计算签名在现代硬件上通常可以忽略不计。如果你的文件服务器正在跑高并发大文件传输可以先观察一段时间再开。反正我的建议是正式环境为了安全该开就开那点CPU代价远小于被人中间人改文件的风险。4.3 禁掉Guest和匿名枚举前面提到Guest账户要禁掉在SMB层面还要再做一层确认Get-SmbServerConfiguration | Select EnableGuestAccount # 如果为True执行 Set-SmbServerConfiguration -EnableGuestAccount $false同时防止匿名用户通过网络枚举本机用户和共享列表要修改本地安全策略。在gpedit.msc里找到计算机配置 → Windows设置 → 安全设置 → 本地策略 → 安全选项把这两项改掉网络访问: 不允许SAM账户和共享的匿名枚举 → 启用网络访问: 不允许存储网络身份验证的密码和凭据 → 启用命令行也可以直接改注册表但安全策略工具更直观适合批量操作。4.4 NTLM认证等级别停留在NTLMv1身份验证层面的另一个提升空间是LAN Manager认证级别。Windows默认已经偏向NTLMv2但老系统或者某些旧NAS还可能把等级拉低到NTLMv1/LM。LM和NTLMv1的密码哈希是可以在分钟级被破解的属于非常过时的东西。在安全选项里找到网络安全性: LAN 管理器身份验证级别建议设置为仅发送 NTLMv2 响应。拒绝 LM 和 NTLM对应值3如果系统支持设到5这个最高等级。等级太高会不会有兼容性问题会。个别老设备、老软件只认LM和NTLMv1升级之后登录失败。这种设备我建议直接排查淘汰而不是为了它把整个网络的安全水位拉低。这节最后强调一个容易被忽视的点上面这些设置不只是改文件服务器客户机也要改。一台机器作为SMB客户端去访问共享时的行为同样受这些策略约束。客户端不强制签名服务器强制签名协商也会出问题。所以做安全加固要有全局视角把所有参与文件共享的机器一起纳管。5. 端到端实战把一个销售部目录精确开放给销售组前面讲了大量理论和配置项现在把它们串成一个完整的实战演练。假设场景是这样公司有一台文件服务器IP是192.168.10.20上面要共享一个叫销售数据的目录只有销售部的同事能访问和写入其他部门一律禁止包括本地登录到这台服务器的一般用户也不能乱碰。注意这台服务器是加入域的所以下面用组策略和AD用户组来做没有域环境的朋友把AD组替换成本地组操作即可。5.1 第一步目录规划与创建目录不要放在C盘找数据盘D:\Shares\销售数据把目录建好然后分门别类放子目录比如合同、报价单、周报。尽量不要让一个共享根目录下面塞一堆不相干的东西目录结构越清晰权限模型越好做。5.2 第二步建组、加人在AD里建一个安全组名字叫Sales_Share_Access把销售部全员加进去。如果还要区分读写级别可以再建一个Sales_Share_Manage放销售经理和部门助理。这一步是整篇文章的核心认知权限只跟着组走。如果没域就在本机计算机管理 → 本地用户和组 → 组里新建同名本地组照加人就行。5.3 第三步配置共享权限右键销售数据目录 → 属性 → 共享 → 高级共享 → 勾选共享此文件夹 → 权限。把原有的Everyone删掉只添加一个Sales_Share_Access组授予完全控制。注意不是读取这里故意放开的因为真正精细控制落在下面的NTFS层。有人会问共享权限给完全控制那别的部门通过网络来访问怎么办不用担心NTFS层还没放行他们连目录都进不来。5.4 第四步配置NTFS权限回到目录属性 → 安全选项卡这里要做精细配置先改继承点高级 → 禁用继承选择将已继承的权限转换为此对象的显式权限。把多余的Users、Authenticated Users、Everyone等全部移除只保留这三类主体SYSTEM完全控制Administrators完全控制这样本地管理员还能做故障排除Sales_Share_Access修改、读取和执行、列出文件夹内容、读取、写入Sales_Share_Manage完全控制或者你给它修改级看具体管理诉求确定保存。禁用继承这个动作很关键。如果你不动继承Users组的完全控制就会跟着父目录流进来你配半天等于白配。我见过最多的问题就是我明明在安全里删了Everyone结果还是人人能访问原因就是子对象继承没断开。5.5 第五步防火墙作用域收口按第3节的方法把SMB-In规则的作用域远程IP设置成192.168.10.0/24办公网段。如果需要允许销售部在家远程访问别直接开公网走加密隧道之后隧道出口IP自然落在内网网段防火墙不用动。5.6 第六步验证验证分几个方向做用销售部成员账号登录一台办公电脑运行\\192.168.10.20\销售数据应该能看到子目录并在周报里能新建文件。用非销售部账号访问同一个路径应该直接弹拒绝访问连共享列表都不该看到。在这台文件服务器上本地登录一个销售部普通成员如果他们有权限去访问D:\Shares\销售数据同样按NTFS权限走。在这里能体验两套权限的交集规则共享层完全控制 NTFS层修改本地和网络行为一致。用一个没有管理凭据的账户执行net use \\192.168.10.20\销售数据观察返回的错误码。5.7 常见权限问题的排查速查表留一张排查表供参考都是我实际处理过的问题现象可能原因处理方向能看到共享名但点进去报错5共享权限或NTFS权限不足分别检查两条链路的授权找不到共享路径/超时防火墙拦截检查SMB-In规则和作用域网络驱动器映射后密码改了不生效凭据管理器缓存了旧凭据控制面板 → 凭据管理器 → 删除旧条目本地管理员也无法访问共享路径下NTFS ACL把Administrators删了安全里加回Administrators权限改了对方还是老权限客户端session缓存让对方注销或net use * /delete清掉旧连接有些子目录丢失继承关系被打断导致子目录权限不同梳理子对象的ACL统一继承5.8 为什么这套方案值得复制整个配置过程看起来步骤多核心其实就三句话目录只建该建的权限只给该给的网络只通该通的。做完之后这台文件服务器的暴露面就收缩到三个具体主体销售组、Sales_Share_Manage组、本地管理员和一段具体网段192.168.10.0/24——这就是只暴露你想暴露的在实操层面的落地。有一点要提醒文件服务器如果加入域通过域组统一分发权限是最省力的如果只是工作组环境每台机器上的本地用户密码要够强否则前功尽弃。对了还建议把本地安全策略 → 账户策略 → 密码策略里的最短密码长度拉到12位以上复杂度要求启用。密码这个老生常谈在这种场景下就是命门。6. 审计与异常发现用安全日志看清谁在碰你的共享配置做完不算完你得能观察到运行时发生什么。Windows安全日志在默认配置下其实记录得并不全尤其是针对文件共享的详细访问事件必须要手动开起来。6.1 开启对应的审核策略以管理员身份打开secpol.msc也可以直接跑PowerShell。先看当前状态auditpol /get /subcategory:文件共享期望结果是成功 和 失败都启用。如果当前没有启用执行auditpol /set /subcategory:文件共享 /success:enable /failure:enable auditpol /set /subcategory:详细文件共享 /success:enable /failure:enable两个子类别都要开详细文件共享那个是重头戏它会记录到底哪个用户触发了对哪些文件/共享的访问检查信息量大日志量也大正式环境要根据磁盘空间权衡。但安全事件排查时没它只能抓瞎。6.2 安全日志里必看的几个事件ID打开事件查看器 → Windows日志 → 安全重点关注下面这些事件ID事件ID含义说明4624登录成功拆解登录类型3是网络登录常用于区分SMB访问5140网络共享对象被访问有人通过网络连到了你某个共享5142新建共享有人在你机器上新建了共享有可能是恶意行为5143修改共享同上排查是否有后门共享被改出来5145请求对共享中的文件执行详细访问检查这个就是详细文件共享能看到具体文件路径和访问结果5140之后配合4672管理员登录成功看是否是计划内的管理员操作排查时比如你怀疑某台共享服务器深夜被外人访问了操作思路是在事件查看器安全日志里用筛选当前日志输入EventID4624/EventID时间范围选当天凌晨。逐个看4624事件的登录类型、源IP、登录账号。登录类型一栏的数字很关键3是网络登录很可能就是SMB8是网络清除凭据登录连接挂了之后后台用的7是解锁屏幕。登录类型3的账号和源IP再回SMB相关日志5140/5145里二次确认他访问了哪个共享、哪些文件。打开应用程序和服务日志 → Microsoft → Windows → SMBServer → 操作这个通道里记录了SMB服务的操作日志能补充服务端视图。6.3 实时排查会话与打开文件日志是事后复盘实时看当前状态更直接。PowerShell三件套# 当前谁连着这台机器的SMB共享 Get-SmbSession # 当前谁打开了共享里的哪些文件 Get-SmbOpenFile # 当前打开的文件对应的会话和客户端 Get-SmbOpenFile | Select -Property FileId, ClientComputerName, ClientUserName, Path看到有异常连接的会话直接强制断开# 按登录IP或用户名筛选后强制关闭会话 Get-SmbSession -ClientComputerName 192.168.10.66 | ForEach-Object { Close-SmbSession -SessionId $_.SessionId }实时命令的好处是不会漏掉正在发生的事。比如有员工离职后还在访问共享就能用Get-SmbSession立刻定位到他的IP和会话直接掐掉。6.4 常规体检共享资产盘点审计不只是被动看日志主动盘点是更有效的手段。我习惯定期做这么一件事——在每台文件服务器上跑一套简单的PowerShell把共享清单和权限导出留底Get-SmbShare | Export-Csv -Path D:\Audit\Shares_$(Get-Date -Format yyyyMMdd).csv -NoTypeInformation Get-SmbShareAccess -Name 销售数据 | Export-Csv -Path D:\Audit\ShareAccess_销售数据.csv -NoTypeInformation对比两次导出结果凡是出现了不在计划内的新共享、新授权主体都要追查是谁建的、为什么建。这项工作不复杂关键是形成固定节奏。很多病毒木马就是靠创建隐藏共享或往现有共享目录里丢文件来横向扩散的定期盘点能把这类行为暴露在早期。6.5 关于日志防护的一个提醒日志在Windows上默认是本地存储的攻击者如果拿到管理员权限第一件事就是清日志。有条件的公司建议把安全日志转发到集中日志平台Windows事件转发或者SIEM做异地留存。成本不高排查的时候省的不是一会儿半会儿的时间。个人用的小环境至少开一个计划任务每天定期备份安全日志到另一台机器或网盘也是一种妥协方案。说到这儿只暴露你想暴露的这件事基本就闭环了开局盘点隐藏暴露面中间用双层权限精确控制共享内容网络层用防火墙和端口策略控制访问边界协议层关闭旧版本和匿名通道最后用审计日志和实时会话持续监控异常。每一步都不是独立存在的少了任何一环整个链条都会留出一段缺口。前几年我处理过一个很有意思的案例一家客户的文件服务器看起来配置得滴水不漏共享权限、NTFS、防火墙全都符合要求但他们把所有心思都花在服务器上完全没管客户端。结果客户端被植入远控木马后攻击者拿着客户端的已有会话直接访问共享服务器这边一切看起来都是合法操作。这给我上了一课——共享安全从来不只是服务器侧面的工程客户端干净、密码强壮、补丁及时跟服务器侧加固一样重要。最后再分享一个我自己的习惯不管配置做得多完美至少每季度做一次共享权限复核。就打开PowerShell把所有共享的Access列表导出来一行一行看那些不该出现的组和账号。这个动作花不了半小时但每次都能在一些角落发现上个项目同事顺手留下的Everyone权限。安全的本质不是一次配置到位而是持续保持到位。
返回列表