Compatibilidad con eventos de auditoría para implementar Protección de servidores SMB: firma de servidor SMB & EPA de servidor SMB

Se aplica a
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Nota

Fecha de publicación original: 9 de septiembre de 2025
Id. de KB: 5066913

Registro de cambios
Cambiar fecha Cambiar descripción
26 de diciembre de 2025
  • Se corrigió el nombre del valor del Registro de AuditClientSpnSupport a AuditClientDoesNotSupportSigning en la sección "Habilitar la compatibilidad de auditoría para la firma de servidores SMB".

Resumen

El servidor SMB ya admite dos mecanismos de protección contra ataques de retransmisión:

  • Firma de servidor SMB
  • Protección ampliada del servidor SMB para autenticación (EPA)

En algunos entornos de clientes, la aplicación de cualquiera de estos mecanismos de protección plantea riesgos de compatibilidad, ya que es posible que algunos sistemas heredados e implementaciones de terceros no admitan la firma de servidor SMB o la EPA de servidor SMB.

Como parte de las actualizaciones de Windows publicadas el 9 de septiembre de 2025 (CVE-2025-55234) y posteriores, se habilita la compatibilidad para auditar la compatibilidad de los clientes SMB para la firma de servidores SMB, así como para la EPA para servidores SMB. Esto permite a los clientes evaluar su entorno e identificar cualquier posible problema de incompatibilidad de dispositivo o software antes de implementar las medidas de protección que ya admite SMB Server.

Antecedentes

El servidor SMB podría ser susceptible a ataques de retransmisión en función de la configuración. Para evitar esta vulnerabilidad, Microsoft publicó las siguientes mitigaciones:

Servidor SMB EPA

Firma de servidor SMB

Los clientes deben configurar SMB Server para requerir la firma del servidor SMB o habilitar SMB Server EPA para proteger sus sistemas contra esta clase de ataques.

El servidor SMB con el cifrado habilitado globalmente junto con no permitir el acceso no cifrado, también está protegido contra ataques de retransmisión. Para obtener más información, consulte Mejoras de seguridad de SMB.

Habilitar la compatibilidad de auditoría para la firma de servidores SMB

De forma predeterminada, la auditoría para la firma de servidores SMB está deshabilitada. Esto se puede habilitar tanto para el servidor SMBv1 como para el servidor SMB2/3 mediante la configuración de la directiva de grupo o del Registro.

directiva de grupo

Ubicación de directiva Configuración del equipo\Plantillas administrativas\Red\Servidor Lanman
Nombre de la directiva El cliente de auditoría no admite la firma
Estados de directiva
  • Deshabilitado : deshabilitar la auditoría
  • Habilitado : habilitar auditoría
  • No configurado (predeterminado): seguir la configuración del Registro

Entrada de registro

Ubicación del registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Valor AuditClientDoesNotSupportSigning
Tipo REG_DWORD
Datos
  • 0 (predeterminado): deshabilitar la auditoría
  • 1 : habilitar la auditoría

Eventos de auditoría de firma de servidor SMB

Id. de evento: 3021 (SMB2 / SMB3)
Registro de eventos Microsoft-Windows-SMBServer/Audit
Tipos de eventos Advertencia
Origen del evento Microsoft-Windows-SMBServer
Id. del evento 3021
Texto del evento El servidor SMB observó que el cliente no admite la firma.
Nombre del cliente: <>
Nombre de usuario: <>
El servidor requiere firma: <>
Id. de evento: 3027 (SMB1)
Registro de eventos Microsoft-Windows-SMBServer/Audit
Tipos de eventos Advertencia
Origen del evento Microsoft-Windows-SMBServer
Id. del evento 3027
Texto del evento El servidor de SMBv1 observó que el cliente de SMBv1 no tiene habilitada la firma.
Nombre del cliente: <>
El servidor requiere firma: <>

Guía: Este evento indica que es posible que el cliente de SMBv1 no admita la habilitación de la compatibilidad de auditoría para la firma SMB, pero debido a las limitaciones del protocolo, esto no se puede determinar con certeza. Se recomienda realizar una evaluación adicional para comprobar las capacidades de firma del cliente.

Antes de Windows Vista, los clientes de SMBv1 que no tenían la firma explícitamente habilitada no podían realizar la habilitación del soporte de auditoría para la firma SMB.

Este comportamiento se cambió con el lanzamiento de Windows Vista y también se ha migrado a Windows XP y Windows Server 2003 a través de actualizaciones. Con estos cambios, los clientes SMB pueden admitir la firma incluso si no está habilitada explícitamente, siempre que el servidor lo requiera.

Notas

  • Los clientes que implementen correctamente la firma, pero no anuncien dicha compatibilidad, producirán falsos positivos.
  • Los clientes que anuncian la compatibilidad con la firma, pero no la implementan correctamente, producirán falsos negativos.

Habilitar la compatibilidad de auditoría para el servidor SMB EPA

De forma predeterminada, la auditoría del servidor SMB EPA está deshabilitada. Esto se puede habilitar tanto para el servidor SMBv1 como para el servidor SMB2/3 mediante la configuración de la directiva de grupo o del Registro.

directiva de grupo

Ubicación de directiva Configuración del equipo\Plantillas administrativas\Red\Servidor Lanman
Nombre de la directiva Auditar compatibilidad con SPN del cliente de SMB
Estados de directiva
  • Deshabilitado : deshabilitar la auditoría
  • Habilitado : habilitar auditoría
  • No configurado (predeterminado): seguir la configuración del Registro

Entrada de registro

Ubicación del registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Valor AuditClientSpnSupport
Tipo REG_DWORD
Datos
  • 0 (predeterminado): deshabilitar la auditoría SPN
  • 1 : habilitar la auditoría SPN

Eventos de auditoría EPA del servidor SMB

Id. de evento: 3024
Registro de eventos Microsoft-Windows-SMBServer/Audit
Tipos de eventos Advertencia
Origen del evento Microsoft-Windows-SMBServer
Id. del evento 3024
Texto del evento El servidor SMB observó que el cliente no envió un SPN durante la autenticación, lo que indica que el cliente no admite la Protección ampliada para la autenticación (EPA) o que la compatibilidad con EPA está deshabilitada.
Nombre del cliente: <>
Estado de la consulta de SPN: <>
Habilitar la protección extendida para la directiva de autenticación: <>
Id. de evento: 3025
Registro de eventos Microsoft-Windows-SMBServer/Audit
Tipos de eventos Advertencia
Origen del evento Microsoft-Windows-SMBServer
Id. del evento 3025
Texto del evento El servidor SMB observó que el cliente envió un SPN no reconocido durante la autenticación.
Nombre del cliente: <>
SPN: <>
Habilitar la protección extendida para la directiva de autenticación: <>
Id. de evento: 3026
Registro de eventos Microsoft-Windows-SMBServer/Audit
Tipos de eventos Advertencia
Origen del evento Microsoft-Windows-SMBServer
Id. del evento 3026
Texto del evento El servidor SMB observó que el cliente envió un SPN vacío durante la autenticación, lo que indica que el cliente puede enviar un SPN, pero decidió no proporcionar uno.
Nombre del cliente: <>
Habilitar la protección extendida para la directiva de autenticación: <>