סיכום
בלוק הודעת שרת (SMB) הוא פרוטוקול רשת לשיתוף קבצים ובדגים של נתונים. SMB משמש מיליארדי מכשירים בקבוצה מגוונת של מערכות הפעלה, כולל Windows, MacOS, iOS, Linux ו- Android. לקוחות משתמשים ב- SMB כדי לגשת לנתונים בשרתים. הדבר מאפשר שיתוף קבצים, ניהול נתונים מרוכז וקיבולת אחסון נמוכה יותר עבור מכשירים ניידים. שרתים משתמשים גם ב- SMB כחלק ממרכז הנתונים המוגדר על-ידי תוכנה עבור עומסי עבודה כגון קיבוץ באשכולות ושכפול.
מאחר ש- SMB הוא מערכת קבצים מרוחקת, הוא דורש הגנה מפני מתקפות שבהן ייתכן שמחשב Windows עשוי להיות מסובך ליצירת קשר עם שרת זדוני הפועל בתוך רשת מהימנה או לשרת מרוחק מחוץ להיקף הרשת. שיטות עבודה ותצורות מומלצות לחומת האש יכולות לשפר את האבטחה ולמנוע תעבורה זדונית לצאת מהמחשב או מהרשת שלה.
השפעת שינויים
חסימת קישוריות ל- SMB עשויה למנוע מאפליקציות או שירותים שונים לתפקד. לקבלת רשימה של Windows ו- Windows Server ושירותים שעשויים להפסיק לפעול במצב זה, ראה מבט כולל על השירות ודרישות יציאת הרשת עבור Windows
מידע נוסף
גישות חומת אש היקפית
חומרה היקפית וחומות אש של מכשירים הממוקמות בקצה הרשת צריכות לחסום תקשורת לא רצויה (מהאינטרנט) ותעבורה יוצאת (לאינטרנט) ליציאות הבאות.
| פרוטוקול יישום | פרוטוקול | יציאה |
|---|---|---|
| עסקים קטנים ובינוניים | TCP | 445 |
| זיהוי שם NetBIOS | Udp | 137 |
| NetBIOS Datagram Service | Udp | 138 |
| שירות ההפעלה של NetBIOS | TCP | 139 |
לא סביר שתקשורת SMB שמקורה באינטרנט או שנועדה לאינטרנט היא חוקית. המקרה הראשי עשוי להיות עבור שרת או שירות מבוסס ענן כגון Azure Files. עליך ליצור הגבלות מבוססות כתובת IP בחומת האש ההיקפית שלך כדי לאפשר רק נקודות קצה ספציפיות אלה. ארגונים יכולים לאפשר גישה ליציאה 445 לטווחי IP ספציפיים של Azure Datacenter ו- O365 כדי לאפשר תרחישים היברידיים שבהם לקוחות מקומיים (מאחורי חומת אש ארגונית) משתמשים ביישום יציאת SMB כדי לשוחח עם Azure אחסון קבצים. עליך גם לאפשר SMB 3 בלבד. תעבורת x ודרושה הצפנה מסוג SMB AES-128. עיין בסעיף "הפניות" לקבלת מידע נוסף.
הערה השימוש ב- NetBIOS עבור תעבורה מסוג SMB הסתיים ב- Windows Vista, Windows Server 2008, ובמערכות ההפעלה הבאות של Microsoft כאשר Microsoft הציגה SMB 2.02. עם זאת, ייתכן שיש לך תוכנות והתקנים שאינם Windows בסביבה שלך. עליך להפוך את SMB1 ללא זמין ולהסיר אותו אם עדיין לא עשית זאת מכיוון שהוא עדיין משתמש ב- NetBIOS. גרסאות מאוחרות יותר של Windows Server ו- Windows אינן מתקינים עוד את SMB1 כברירת מחדל, והן יוסרו באופן אוטומטי אם הדבר מותר.
גישות חומת אש של Windows Defender
כל הגירסאות הנתמכות של Windows ו- Windows Server חומת האש של Windows Defender (נקראה בעבר חומת האש של Windows). חומת אש זו מספקת הגנה נוספת עבור מכשירים, במיוחד כאשר מכשירים פועלים מחוץ לרשת או כאשר הם פועלים בתוך רשת.
חומת האש של Windows Defender כוללת פרופילים ייחודיים עבור סוגים מסוימים של רשתות: תחום, פרטי ואורח/ציבורי. בדרך כלל, הרשת הציבורית/אורח מקבלת הגדרות מגבילות הרבה יותר כברירת מחדל מהתחום או הרשתות הפרטיות המהימנים יותר. ייתכן שתמצא את עצמך נתקל במגבלות SMB שונות עבור רשתות אלה בהתבסס על הערכת האיומים שלך לעומת צרכים תפעוליים.
חיבורים נכנסים למחשב
עבור לקוחות ושרתים של Windows שאינם מארחים שיתופי SMB, באפשרותך לחסום את כל תעבורת ה- SMB הנכנסת באמצעות חומת האש של Windows Defender כדי למנוע חיבורים מרוחקים ממכשירים זדוניים או שנחשף לסכנה. בחומת האש של Windows Defender, זה כולל את הכללים הנכנסים הבאים.
| שם | פרופיל | זמין |
|---|---|---|
| שיתוף קבצים ומדפסות (SMB-In) | הכל | לא |
| שירות Netlogon (NP-In) | הכל | לא |
| ניהול יומני אירועים מרוחקים (NP-in) | הכל | לא |
| ניהול שירות מרוחק (NP-In) | הכל | לא |
עליך גם ליצור כלל חסימה חדש כדי לעקוף כללים אחרים של חומת אש נכנסת. השתמש בהגדרות המוצעות הבאות עבור לקוחות או שרתים של Windows שאינם מארחים שיתופי SMB:
- שם: חסום את כל ה- SMB הנכנס 445
- תיאור: חוסם את כל תעבורת ה- TCP 445 הנכנסת SMB. אין להחיל על בקרי תחום או מחשבים שמארחים שיתופי SMB.
- פעולה: חסימת החיבור
- תוכניות: הכל
- מחשבים מרוחקים: Any
- סוג פרוטוקול: TCP
- יציאה מקומית: 445
- יציאה מרוחקת: כל
- פרופילים: הכל
- טווח (כתובת IP מקומית): כל
- טווח (כתובת IP מרוחקת): Any
- Edge Traversal: חסום מעבר קצה
אין לחסום באופן כללי תעבורת SMB נכנסת לבקרי תחום או לשרתי קבצים. עם זאת, באפשרותך להגביל את הגישה אליהם מטווחי IP מהימנים וממכשירים כדי להוריד את משטח התקיפה שלהם. יש להגביל אותם גם לפרופילי חומת אש של תחום או חומת אש פרטית ולא לאפשר תעבורה ציבורית/אורח.
הערה חומת האש של Windows חסמה את כל פריטי התקשורת הנכנסים SMB כברירת מחדל מאז Windows XP SP2 ו- Windows Server 2003 SP1. מכשירי Windows יאפשרו תקשורת SMB נכנסת רק אם מנהל מערכת יוצר מיקום SMB לשיתוף או משנה את הגדרות ברירת המחדל של חומת האש. אין לתת אמון בחוויה 'מחוץ לתיבה' המהווה ברירת מחדל שעדיין נמצאת במקומה במכשירים, ללא קשר. הקפד תמיד לאמת ולנהל באופן פעיל את ההגדרות ואת המצב הרצוי שלהן באמצעות מדיניות קבוצתית או כלי ניהול אחרים.
לקבלת מידע נוסף, ראה עיצוב חומת אש של Windows Defender עם אסטרטגיית אבטחה מתקדמת וחומת האש של Windows Defender עם מדריך פריסת אבטחה מתקדמת
חיבורים יוצאים ממחשב
לקוחות ושרתים של Windows דורשים חיבורי SMB יוצאים כדי להחיל מדיניות קבוצתית בבקרי תחום ולמשתמשים וליישומים לגשת לנתונים בשרתי קבצים, לכן יש לפעול ביעילות בעת יצירת כללי חומת אש כדי למנוע חיבורים צדדיים זדוניים או חיבורי אינטרנט. כברירת מחדל, אין בלוקים יוצאים בלקוח Windows או בשרת ההתחברות לשיתופים של SMB, כך שתצטרך ליצור כללי חסימה חדשים.
עליך גם ליצור כלל חסימה חדש כדי לעקוף כללים אחרים של חומת אש נכנסת. השתמש בהגדרות המוצעות הבאות עבור לקוחות או שרתים של Windows שאינם מארחים שיתופי SMB.
רשתות אורח/ציבוריות (לא מהימנה)
- שם: חסום אורח יוצא/ציבורי SMB 445
- תיאור: חוסם את כל תעבורת ה- TCP 445 היוצאת של SMB כאשר היא ברשת לא מהימנה
- פעולה: חסימת החיבור
- תוכניות: הכל
- מחשבים מרוחקים: Any
- סוג פרוטוקול: TCP
- יציאה מקומית: כל
- יציאה מרוחקת: 445
- פרופילים: אורח/ציבורי
- טווח (כתובת IP מקומית): כל
- טווח (כתובת IP מרוחקת): Any
- Edge Traversal: חסום מעבר קצה
הערה משתמשי משרדים קטנים ומשתמשים ביתיים, או משתמשים ניידים הפועלים ברשתות מהימנות של חברה ולאחר מכן מתחברים לרשתות הביתיות שלהם, צריכים לנקוט משנה זהירות לפני שהם חוסמים את הרשת היוצאת הציבורית. פעולה זו עשויה למנוע גישה להתקני NAS המקומיים שלהם או למדפסות מסוימות.
רשתות פרטיות/רשתות תחום (מהימנות)
- שם: אפשר תחום יוצא/SMB פרטי 445
- תיאור: מאפשרת תעבורת TCP 445 יוצאת מסוג SMB רק ל- DCs ולשרתי קבצים כאשר אתה נמצא ברשת מהימנה
- פעולה: אפשר את החיבור אם הוא מאובטח
- התאמה אישית של 'אפשר' אם 'הגדרות מאובטחות': בחר אחת מהאפשרויות, הגדר את האפשרות עקיפת כללי חסימה = פועל
- תוכניות: הכל
- סוג פרוטוקול: TCP
- יציאה מקומית: כל
- יציאה מרוחקת: 445
- פרופילים: פרטי/תחום
- טווח (כתובת IP מקומית): כל
- טווח (כתובת IP מרוחקת): <רשימת כתובות IP של בקר תחום ושרת קבצים>
- Edge Traversal: חסום מעבר קצה
הערה באפשרותך גם להשתמש במחשבים מרוחקים במקום בכתובות IP מרוחקות של טווח, אם החיבור המאובטח משתמש באימות שנושא את זהות המחשב. עיין בתיעוד של חומת האש של Defender לקבלת מידע נוסף על האפשרויות 'אפשר את החיבור אם הוא מאובטח' ו'מחשב מרוחק'.
- שם: חסימת תחום יוצא/SMB פרטי 445
- תיאור: חוסם תעבורת TCP 445 יוצאת SMB. עקיפה באמצעות הכלל "אפשר תחום יוצא/SMB פרטי 445"
- פעולה: חסימת החיבור
- תוכניות: הכל
- מחשבים מרוחקים: לא ישים
- סוג פרוטוקול: TCP
- יציאה מקומית: כל
- יציאה מרוחקת: 445
- פרופילים: פרטי/תחום
- טווח (כתובת IP מקומית): כל
- טווח (כתובת IP מרוחקת): לא ישים
- Edge Traversal: חסום מעבר קצה
אין לחסום באופן כללי תעבורת SMB יוצאת ממחשבים לבקרי תחום או לשרתי קבצים. עם זאת, באפשרותך להגביל את הגישה אליהם מטווחי IP מהימנים וממכשירים כדי להוריד את משטח התקיפה שלהם.
לקבלת מידע נוסף, ראה עיצוב חומת אש של Windows Defender עם אסטרטגיית אבטחה מתקדמת וחומת האש של Windows Defender עם מדריך פריסת אבטחה מתקדמת
כללי חיבור אבטחה
עליך להשתמש בכלל חיבור אבטחה כדי ליישם את החריגות של כלל חומת האש היוצאת עבור ההגדרות "אפשר את החיבור אם הוא מאובטח" ו"אפשר לחיבור להשתמש ב- Encapsulation Null". אם לא תגדיר כלל זה בכל המחשבים מבוססי Windows Windows Server מבוססי Windows, האימות ייכשל וה- SMB ייחסם באופן יוצא.
לדוגמה, ההגדרות הבאות נדרשות:
- סוג כלל: בידוד
- דרישות: בקש אימות עבור חיבורים נכנסים ו יוצאים
- שיטת אימות: מחשב ומשתמש (Kerberos V5)
- פרופיל: תחום, פרטי, ציבורי
- שם: אימות ESP של בידוד עבור עקיפות SMB
לקבלת מידע נוסף אודות כללי חיבור אבטחה, עיין במאמרים הבאים:
- עיצוב חומת אש של Windows Defender עם אסטרטגיית אבטחה מתקדמת
- רשימת פעולות לביצוע: קביעת תצורה של כללים עבור אזור שרת מבודד
Windows Workstation and Server Service
עבור צרכנים או מחשבים מנוהלים המבודדים במיוחד שאינם דורשים SMB כלל, באפשרותך להפוך את שירותי שרת או תחנת עבודה ללא זמינים. ניתן לעשות זאת באופן ידני באמצעות יישום ה- Snap-in "שירותים" (Services.msc) ו- cmdlet Set-Service של PowerShell, או באמצעות מדיניות קבוצתית Preferences. כאשר אתה מפסיק ומבטל שירותים אלה, SMB לא יכול עוד ליצור חיבורים יוצאים או לקבל חיבורים נכנסים.
אין להפוך את שירות השרת ללא זמין בבקרי תחום או בשרתי קבצים, אחרת אף אחד מהלקוחות לא יוכל להחיל מדיניות קבוצתית או להתחבר לנתונים שלו עוד. אין להפוך את שירות Workstation ללא זמין במחשבים שהם חברים בתחום של Active Directory או שהם לא יחולו עוד מדיניות קבוצתית.
חומרי עזר
עיצוב חומת אש של Windows Defender עם אסטרטגיית אבטחה מתקדמת
חומת האש של Windows Defender עם מדריך פריסת אבטחה מתקדמת
Azure אפליקציות מרוחקות
Azure IP של מרכז הנתונים
כתובות IP של Microsoft O365