Van toepassing op
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Oorspronkelijke publicatiedatum: 9 september 2025KB-id: 5066913

Samenvatting

De SMB-server ondersteunt al twee mechanismen voor beveiliging tegen relayaanvallen: 

  • SMB-serverondertekening

  • Uitgebreide beveiliging van SMB-server voor verificatie (EPA)

In sommige klantomgevingen brengt het afdwingen van een van deze beveiligingsmechanismen compatibiliteitsrisico's met zich mee, omdat sommige verouderde systemen en implementaties van derden mogelijk geen ondersteuning bieden voor SMB Server-ondertekening of SMB Server EPA. 

Als onderdeel van de Windows-updates die zijn uitgebracht op en na 9 september 2025 (CVE-2025-55234), is ondersteuning ingeschakeld voor het controleren van de compatibiliteit van de SMB-client voor SMB Server-ondertekening en SMB Server EPA. Hierdoor kunnen klanten hun omgeving beoordelen en mogelijke incompatibiliteitsproblemen met apparaten of software identificeren voordat ze de beveiligingsmaatregelen implementeren die al worden ondersteund door SMB Server.

Achtergrond

SMB-server is mogelijk gevoelig voor relayaanvallen, afhankelijk van de configuratie. Om dit beveiligingsprobleem te voorkomen, heeft Microsoft de volgende oplossingen uitgebracht: 

SMB Server EPA

SMB-serverondertekening

Klanten moeten de SMB-server configureren om SMB Server-ondertekening te vereisen of SMB Server EPA inschakelen om hun systemen tegen deze aanvalsklasse te beveiligen. ​​​​​​​​​​​​​​

SMB-server met versleuteling die wereldwijd is ingeschakeld en geen niet-versleutelde toegang toestaat, is ook beveiligd tegen relayaanvallen. Zie SMB-beveiligingsverbeteringen voor meer informatie.

Ondersteuning controleren voor SMB-serverondertekening inschakelen

Controle voor SMB Server-ondertekening is standaard uitgeschakeld. Dit kan worden ingeschakeld voor zowel SMBv1-server als SMB2/3-server via groepsbeleid- of registerinstelling.

Groepsbeleid

Beleidslocatie

Computerconfiguratie\Beheersjablonen\Network\Lanman Server

Beleidsnaam

Controleclient biedt geen ondersteuning voor ondertekening

Beleidsstatussen

  • Uitgeschakeld : controle uitschakelen

  • Ingeschakeld : controle inschakelen

  • Niet geconfigureerd (standaard): volg de registerconfiguratie

Register

Registerlocatie

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value

AuditClientSpnSupport

Type

REG_DWORD

Gegevens

  • 0 (standaard): controle uitschakelen

  • 1 – Controle inschakelen

Controlegebeurtenissen voor ondertekening van SMB-server

Gebeurtenislogboek

Microsoft-Windows-SMBServer/Audit

Gebeurtenistype

Waarschuwing

Bron van gebeurtenis

Microsoft-Windows-SMBServer

Gebeurtenis-id

3021

Gebeurtenistekst

De SMB-server heeft vastgesteld dat de client geen ondersteuning biedt voor ondertekening. 

Clientnaam: <>

Gebruikersnaam: <>

Server vereist ondertekening: <>

Gebeurtenislogboek

Microsoft-Windows-SMBServer/Audit

Gebeurtenistype

Waarschuwing

Bron van gebeurtenis

Microsoft-Windows-SMBServer

Gebeurtenis-id

3027

Gebeurtenistekst

De SMBv1-server heeft vastgesteld dat ondertekening niet is ingeschakeld voor de SMBv1-client.

Clientnaam: <>

Server vereist ondertekening: <>

Richtlijnen: Deze gebeurtenis geeft aan dat de SMBv1-client mogelijk geen ondersteuning biedt voor Het inschakelen van auditondersteuning voor SMB-ondertekening, maar vanwege protocolbeperkingen kan dit niet met zekerheid worden bepaald. Verdere evaluatie wordt aanbevolen om de ondertekeningsmogelijkheden van de client te controleren. 

Vóór Windows Vista konden SMBv1-clients waarvoor ondertekening niet expliciet was ingeschakeld, het inschakelen van auditondersteuning voor SMB-ondertekening niet uitvoeren. 

Dit gedrag is gewijzigd met de release van Windows Vista en is ook via updates teruggezet naar Windows XP en Windows Server 2003. Met deze wijzigingen kunnen SMB-clients ondersteuning bieden voor ondertekening, zelfs als dit niet expliciet is ingeschakeld, mits de server dit vereist. 

Notities

  • Clients die ondertekening correct implementeren, maar dergelijke ondersteuning niet adverteren, resulteren in fout-positieven.

  • Clients die ondersteuning voor ondertekening adverteren, maar de ondersteuning niet correct implementeren, resulteren in fout-negatieven.

Auditondersteuning inschakelen voor SMB Server EPA

Controle voor SMB Server EPA is standaard uitgeschakeld. Dit kan worden ingeschakeld voor zowel SMBv1-server als SMB2/3-server via groepsbeleid- of registerinstelling.

Groepsbeleid

Beleidslocatie

Computerconfiguratie\Beheersjablonen\Network\Lanman Server

Beleidsnaam

SPN-ondersteuning voor SMB-client controleren

Beleidsstatussen

  • Uitgeschakeld : controle uitschakelen

  • Ingeschakeld : controle inschakelen

  • Niet geconfigureerd (standaard): volg de registerconfiguratie

Register

Registerlocatie

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Value

AuditClientSpnSupport

Type

REG_DWORD

Gegevens

  • 0 (standaard): SPN-controle uitschakelen

  • 1 : SPN-controle inschakelen

SMB Server EPA-controlegebeurtenissen

Gebeurtenislogboek

Microsoft-Windows-SMBServer/Audit

Gebeurtenistype

Waarschuwing

Bron van gebeurtenis

Microsoft-Windows-SMBServer

Gebeurtenis-id

3024

Gebeurtenistekst

De SMB-server heeft waargenomen dat de client geen SPN heeft verzonden tijdens de verificatie, wat aangeeft dat de client geen ondersteuning biedt voor Extended Protection for Authentication (EPA) of dat ondersteuning voor EPA is uitgeschakeld. 

Clientnaam: <>

SPN-querystatus: <>

Uitgebreide beveiliging inschakelen voor verificatiebeleid: <>

Gebeurtenislogboek

Microsoft-Windows-SMBServer/Audit

Gebeurtenistype

Waarschuwing

Bron van gebeurtenis

Microsoft-Windows-SMBServer

Gebeurtenis-id

3025

Gebeurtenistekst

De SMB-server heeft waargenomen dat de client tijdens de verificatie een niet-herkende SPN heeft verzonden. 

Clientnaam: <>

SPN: <>

Uitgebreide beveiliging inschakelen voor verificatiebeleid: <>

Gebeurtenislogboek

Microsoft-Windows-SMBServer/Audit

Gebeurtenistype

Waarschuwing

Bron van gebeurtenis

Microsoft-Windows-SMBServer

Gebeurtenis-id

3026

Gebeurtenistekst

De SMB-server heeft waargenomen dat de client tijdens de verificatie een lege SPN heeft verzonden, wat aangeeft dat de client een SPN kan verzenden, maar ervoor heeft gekozen om er geen op te geven. 

Clientnaam: <>

Uitgebreide beveiliging inschakelen voor verificatiebeleid: <>

Meer hulp nodig?

Meer opties?

Verken abonnementsvoordelen, blader door trainingscursussen, leer hoe u uw apparaat kunt beveiligen en meer.