Voorkomen dat SMB-verkeer afkomstig is van laterale verbindingen en het netwerk binnenkomt of verlaat

Van toepassing op
Windows Server version 1909 Windows Server version 1903 Windows Server 2019 Windows 10, version 1809, all editions Windows Server version 1803 Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows Server 2016 Windows 10, version 1607, all editions Windows 10 Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 for Embedded Systems Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems

Overzicht

Server Message Block (SMB) is een protocol voor netwerkbestandsdeling en datafabric. Het MKB wordt gebruikt door miljarden apparaten in een diverse reeks besturingssystemen, waaronder Windows, MacOS, iOS, Linux en Android. Klanten gebruiken SMB om toegang te krijgen tot gegevens op servers. Dit maakt het delen van bestanden, gecentraliseerd gegevensbeheer en een verlaagde behoefte aan opslagcapaciteit voor mobiele apparaten mogelijk. Servers gebruiken SMB ook als onderdeel van het door software gedefinieerde datacenter voor workloads zoals clustering en replicatie.

Omdat SMB een extern bestandssysteem is, is bescherming vereist tegen aanvallen waarbij een Windows-computer kan worden misleid om contact te maken met een schadelijke server die wordt uitgevoerd binnen een vertrouwd netwerk of met een externe server buiten de netwerkperimeter. Aanbevolen procedures en configuraties van firewalls kunnen de beveiliging verbeteren en voorkomen dat schadelijk verkeer de computer of het netwerk verlaat.

Effect van wijzigingen

Als u de verbinding met het MKB blokkeert, kunnen verschillende toepassingen of services mogelijk niet meer functioneren. Voor een lijst met Windows- en Windows Server-toepassingen en -services die mogelijk niet meer werken in deze situatie, raadpleegt u Serviceoverzicht en netwerkpoortvereisten voor Windows

Meer informatie

Nadert de perimeterfirewall

Perimeterhardware en -apparaten die aan de rand van het netwerk zijn geplaatst, moeten ongevraagde communicatie (van internet) en uitgaand verkeer (naar internet) naar de volgende poorten blokkeren.
 

Toepassingsprotocol Protocol Poort
MKB TCP 445
NetBIOS-naam omzetten UDP 137
NetBIOS Datagram Service UDP 138
NetBIOS Session Service TCP 139

Het is onwaarschijnlijk dat SMB-communicatie die afkomstig is van internet of bestemd is voor internet legitiem is. Het primaire geval kan een cloudserver of -service zijn, zoals Azure Files. U moet beperkingen op basis van IP-adressen instellen in uw perimeterfirewall om alleen die specifieke eindpunten toe te staan. Organisaties kunnen poort 445-toegang tot specifieke IP-bereiken voor het Azure-datacenter en O365 toestaan om hybride scenario's mogelijk te maken waarin on-premises clients (achter een bedrijfsfirewall) de SMB-poort gebruiken om met bestandsopslag in Azure te communiceren. U moet ook alleen SMB 3 toestaan. x-verkeer en vereisen SMB AES-128-codering. Zie de sectie 'Verwijzingen' voor meer informatie.

Notitie Het gebruik van NetBIOS voor SMB-transport eindigde in Windows Vista, Windows Server 2008 en alle latere Microsoft-besturingssystemen toen Microsoft SMB 2.02 introduceerde. Het is echter mogelijk dat uw omgeving andere software en apparaten dan Windows bevat. U moet SMB1 uitschakelen en verwijderen als u dit nog niet hebt gedaan omdat NetBIOS nog steeds wordt gebruikt. In nieuwere versies van Windows Server en Windows wordt SMB1 niet meer standaard geïnstalleerd en wordt deze automatisch verwijderd als dit is toegestaan.

Windows Defender Firewall nadert

Alle ondersteunde versies van Windows en Windows Server bevatten de Windows Defender Firewall (voorheen Windows Firewall). Deze firewall biedt extra bescherming voor apparaten, met name wanneer apparaten zich buiten een netwerk bevinden of wanneer ze binnen een netwerk worden uitgevoerd.

Windows Defender Firewall heeft verschillende profielen voor bepaalde typen netwerken: Domein, Privé en Gast/Openbaar. Het gast-/openbare netwerk krijgt doorgaans standaard veel restrictievere instellingen dan de betrouwbaardere domein- of particuliere netwerken. Het kan zijn dat u verschillende SMB-beperkingen voor deze netwerken ondervindt op basis van uw dreigingsanalyse versus operationele behoeften.

Binnenkomende verbindingen met een computer

Voor Windows-clients en -servers die geen SMB-shares hosten, kunt u al het binnenkomende SMB-verkeer blokkeren door de Windows Defender Firewall te gebruiken om externe verbindingen vanaf kwaadwillende of gecompromitteerde apparaten te voorkomen. In Windows Defender Firewall zijn dit de volgende regels voor binnenkomende e-mail opgenomen.

Naam Profiel Ingeschakeld
Bestands- en printerdeling (SMB-In) Alles Nee
Netlogon-service (NP-In) Alles Nee
Extern beheer van gebeurtenislogboek (NP-In) Alles Nee
Remote Service Management (NP-In) Alles Nee

U moet ook een nieuwe blokkeringsregel maken om andere firewallregels voor binnenkomende verbindingen te negeren. Gebruik de volgende aanbevolen instellingen voor Windows-clients of -servers die geen SMB-shares hosten:

  • Naam: Alle inkomende SMB 445 blokkeren
  • Beschrijving: hiermee blokkeert u al het binnenkomende SMB TCP 445-verkeer. Niet van toepassing op domeincontrollers of computers die als host fungeren voor MKB-shares.
  • Actie: De verbinding blokkeren
  • Programma's: Alle
  • Externe computers: Alle
  • Protocoltype: TCP
  • Lokale poort: 445
  • Externe poort: Elke
  • Profielen: Alle
  • Bereik (lokaal IP-adres): Alle
  • Bereik (extern IP-adres): Alle
  • Randtraversal: Randtraversal blokkeren

U mag binnenkomend SMB-verkeer naar domeincontrollers of bestandsservers niet globaal blokkeren. U kunt echter de toegang tot hen beperken vanaf vertrouwde IP-bereiken en apparaten om hun aanvalsoppervlak te verlagen. Ze moeten ook worden beperkt tot domein- of privéfirewallprofielen en geen gast-/openbaar verkeer toestaan.

Notitie Sinds Windows XP SP2 en Windows Server 2003 SP1 blokkeert Windows Firewall standaard alle binnenkomende communicatie met het MKB. Windows-apparaten staan inkomende SMB-communicatie alleen toe als een beheerder een SMB-share maakt of de standaardinstellingen van de firewall wijzigt. U moet er hoe dan ook niet op vertrouwen dat de standaard out-of-box ervaring nog steeds op zijn plaats is op apparaten. Controleer en beheer de instellingen en hun gewenste status altijd actief met behulp van groepsbeleid of andere beheerhulpprogramma's.

Zie Een Windows Defender Firewall met geavanceerde beveiligingsstrategie ontwerpen en Implementatiehandleiding voor Windows Defender Firewall met geavanceerde beveiliging voor meer informatie

Uitgaande verbindingen vanaf een computer

Windows-clients en -servers vereisen uitgaande SMB-verbindingen om groepsbeleid van domeincontrollers toe te passen en om gebruikers en toepassingen toegang te geven tot gegevens op bestandsservers. Zorg er dus voor dat bij het maken van firewallregels schadelijke laterale of internetverbindingen worden voorkomen. Standaard zijn er geen uitgaande blokken op een Windows-client of -server die verbinding maakt met SMB-shares, dus u zult nieuwe blokkeringsregels moeten maken.

U moet ook een nieuwe blokkeringsregel maken om andere firewallregels voor binnenkomende verbindingen te negeren. Gebruik de volgende aanbevolen instellingen voor Windows-clients of -servers die geen SMB-shares hosten.

Gast-/openbare (niet-vertrouwde) netwerken

  • Naam: Block outbound Guest/Public SMB 445
  • Beschrijving: blokkeert al het uitgaande SMB TCP 445-verkeer op een niet-vertrouwd netwerk
  • Actie: De verbinding blokkeren
  • Programma's: Alle
  • Externe computers: Alle
  • Protocoltype: TCP
  • Lokale poort: Alle
  • Externe poort: 445
  • Profielen: Gast/Openbaar
  • Bereik (lokaal IP-adres): Alle
  • Bereik (extern IP-adres): Alle
  • Randtraversal: Randtraversal blokkeren

Notitie Gebruikers van kleine kantoren en kantoren thuis, of mobiele gebruikers die in vertrouwde bedrijfsnetwerken werken en vervolgens verbinding maken met hun thuisnetwerk, moeten voorzichtig zijn voordat ze het openbare uitgaande netwerk blokkeren. Als u dit wel doet, kan dit de toegang tot hun lokale NAS-apparaten of bepaalde printers verhinderen.

Privé-/domeinnetwerken (vertrouwde) netwerken

  • Naam: Uitgaand domein/privé SMB 445 toestaan
  • Beschrijving: staat uitgaand SMB TCP 445-verkeer naar alleen DC's en bestandsservers toe in een vertrouwd netwerk
  • Actie: De verbinding toestaan als deze beveiligd is
  • Toestaan als veilige instellingen aanpassen: kies een van de opties, stel Blokkeringsregels negeren in = AAN
  • Programma's: Alle
  • Protocoltype: TCP
  • Lokale poort: Alle
  • Externe poort: 445
  • Profielen: Privé/Domein
  • Bereik (lokaal IP-adres): Alle
  • Bereik (extern IP-adres):<lijst met IP-adressen> van domeincontrollers en bestandsservers
  • Randtraversal: Randtraversal blokkeren

Notitie U kunt ook Externe computers gebruiken in plaats van externe IP-adressen van Scope als voor de beveiligde verbinding verificatie wordt gebruikt waarbij de identiteit van de computer wordt overgedragen. Raadpleeg de documentatie van Defender Firewall voor meer informatie over 'De verbinding toestaan als deze veilig is' en de opties voor Externe computer.

  • Naam: Block outbound Domain/Private SMB 445
  • Beschrijving: blokkeert uitgaand SMB TCP 445-verkeer. Overschrijven met de regel "Uitgaand domein/privé SMB 445 toestaan"
  • Actie: De verbinding blokkeren
  • Programma's: Alle
  • Externe computers: n.v.t.
  • Protocoltype: TCP
  • Lokale poort: Alle
  • Externe poort: 445
  • Profielen: Privé/Domein
  • Bereik (lokaal IP-adres): Alle
  • Bereik (extern IP-adres): n.v.t.
  • Randtraversal: Randtraversal blokkeren

U mag niet wereldwijd uitgaand SMB-verkeer van computers naar domeincontrollers of bestandsservers blokkeren. U kunt echter de toegang tot hen beperken vanaf vertrouwde IP-bereiken en apparaten om hun aanvalsoppervlak te verlagen.

Zie Een Windows Defender Firewall met geavanceerde beveiligingsstrategie ontwerpen en Implementatiehandleiding voor Windows Defender Firewall met geavanceerde beveiliging voor meer informatie

Regels voor beveiligingsverbinding

U moet een beveiligingsregel voor de verbinding gebruiken om de uitzonderingen op de firewallregel voor uitgaande verbindingen te implementeren voor de instellingen 'De verbinding toestaan als deze veilig is' en 'Toestaan dat de verbinding null-inkapseling gebruikt'. Als u deze regel niet op alle Windows- en Windows Server-computers instelt, mislukt de verificatie en wordt SMB als geheel geblokkeerd.

De volgende instellingen zijn bijvoorbeeld vereist:

  • Regeltype: Isolatie
  • Vereisten: Verificatie aanvragen voor binnenkomende en uitgaande verbindingen
  • Verificatiemethode: computer en gebruiker (Kerberos V5)
  • Profiel: Domein, Privé, Openbaar
  • Naam: Isolatie ESP-authenticatie voor SMB-overschrijvingen

Zie de volgende artikelen voor meer informatie over verbindingsregels voor beveiliging:

Windows Workstation and Server Service

Voor consumentencomputers of sterk geïsoleerde beheerde computers die geen SMB nodig hebben, kunt u de server- of werkstationservices uitschakelen. U kunt dit handmatig doen via de module Services (Services.msc) en de cmdlet PowerShell Set-Service, of via de voorkeuren voor groepsbeleid. Wanneer u deze services stopt en uitschakelt, kan het MKB geen uitgaande verbindingen meer maken of binnenkomende verbindingen ontvangen.

U mag de Server-service niet uitschakelen op domeincontrollers of bestandsservers, anders kunnen geen clients meer groepsbeleid toepassen of verbinding maken met hun gegevens. U mag de Workstation-service niet uitschakelen op computers die lid zijn van een Active Directory-domein, anders passen ze geen groepsbeleid meer toe.

Meer informatie

Een Windows Defender Firewall met geavanceerde beveiligingsstrategie ontwerpen
Windows Defender Firewall met implementatiehandleiding voor geavanceerde beveiliging
Externe apps Azure
IP-adressen van datacenters Azure
Microsoft O365 IP-adressen