Podsumowanie
Blok komunikatów serwera (SMB, Server Message Block) to protokół sieciowego udostępniania plików i struktury danych. Protokół SMB jest używany przez miliardy urządzeń w zróżnicowanym zestawie systemów operacyjnych, w tym Windows, MacOS, iOS, Linux i Android. Klienci używają protokołu SMB do uzyskiwania dostępu do danych na serwerach. Umożliwia to udostępnianie plików, scentralizowane zarządzanie danymi i zmniejsza zapotrzebowanie na pamięć masową urządzeń przenośnych. Serwery używają również protokołu SMB jako części definiowanego programowo centrum danych na potrzeby obciążeń, takich jak klastrowanie i replikacja.
Ponieważ SMB jest zdalnym systemem plików, wymaga on ochrony przed atakami, w których komputer z systemem Windows mógłby zostać podstępnie nakłoniony do skontaktowania się ze złośliwym serwerem działającym w zaufanej sieci lub ze zdalnym serwerem znajdującym się poza obwodem sieci. Najlepsze rozwiązania i konfiguracje zapory mogą zwiększyć bezpieczeństwo i zapobiec opuszczaniu komputera lub jego sieci przez złośliwy ruch.
Efekt zmian
Zablokowanie łączności z protokołem SMB może uniemożliwić działanie różnych aplikacji i usług. Aby uzyskać listę aplikacji i usług dla systemów Windows i Windows Server, które mogą w takiej sytuacji przestać działać, zobacz Omówienie usług i wymagania portów sieciowych dla systemu Windows
Więcej informacji
Podejścia do zapory obwodowej
Zapory obwodowe sprzętu i urządzeń umieszczone na brzegu sieci powinny blokować niechcianą komunikację (z Internetu) i ruch wychodzący (do Internetu) do następujących portów.
| Protokół aplikacji | Protocol (Protokół) | Port |
|---|---|---|
| SMB | TCP | 445 |
| Rozpoznawanie nazw NetBIOS | UDP | 137 |
| Usługa datagramów NetBIOS | UDP | 138 |
| Usługa sesji NetBIOS | TCP | 139 |
Jest mało prawdopodobne, aby jakakolwiek komunikacja SMB pochodząca z Internetu lub przeznaczona do Internetu była wiarygodna. Podstawowym przypadkiem może być serwer lub usługa chmurowa, taka jak usługa Azure Files. W zaporze obwodowej należy utworzyć ograniczenia oparte na adresach IP, aby zezwalać tylko na te określone punkty końcowe. Organizacje mogą zezwolić na dostęp do portu 445 do określonych zakresów adresów IP usług Azure Datacenter i O365, aby umożliwić realizację scenariuszy hybrydowych, w których klienci lokalni (za zaporą przedsiębiorstwa) używają portu SMB do komunikowania się z magazynem plików platformy Azure. Należy również zezwolić tylko na protokół SMB 3. x i wymagają szyfrowania SMB AES-128. Aby uzyskać więcej informacji, zobacz sekcję "Materiały dodatkowe".
Wskazówka Używanie NetBIOS do transportu SMB zakończyło się w systemach Windows Vista, Windows Server 2008 i we wszystkich późniejszych systemach operacyjnych Microsoft, gdy firma Microsoft wprowadziła SMB 2.02. W środowisku może jednak znajdować się oprogramowanie i urządzenia inne niż system Windows. Należy wyłączyć i usunąć protokół SMBv1, jeśli jeszcze tego nie zrobiono, ponieważ nadal korzysta on z systemu NetBIOS. Nowsze wersje systemów Windows Server i Windows nie instalują już domyślnie protokołu SMB1 i będą go automatycznie usuwać, jeśli jest to dozwolone.
Metody zapory Windows Defender
Wszystkie obsługiwane wersje systemów Windows i Windows Server zawierają Zaporę Windows Defender (wcześniej zwaną Zaporą systemu Windows). Ta zapora zapewnia dodatkową ochronę urządzeń, zwłaszcza gdy urządzenia są przenoszone poza sieć lub działają w jej obrębie.
Zapora Windows Defender ma różne profile dla określonych typów sieci: domeny, prywatnych i gości/publicznych. Sieć Gość/Sieć publiczna zazwyczaj ma domyślnie znacznie bardziej restrykcyjne ustawienia niż bardziej wiarygodne sieci domenowe lub prywatne. Może się okazać, że istnieją różne ograniczenia protokołu SMB dla tych sieci w zależności od oceny zagrożeń i potrzeb operacyjnych.
Połączenia przychodzące do komputera
W przypadku klientów i serwerów systemu Windows, które nie hostują udziałów SMB, można zablokować cały przychodzący ruch SMB przy użyciu Zapory Windows Defender, aby uniemożliwić połączenia zdalne ze złośliwych lub naruszonych urządzeń. W Zaporze Windows Defender obejmuje to następujące reguły ruchu przychodzącego.
| Nazwa | Życiorys | Włączone |
|---|---|---|
| Udostępnianie plików i drukarek (SMB-In) | Wszystkie | Nie |
| Usługa Netlogon (NP-In) | Wszystkie | Nie |
| Zdalne zarządzanie dziennikiem zdarzeń (NP-In) | Wszystkie | Nie |
| Zdalne zarządzanie usługami (NP-In) | Wszystkie | Nie |
Należy również utworzyć nową regułę blokowania, aby zastąpić wszelkie inne reguły zapory ruchu przychodzącego. Użyj następujących sugerowanych ustawień dla wszystkich klientów lub serwerów z systemem Windows, które nie hostują udziałów SMB:
- Nazwa: Blokowanie całego przychodzącego protokołu SMB 445
- Opis: Blokuje cały przychodzący ruch SMB TCP 445. Nie można stosować do kontrolerów domeny ani komputerów, które hostują udziały SMB.
- Akcja: Zablokuj połączenie
- Programy: Wszystkie
- Komputery zdalne: dowolne
- Typ protokołu: TCP
- Port lokalny: 445
- Port zdalny: dowolny
- Profile: Wszystkie
- Zakres (lokalny adres IP): dowolny
- Zakres (zdalny adres IP): dowolny
- Przechodzenie krawędzi: Przechodzenie krawędzi bloku
Nie wolno globalnie blokować przychodzącego ruchu SMB do kontrolerów domeny lub serwerów plików. Możesz jednak ograniczyć dostęp do nich z zaufanych zakresów adresów IP i urządzeń, aby zmniejszyć ich powierzchnię ataku. Powinny one być również ograniczone do profili zapory w domenie lub prywatnej i nie zezwalać na ruch publiczny ani gości.
Wskazówka Zapora systemu Windows blokuje domyślnie całą przychodzącą komunikację SMB od wersji Windows XP z dodatkiem SP2 i Windows Server 2003 z dodatkiem SP1. Urządzenia z systemem Windows zezwolą na przychodzącą komunikację SMB tylko wtedy, gdy administrator utworzy udział SMB lub zmieni domyślne ustawienia zapory. Niezależnie od tego nie należy ufać, że domyślne środowisko fabryczne nadal będzie działać na urządzeniach. Zawsze sprawdzaj ustawienia i aktywnie zarządzaj nimi oraz ich żądanym stanem za pomocą zasady grupy lub innych narzędzi do zarządzania.
Aby uzyskać więcej informacji, zobacz przewodnik projektowania zapory Windows Defender z zaawansowaną strategią zabezpieczeń oraz przewodnik zaawansowanego wdrażania zapory Windows Defender z zabezpieczeniami zaawansowanymi
Połączenia wychodzące z komputera
Klienci i serwery z systemem Windows wymagają wychodzących połączeń SMB w celu zastosowania zasad grupy z kontrolerów domeny oraz uzyskania dostępu do danych na serwerach plików przez użytkowników i aplikacje, dlatego podczas tworzenia reguł zapory należy zachować ostrożność w celu uniemożliwienia złośliwych połączeń bocznych lub internetowych. Domyślnie nie ma żadnych blokad ruchu wychodzącego na kliencie lub serwerze z systemem Windows łączącym się z udziałami SMB, więc musisz utworzyć nowe reguły blokowania.
Należy również utworzyć nową regułę blokowania, aby zastąpić wszelkie inne reguły zapory ruchu przychodzącego. Użyj poniższych sugerowanych ustawień dla wszystkich klientów lub serwerów z systemem Windows, które nie hostują udziałów SMB.
Sieci publiczne/publiczne (niezaufane)
- Nazwa: Blokowanie ruchu wychodzącego gościa/publicznego protokołu SMB 445
- Opis: Blokuje cały wychodzący ruch SMB TCP 445 w niezaufanej sieci
- Akcja: Zablokuj połączenie
- Programy: Wszystkie
- Komputery zdalne: dowolne
- Typ protokołu: TCP
- Port lokalny: dowolny
- Port zdalny: 445
- Profile: Gościnne/publiczne
- Zakres (lokalny adres IP): dowolny
- Zakres (zdalny adres IP): dowolny
- Przechodzenie krawędzi: Przechodzenie krawędzi bloku
Wskazówka Użytkownicy małych biur i biur domowych oraz użytkownicy urządzeń przenośnych, którzy pracują w zaufanych sieciach firmowych, a następnie łączą się ze swoimi sieciami domowymi, powinni zachować ostrożność przed zablokowaniem publicznej sieci wychodzącej. Może to uniemożliwić dostęp do lokalnych urządzeń NAS lub niektórych drukarek.
Sieci prywatne/domenowe (zaufane)
- Nazwa: Zezwalaj na domenę ruchu wychodzącego/prywatny protokół SMB 445
- Opis: zezwala na wychodzący ruch SMB TCP 445 tylko do kontrolerów domeny i serwerów plików, gdy znajdują się w zaufanej sieci
- Action: Zezwól na połączenie, jeśli jest bezpieczne
- Dostosuj ustawienia Zezwalaj, jeśli są bezpieczne: wybierz jedną z opcji, ustaw Zastąp reguły blokowania = WŁ.
- Programy: Wszystkie
- Typ protokołu: TCP
- Port lokalny: dowolny
- Port zdalny: 445
- Profile: prywatne/domenowe
- Zakres (lokalny adres IP): dowolny
- Zakres (zdalny adres IP):<lista adresów> IP kontrolera domeny i serwera plików
- Przechodzenie krawędzi: Przechodzenie krawędzi bloku
Wskazówka Możesz również użyć komputerów zdalnych zamiast określania zakresu zdalnych adresów IP, jeśli zabezpieczone połączenie korzysta z uwierzytelniania, które przenosi tożsamość komputera. Zapoznaj się z dokumentacją Zapory Defender , aby uzyskać więcej informacji na temat opcji "Zezwalaj na połączenie, jeśli jest bezpieczne" i opcji Komputer zdalny.
- Nazwa: Blokowanie ruchu wychodzącego Domena/Prywatny SMB 445
- Opis: Blokuje wychodzący ruch SMB TCP 445. Zastąp przy użyciu reguły "Zezwalaj na domenę wychodzącą/prywatny protokół SMB 445"
- Akcja: Zablokuj połączenie
- Programy: Wszystkie
- Komputery zdalne: nd.
- Typ protokołu: TCP
- Port lokalny: dowolny
- Port zdalny: 445
- Profile: prywatne/domenowe
- Zakres (lokalny adres IP): dowolny
- Zakres (zdalny adres IP): Nie dotyczy
- Przechodzenie krawędzi: Przechodzenie krawędzi bloku
Nie wolno globalnie blokować wychodzącego ruchu SMB z komputerów do kontrolerów domeny lub serwerów plików. Możesz jednak ograniczyć dostęp do nich z zaufanych zakresów adresów IP i urządzeń, aby zmniejszyć ich powierzchnię ataku.
Aby uzyskać więcej informacji, zobacz przewodnik projektowania zapory Windows Defender z zaawansowaną strategią zabezpieczeń oraz przewodnik zaawansowanego wdrażania zapory Windows Defender z zabezpieczeniami zaawansowanymi
Reguły połączeń zabezpieczeń
Należy użyć reguły połączenia zabezpieczającego, aby zaimplementować wyjątki reguły zapory dla ruchu wychodzącego dla ustawień "Zezwalaj na połączenie, jeśli jest bezpieczne" i "Zezwalaj na używanie hermetyzacji null". Jeśli ta reguła nie zostanie ustawiona na wszystkich komputerach z systemem Windows i komputerami z systemem Windows Server, uwierzytelnianie nie powiedzie się, a ruch wychodzący protokołu SMB zostanie zablokowany.
Wymagane są na przykład następujące ustawienia:
- Typ reguły: Izolacja
- Wymagania: żądanie uwierzytelnienia dla połączeń przychodzących i wychodzących
- Metoda uwierzytelniania: Komputer i użytkownik (Kerberos V5)
- Profil: Domena, Prywatne, Publiczne
- Nazwa: Uwierzytelnianie ESP izolacji dla zastępowań protokołu SMB
Aby uzyskać więcej informacji na temat reguł połączeń zabezpieczeń, zobacz następujące artykuły:
- Projektowanie Zapory Windows Defender z uwzględnieniem zaawansowanej strategii zabezpieczeń
- Lista kontrolna: konfigurowanie reguł dla strefy serwera izolowanego
Usługa stacji roboczych i serwerów systemu Windows
W przypadku konsumentów lub silnie odizolowanych komputerów zarządzanych, które w ogóle nie wymagają protokołu SMB, można wyłączyć usługi serwera lub stacji roboczej. Można to zrobić ręcznie za pomocą przystawki "Services" (Services.msc) i polecenia cmdlet Set-Service programu PowerShell lub za pomocą preferencji zasady grupy. Po zatrzymaniu i wyłączeniu tych usług protokół SMB nie będzie mógł nawiązywać połączeń wychodzących ani odbierać połączeń przychodzących.
Nie wolno wyłączać usługi serwera na kontrolerach domeny lub serwerach plików. W przeciwnym razie żaden klient nie będzie mógł stosować zasad grupy ani łączyć się ze swoimi danymi. Nie wolno wyłączać usługi stacji roboczej na komputerach, które należą do domeny Active Directory, ponieważ nie będą one już stosować zasad grupy.
Źródła informacji
Projektowanie Zapory Windows Defender z uwzględnieniem zaawansowanej strategii zabezpieczeń
Przewodnik wdrażania Zapory Windows Defender z zabezpieczeniami zaawansowanymi
Aplikacje zdalne platformy Azure
Adresy IP centrów danych platformy Azure
Adresy IP usługi Microsoft O365