Zapobieganie pobieraniu ruchu SMB z połączeń bocznych oraz przechodzeniu z sieci lub z niej

Dotyczy
Windows Server version 1909 Windows Server version 1903 Windows Server 2019 Windows 10, version 1809, all editions Windows Server version 1803 Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows Server 2016 Windows 10, version 1607, all editions Windows 10 Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 for Embedded Systems Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems

Podsumowanie

Blok komunikatów serwera (SMB, Server Message Block) to protokół sieciowego udostępniania plików i struktury danych. Protokół SMB jest używany przez miliardy urządzeń w zróżnicowanym zestawie systemów operacyjnych, w tym Windows, MacOS, iOS, Linux i Android. Klienci używają protokołu SMB do uzyskiwania dostępu do danych na serwerach. Umożliwia to udostępnianie plików, scentralizowane zarządzanie danymi i zmniejsza zapotrzebowanie na pamięć masową urządzeń przenośnych. Serwery używają również protokołu SMB jako części definiowanego programowo centrum danych na potrzeby obciążeń, takich jak klastrowanie i replikacja.

Ponieważ SMB jest zdalnym systemem plików, wymaga on ochrony przed atakami, w których komputer z systemem Windows mógłby zostać podstępnie nakłoniony do skontaktowania się ze złośliwym serwerem działającym w zaufanej sieci lub ze zdalnym serwerem znajdującym się poza obwodem sieci. Najlepsze rozwiązania i konfiguracje zapory mogą zwiększyć bezpieczeństwo i zapobiec opuszczaniu komputera lub jego sieci przez złośliwy ruch.

Efekt zmian

Zablokowanie łączności z protokołem SMB może uniemożliwić działanie różnych aplikacji i usług. Aby uzyskać listę aplikacji i usług dla systemów Windows i Windows Server, które mogą w takiej sytuacji przestać działać, zobacz Omówienie usług i wymagania portów sieciowych dla systemu Windows

Więcej informacji

Podejścia do zapory obwodowej

Zapory obwodowe sprzętu i urządzeń umieszczone na brzegu sieci powinny blokować niechcianą komunikację (z Internetu) i ruch wychodzący (do Internetu) do następujących portów.
 

Protokół aplikacji Protocol (Protokół) Port
SMB TCP 445
Rozpoznawanie nazw NetBIOS UDP 137
Usługa datagramów NetBIOS UDP 138
Usługa sesji NetBIOS TCP 139

Jest mało prawdopodobne, aby jakakolwiek komunikacja SMB pochodząca z Internetu lub przeznaczona do Internetu była wiarygodna. Podstawowym przypadkiem może być serwer lub usługa chmurowa, taka jak usługa Azure Files. W zaporze obwodowej należy utworzyć ograniczenia oparte na adresach IP, aby zezwalać tylko na te określone punkty końcowe. Organizacje mogą zezwolić na dostęp do portu 445 do określonych zakresów adresów IP usług Azure Datacenter i O365, aby umożliwić realizację scenariuszy hybrydowych, w których klienci lokalni (za zaporą przedsiębiorstwa) używają portu SMB do komunikowania się z magazynem plików platformy Azure. Należy również zezwolić tylko na protokół SMB 3. x i wymagają szyfrowania SMB AES-128. Aby uzyskać więcej informacji, zobacz sekcję "Materiały dodatkowe".

Wskazówka Używanie NetBIOS do transportu SMB zakończyło się w systemach Windows Vista, Windows Server 2008 i we wszystkich późniejszych systemach operacyjnych Microsoft, gdy firma Microsoft wprowadziła SMB 2.02. W środowisku może jednak znajdować się oprogramowanie i urządzenia inne niż system Windows. Należy wyłączyć i usunąć protokół SMBv1, jeśli jeszcze tego nie zrobiono, ponieważ nadal korzysta on z systemu NetBIOS. Nowsze wersje systemów Windows Server i Windows nie instalują już domyślnie protokołu SMB1 i będą go automatycznie usuwać, jeśli jest to dozwolone.

Metody zapory Windows Defender

Wszystkie obsługiwane wersje systemów Windows i Windows Server zawierają Zaporę Windows Defender (wcześniej zwaną Zaporą systemu Windows). Ta zapora zapewnia dodatkową ochronę urządzeń, zwłaszcza gdy urządzenia są przenoszone poza sieć lub działają w jej obrębie.

Zapora Windows Defender ma różne profile dla określonych typów sieci: domeny, prywatnych i gości/publicznych. Sieć Gość/Sieć publiczna zazwyczaj ma domyślnie znacznie bardziej restrykcyjne ustawienia niż bardziej wiarygodne sieci domenowe lub prywatne. Może się okazać, że istnieją różne ograniczenia protokołu SMB dla tych sieci w zależności od oceny zagrożeń i potrzeb operacyjnych.

Połączenia przychodzące do komputera

W przypadku klientów i serwerów systemu Windows, które nie hostują udziałów SMB, można zablokować cały przychodzący ruch SMB przy użyciu Zapory Windows Defender, aby uniemożliwić połączenia zdalne ze złośliwych lub naruszonych urządzeń. W Zaporze Windows Defender obejmuje to następujące reguły ruchu przychodzącego.

Nazwa Życiorys Włączone
Udostępnianie plików i drukarek (SMB-In) Wszystkie Nie
Usługa Netlogon (NP-In) Wszystkie Nie
Zdalne zarządzanie dziennikiem zdarzeń (NP-In) Wszystkie Nie
Zdalne zarządzanie usługami (NP-In) Wszystkie Nie

Należy również utworzyć nową regułę blokowania, aby zastąpić wszelkie inne reguły zapory ruchu przychodzącego. Użyj następujących sugerowanych ustawień dla wszystkich klientów lub serwerów z systemem Windows, które nie hostują udziałów SMB:

  • Nazwa: Blokowanie całego przychodzącego protokołu SMB 445
  • Opis: Blokuje cały przychodzący ruch SMB TCP 445. Nie można stosować do kontrolerów domeny ani komputerów, które hostują udziały SMB.
  • Akcja: Zablokuj połączenie
  • Programy: Wszystkie
  • Komputery zdalne: dowolne
  • Typ protokołu: TCP
  • Port lokalny: 445
  • Port zdalny: dowolny
  • Profile: Wszystkie
  • Zakres (lokalny adres IP): dowolny
  • Zakres (zdalny adres IP): dowolny
  • Przechodzenie krawędzi: Przechodzenie krawędzi bloku

Nie wolno globalnie blokować przychodzącego ruchu SMB do kontrolerów domeny lub serwerów plików. Możesz jednak ograniczyć dostęp do nich z zaufanych zakresów adresów IP i urządzeń, aby zmniejszyć ich powierzchnię ataku. Powinny one być również ograniczone do profili zapory w domenie lub prywatnej i nie zezwalać na ruch publiczny ani gości.

Wskazówka Zapora systemu Windows blokuje domyślnie całą przychodzącą komunikację SMB od wersji Windows XP z dodatkiem SP2 i Windows Server 2003 z dodatkiem SP1. Urządzenia z systemem Windows zezwolą na przychodzącą komunikację SMB tylko wtedy, gdy administrator utworzy udział SMB lub zmieni domyślne ustawienia zapory. Niezależnie od tego nie należy ufać, że domyślne środowisko fabryczne nadal będzie działać na urządzeniach. Zawsze sprawdzaj ustawienia i aktywnie zarządzaj nimi oraz ich żądanym stanem za pomocą zasady grupy lub innych narzędzi do zarządzania.

Aby uzyskać więcej informacji, zobacz przewodnik projektowania zapory Windows Defender z zaawansowaną strategią zabezpieczeń oraz przewodnik zaawansowanego wdrażania zapory Windows Defender z zabezpieczeniami zaawansowanymi

Połączenia wychodzące z komputera

Klienci i serwery z systemem Windows wymagają wychodzących połączeń SMB w celu zastosowania zasad grupy z kontrolerów domeny oraz uzyskania dostępu do danych na serwerach plików przez użytkowników i aplikacje, dlatego podczas tworzenia reguł zapory należy zachować ostrożność w celu uniemożliwienia złośliwych połączeń bocznych lub internetowych. Domyślnie nie ma żadnych blokad ruchu wychodzącego na kliencie lub serwerze z systemem Windows łączącym się z udziałami SMB, więc musisz utworzyć nowe reguły blokowania.

Należy również utworzyć nową regułę blokowania, aby zastąpić wszelkie inne reguły zapory ruchu przychodzącego. Użyj poniższych sugerowanych ustawień dla wszystkich klientów lub serwerów z systemem Windows, które nie hostują udziałów SMB.

Sieci publiczne/publiczne (niezaufane)

  • Nazwa: Blokowanie ruchu wychodzącego gościa/publicznego protokołu SMB 445
  • Opis: Blokuje cały wychodzący ruch SMB TCP 445 w niezaufanej sieci
  • Akcja: Zablokuj połączenie
  • Programy: Wszystkie
  • Komputery zdalne: dowolne
  • Typ protokołu: TCP
  • Port lokalny: dowolny
  • Port zdalny: 445
  • Profile: Gościnne/publiczne
  • Zakres (lokalny adres IP): dowolny
  • Zakres (zdalny adres IP): dowolny
  • Przechodzenie krawędzi: Przechodzenie krawędzi bloku

Wskazówka Użytkownicy małych biur i biur domowych oraz użytkownicy urządzeń przenośnych, którzy pracują w zaufanych sieciach firmowych, a następnie łączą się ze swoimi sieciami domowymi, powinni zachować ostrożność przed zablokowaniem publicznej sieci wychodzącej. Może to uniemożliwić dostęp do lokalnych urządzeń NAS lub niektórych drukarek.

Sieci prywatne/domenowe (zaufane)

  • Nazwa: Zezwalaj na domenę ruchu wychodzącego/prywatny protokół SMB 445
  • Opis: zezwala na wychodzący ruch SMB TCP 445 tylko do kontrolerów domeny i serwerów plików, gdy znajdują się w zaufanej sieci
  • Action: Zezwól na połączenie, jeśli jest bezpieczne
  • Dostosuj ustawienia Zezwalaj, jeśli są bezpieczne: wybierz jedną z opcji, ustaw Zastąp reguły blokowania = WŁ.
  • Programy: Wszystkie
  • Typ protokołu: TCP
  • Port lokalny: dowolny
  • Port zdalny: 445
  • Profile: prywatne/domenowe
  • Zakres (lokalny adres IP): dowolny
  • Zakres (zdalny adres IP):<lista adresów> IP kontrolera domeny i serwera plików
  • Przechodzenie krawędzi: Przechodzenie krawędzi bloku

Wskazówka Możesz również użyć komputerów zdalnych zamiast określania zakresu zdalnych adresów IP, jeśli zabezpieczone połączenie korzysta z uwierzytelniania, które przenosi tożsamość komputera. Zapoznaj się z dokumentacją Zapory Defender , aby uzyskać więcej informacji na temat opcji "Zezwalaj na połączenie, jeśli jest bezpieczne" i opcji Komputer zdalny.

  • Nazwa: Blokowanie ruchu wychodzącego Domena/Prywatny SMB 445
  • Opis: Blokuje wychodzący ruch SMB TCP 445. Zastąp przy użyciu reguły "Zezwalaj na domenę wychodzącą/prywatny protokół SMB 445"
  • Akcja: Zablokuj połączenie
  • Programy: Wszystkie
  • Komputery zdalne: nd.
  • Typ protokołu: TCP
  • Port lokalny: dowolny
  • Port zdalny: 445
  • Profile: prywatne/domenowe
  • Zakres (lokalny adres IP): dowolny
  • Zakres (zdalny adres IP): Nie dotyczy
  • Przechodzenie krawędzi: Przechodzenie krawędzi bloku

Nie wolno globalnie blokować wychodzącego ruchu SMB z komputerów do kontrolerów domeny lub serwerów plików. Możesz jednak ograniczyć dostęp do nich z zaufanych zakresów adresów IP i urządzeń, aby zmniejszyć ich powierzchnię ataku.

Aby uzyskać więcej informacji, zobacz przewodnik projektowania zapory Windows Defender z zaawansowaną strategią zabezpieczeń oraz przewodnik zaawansowanego wdrażania zapory Windows Defender z zabezpieczeniami zaawansowanymi

Reguły połączeń zabezpieczeń

Należy użyć reguły połączenia zabezpieczającego, aby zaimplementować wyjątki reguły zapory dla ruchu wychodzącego dla ustawień "Zezwalaj na połączenie, jeśli jest bezpieczne" i "Zezwalaj na używanie hermetyzacji null". Jeśli ta reguła nie zostanie ustawiona na wszystkich komputerach z systemem Windows i komputerami z systemem Windows Server, uwierzytelnianie nie powiedzie się, a ruch wychodzący protokołu SMB zostanie zablokowany.

Wymagane są na przykład następujące ustawienia:

  • Typ reguły: Izolacja
  • Wymagania: żądanie uwierzytelnienia dla połączeń przychodzących i wychodzących
  • Metoda uwierzytelniania: Komputer i użytkownik (Kerberos V5)
  • Profil: Domena, Prywatne, Publiczne
  • Nazwa: Uwierzytelnianie ESP izolacji dla zastępowań protokołu SMB

Aby uzyskać więcej informacji na temat reguł połączeń zabezpieczeń, zobacz następujące artykuły:

Usługa stacji roboczych i serwerów systemu Windows

W przypadku konsumentów lub silnie odizolowanych komputerów zarządzanych, które w ogóle nie wymagają protokołu SMB, można wyłączyć usługi serwera lub stacji roboczej. Można to zrobić ręcznie za pomocą przystawki "Services" (Services.msc) i polecenia cmdlet Set-Service programu PowerShell lub za pomocą preferencji zasady grupy. Po zatrzymaniu i wyłączeniu tych usług protokół SMB nie będzie mógł nawiązywać połączeń wychodzących ani odbierać połączeń przychodzących.

Nie wolno wyłączać usługi serwera na kontrolerach domeny lub serwerach plików. W przeciwnym razie żaden klient nie będzie mógł stosować zasad grupy ani łączyć się ze swoimi danymi. Nie wolno wyłączać usługi stacji roboczej na komputerach, które należą do domeny Active Directory, ponieważ nie będą one już stosować zasad grupy.

Źródła informacji

Projektowanie Zapory Windows Defender z uwzględnieniem zaawansowanej strategii zabezpieczeń
Przewodnik wdrażania Zapory Windows Defender z zabezpieczeniami zaawansowanymi
Aplikacje zdalne platformy Azure
Adresy IP centrów danych platformy Azure
Adresy IP usługi Microsoft O365