سطح آسان
زمان مورد نیاز: 5 دقیقه
پروتکل SMB چیست؟
SMB (Server Message Block) یک پروتکل شبکهای برای اشتراکگذاری فایلها، چاپگرها و سایر منابع بین دستگاههاست. این پروتکل بهطور گسترده در محیطهای ویندوزی استفاده میشود و از نسخههای مختلفی تشکیل شده است که هرکدام بهبودهای امنیتی و عملکردی را ارائه میدهند.
فعالسازی SMB در ویندوز
vروش GUI (رابط گرافیکی):
- به Control Panel > Programs > Turn Windows features on or off بروید.
- گزینههای SMB 1.0/CIFS File Sharing Support (غیرفعال بهصورت پیشفرض) یا SMB Direct (برای نسخههای جدیدتر) را انتخاب کنید.
روش PowerShell:
غیرفعالسازی SMB1:
مقایسه نسخههای SMB
نسخه | ویندوز / سرور | امکانات کلیدی | امنیت |
---|---|---|---|
SMB 1 | ویندوز XP/2003 | پشتیبانی اولیه از اشتراکگذاری فایل. | آسیبپذیر به حملاتی مانند EternalBlue. |
SMB 2 | ویندوز Vista/2008 | بهبود عملکرد، پشتیبانی از امضاگذاری (Signing). | امنیت بهتر نسبت به SMB1. |
SMB 3 | ویندوز 8/2012 | رمزگذاری End-to-End (AES)، Failover Clustering. | مقاوم در برابر MiTM (با فعالسازی Encryption). |
SMB 3.1.1 | ویندوز 10/2016 | پشتیبانی از AES-128-GCM، پیشاحراز یکپارچگی داده. | امنیت پیشرفته با الگوریتمهای مدرن. |
راهکارهای امنیتی برای SMB
۱. غیرفعالسازی SMB1
خطرات: آسیبپذیر به حملاتی مانند WannaCry و EternalBlue.
دستور PowerShell:
۲. فعالسازی رمزگذاری SMB3:
در SMB3.1.1، رمزگذاری بهصورت زیر فعال میشود:
۳. استفاده از SMB Signing:
برای جلوگیری از حملات MiTM:
۴. مسدودسازی پورتهای غیرضروری:
پورتهای خطرناک: TCP 445, 139, 137, 138 (از طریق فایروال).
۵. بهروزرسانی سیستم:
نصب آخرین وصلههای امنیتی مایکروسافت (مخصوصاً برای آسیبپذیریهای SMB).
۶. محدودسازی دسترسی:
اعمال Least Privilege روی اشتراکگذاری فایلها.
استفاده از احراز هویت قوی (Kerberos به جای NTLM).
۷. نظارت و ممیزی:
لاگگیری فعالیتهای SMB با Event Viewer (زیرمجموعه Microsoft-Windows-SMBClient/Operational).
۸. استفاده از SMB over QUIC (ویندوز ۱۱/سرور ۲۰۲۲):
امنیت بالا برای دسترسی از طریق اینترنت با پروتکل QUIC (معادل HTTPS برای SMB).
جمعبندی
SMB3 یا SMB3.1.1 را جایگزین نسخههای قدیمی کنید.
SMB1 را بهطور کامل غیرفعال کنید.
رمزگذاری و امضاگذاری را برای ارتباطات امن فعال کنید.
دسترسی به SMB را تنها در شبکههای داخلی یا از طریق VPN محدود کنید.
هپتا رو راهاندازی کردم تا بتونم به مردم کمک کنم راحتتر مشکلات دیجیتالی خودشون رو برطرف کنن. در حال حاضر هم خدمات دیجیتال مارکتینگ و طراحی گرافیکی رو داخل پروژه گسترش میدم.