Ortamımda SMB imzalama sadece bir işaret kutusu değil — dahili dosya paylaşımlarında röre saldırıları ve orta adam tehditlerine karşı kritik bir koruma katmanıdır. Microsoft, SMB imzalamasını daha yeni Windows sürümlerinde varsayılan gereklilik haline getirdiğinde, karışık ortam çalıştıran birçok kişi bir duvara takıldı: eski tarayıcılar, POS sistemleri veya hâlâ SMBv1 veya imzasız SMBv2'ye dayalı eski NAS cihazlarını bozmadan protokolü nasıl güvence altına alırız?
Cevap, denetim modülüyle aşamalı bir yaklaşımdır. Değişimi aniden uygulayıp umutla beklemek yerine, Windows Server 2022 öncelikle SMB imzalama hatalarını kaydederek görünürlük sağlar; sonra zorunlu hale getirir. İşte bu noktada Get-SmbServerConfiguration ve Enable-SmbServer -ForceSecurityAuthentication devreye girer — tek satırlık bir çözüm değil, kontrollü bir dağıtımın parçası olarak.
Mevcut SMB Sunucu Ayarlarını Kontrol Etme
Değişiklik yapmadan önce her zaman mevcut durumu denetlerim. Ölçmediğin şeyi güvenli hale getiremezsin.
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol, EnableSMB2Protocol, EnableSMB3Protocol, RequireSecuritySignature
Bu komut, SMBv1'in hâlâ etkin olup olmadığını (umarsın değil), hangi sürümlerin aktif olduğunu ve kritik olarak RequireSecuritySignature'ın True olarak ayarlanıp ayarlanmadığını gösterir. Çoğu sertleştirilmiş derlemede bu zaten açık olmalı — ancak yükseltilmiş veya göçmüş sunucularda sık sık atlanır.
RequireSecuritySignature False döndürüyorsa, imzalama teşvik edilmekte zorunlu değil demektir. Bu, istemcilerin imzasız bağlanabilmesine ve spoofing saldırılarına karşı kapı açık bırakmasına yol açar.
Önce Denetim Modunu Etkinleştirme
Direkt zorunlu kılmaya geçmek sessiz bağımlılıkları kırabilir. Etiket yazıcıları, zaman saatleri ve hatta bazı ERP modüllerinin SMB imzalamasını négociationsiz reddetmesi nedeniyle başarısız oldığını gördüm — kötü niyetli olmadıkları için değil, eski oldukları için.
Bu yüzden önce denetim modunu etkinleştiririm. Bu, imzasız bağlantıları engellemeden sadece olay günlüğüne kaydeder.
Set-SmbServerConfiguration -AuditSmb1Access $true -AuditSmb2Access $true
Daha sonra özellikle imzasız SMB trafiğini izlemek için:
Set-SmbServerConfiguration -EnableSecuritySignature $true -AuditInvalidSmbServerAuthentication $true
Artık imzasız her bağlantı denemesi Windows Olay Günlüğü'nde şu yol altında görünecek:
Uygulamalar ve Hizmet Günlükleri > Microsoft > Windows > SMBServer > Denetim
Burada Olay Kimliği 3000'a bakmalısınız — bu uyarı işaretlerinizdir. Genellikle bu süreyi 7–10 gün tutarım, özellikle yama döngüsünden sonra veya yeni cihazlar eklerken.
Günlükleri İnceleme
Ham EVTX dosyalarını elle ayrıştırmak zorunda değilsiniz. Basit bir PowerShell sorgusu yeterli olur:
Get-WinEvent -LogName 'Microsoft-Windows-SMBServer/Audit' | Where-Object {$_.Id -eq 3000} | Select-Object TimeCreated, Message | Format-List
Bu, hangi istemcilerin imzasız bağlandığını ve nereden geldiğini gösterir. Bir örnekte, depo barkod okuyucusunun SMBv1 kullanıp imzasız bağlantı kurduğunu keşfetdim — ağ ekibi VLAN geçişi sırasında bu cihazı unutmuştu.
Suçlayıcıları belirledikten sonra ya onları yükseltebilir, ya da sınırlı bir VLAN'da izole edebilir, ya da mutlaka gerekliyse — belgelenmiş bir iş gerekçesi ve denetleyici kontroller olmazsa — istisna grubu oluşturabilirsiniz (ben bu yolu tercih etmezim, mutlak zorunluluk olmazsa).
SMB İmzalamasını Zorunlu Kılma
Denetim süresi tamamlandı ve temizlik yapıldıktan sonra zorunlu kılmanın zamanı geldi. İşte burada Enable-SmbServer -ForceSecurityAuthentication ağır yükü çeker.
Enable-SmbServer -ForceSecurityAuthentication $true
Bu komut iki iş yapar:
RequireSecuritySignature'ıTrueolarak ayarlar- Sunucuyu, imzalı olmayan herhangi bir SMB oturumunu reddetmeye zorlar
Etkilendiğini doğrulayabilirsiniz:
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature
Bu True döndürmeli.
Artık SMB imzalamasını desteklemeyen herhangi bir istemci (Windows Vista öncesi/Samba 3.0 öncesi veya SMB imzalamasını devre dışı bırakmış cihazlar) System error 50 ya da Belirtilen ağ parolası doğru değil hatasını alacak — yanıltıcı olsa da beklenen bu.
Güvenlik ve Uyumluluk Dengesi
Denetim aşamasını atlayıp hemen zorunlu kılmaya geçen yöneticileri gördüm — sadece 2'de bir saatlerde zaman saati çıkışı durdurduğundan aranıyor oluyorlar. O kişi olma.
Denetim-önce yöntemi şunları sağlar:
- Eski kullanımına görünürlük
- Yükseltme veya geçici çözümler için zaman planlama
- Uyumluluk denetimleri için, şeyleri kör körüne kırmadan yaptığınızın kanıtı
Gerçekten de imzasız istemciyi geçici olarak desteklemek zorunda kaldıysanız, daraltılmış bir OU'ya yerleştirip gevşek GPO ayarlarıyla yönetin — ama bunu karantina bölgesi gibi tutun. İzleyin, emekliyesini planlayın ve kalıcı hale getirmeyin.
Son Kontroller ve İzleme
Zorunlu kılmadan sonra aynı denetim kanalında birkaç hafta daha göz önünde bulundururum. Bazen bir cihaz yeniden başlatıldıktan veya firmware güncellemesinden sonra yeniden imzasız bağlanmaya çalışır.
Ayrıca, SMB imzalamasının oturum bazında negoşiye edildiğini unutmayın. Sunucu gerektirmiyorsa, imzalama destekleyen bir istemci hâlâ imzasız bağlanabilir — bu yüzden RequireSecuritySignature önemli olan düğmedir.
Etki alanına katılmış sunucular için, bu ayarı GPO üzerinden itmeyi düşünebilirsiniz:
Bilgisayar Yapılandırması > İlkeler > Yönetim Şablonları > Ağ > Lanman Workstation
Burada Güvenli SMB sunucusunu etkinleştir seçeneğini Etkin olarak ayarlayın — bu, tüm topluluğunuz arasında tutarlılığı sağlar.
Not:
SMB imzalama, paket imzalama ve doğrulama nedeniyle küçük bir CPU yükü getirir. Modern donanımda bu etkisi ihmal edilebilir. Ancak eski etki alanı denetleyicileri veya ağır yük altındaki dosya sunucuları için, uygulama öncesi ve sonrası performans baz ölçümü yapmanızı öneririm.
İpucu:
SMB imzalamasını SMB şifrelemesiyle (Set-SmbServerConfiguration -EnableSMB2Encryption $true) birleştirerek uçtan uca koruma sağlayabilirsiniz — özellikle dosya paylaşımlarınız alt ağları geçiyor veya güvensiz ağlar üzerinden gidiyorsa.
Denetimle başlayıp zorunlu kılma ile tamamlayarak, Enable-SmbServer -ForceSecurityAuthentication komutuyla iki dünyanın en iyisini elde edersiniz: daha güçlü güvenlik ve beklenmeyen kesintiler olmadan. Bu parlamayabilir ama operasyonda gerçek kazanımlar burada olur.
Kapak görseli: Negative Space · CC0 (Openverse / kamu malı) · https://stocksnap.io/photo/macbook-laptop-X0CYLUO8E0
