המדריך המקיף: פתרון שגיאות גישה לשיתוף רשת (SMB/Guest)
הודעת השגיאה הנפוצה "Organization's security policies block unauthenticated guest access" נובעת ממנגנון אבטחה קריטי שנוסף ל-Windows 10/11 כדי לחסום וירוסי כופר (Ransomware) מלנוע בחופשיות ברשת. מדריך זה מציג את כל הדרכים לפתרון: החל מהדרך המאובטחת והתקנית (יצירת משתמש), דרך עקיפת החסימה (Registry/GPO), ועד דיאגנוסטיקה לפתרון תקלות עומק והרשאות. בונוס: השתמשו במחוללי הפקודות שלנו ליצירה מהירה של סקריפטים.
אפשרות 1: עבודה עם משתמש וסיסמה (השיטה המומלצת)
שיטה זו עובדת בכל מצב (גם ברשתות מאובטחות) והיא מונעת מתוקפים לגשת לקבצים שלכם. הפעולות הבאות מתבצעות במחשב המארח (המחשב שעליו נמצאת התיקייה שברצונכם לשתף).
אנו ניצור משתמש חדש ונסתר שנועד רק לצורך תקשורת השיתוף. הזינו את הפרטים המבוקשים והריצו את הפקודה שנוצרה ב-CMD כמנהל (Run as Administrator) במחשב המארח.
יצירת המשתמש אינה מספיקה. עליכם לגשת לתיקייה שאתם משתפים, ללחוץ קליק ימני -> מאפיינים (Properties), ולהוסיף את המשתמש ShareUser גם תחת לשונית Sharing (שיתוף) וגם תחת לשונית המחמירה Security (אבטחה).
כעת עברו למחשב שמנסה לגשת לקבצים. הפקודה הבאה תמפה את התיקייה לכונן רשת קבוע. שימו לב: הוספנו כוכבית (*) בסוף הפקודה כדי שהמערכת תבקש מכם להקליד את הסיסמה בצורה מוסתרת ובטוחה.
אפשרות 2: עקיפת החסימה (Allow Insecure Guest Auth)
ביטול החסימה מאפשר "Insecure Guest Logons" שחושף את המחשב להתקפות Man-in-the-Middle. השתמשו בשיטה זו רק ברשתות פנימיות, ביתיות או סגורות מול ציוד ישן (כמו סורקים או מדפסות רשת), והעדיפו תמיד את אפשרות 1 ברשתות ארגוניות.
אם אתם חייבים גישה ללא סיסמה, עליכם לבטל את החסימה במחשב הלקוח (האורח) שמנסה לגשת לתיקייה.
דרך א': Group Policy (לבעלי גרסאות Pro / Enterprise)
- פתחו את חלון ההפעלה (Win+R), הקלידו gpedit.msc ולחצו Enter.
- נווטו בדיוק לנתיב הבא:
Computer Configuration -> Administrative Templates -> Network -> Lanman Workstation - בצד ימין, מצאו את ההגדרה: Enable insecure guest logons.
- הקליקו עליה פעמיים, סמנו Enabled (מופעל), ולחצו OK.
דרך ב': עריכת Registry מהירה (מחולל אוטומטי – לכל הגרסאות)
ניתן לבצע את השינוי באמצעות פקודת PowerShell (כמנהל) שתיצור ותשנה את הערך ברג'יסטרי באופן אוטומטי. הריצו זאת במחשב הלקוח:
בדיקות תקינות ופתרון תקלות עומק
ביצעתם את הפעולות ולתיקייה עדיין אין גישה (Access Denied / Network Path not found)? מנהלי רשתות מבצעים את הדיאגנוסטיקה הבאה כדי לאתר היכן בדיוק נופלת התקשורת:
| נושא הבדיקה | הסבר והנחיות לביצוע |
|---|---|
| 1. פרופיל רשת נסתר (Private vs Public) | כאשר הרשת מוגדרת כ"ציבורית" (Public), חומת האש של חלונות חוסמת כברירת מחדל כל ניסיון לשיתוף קבצים. היכנסו להגדרות הרשת (Network & Internet) וודאו שהחיבור שלכם (Wi-Fi או Ethernet) מוגדר כ-Private Network. |
| 2. בדיקת הרשאות כפולה (Share vs NTFS) | זוהי שגיאת הטכנאים הנפוצה ביותר: לא מספיק לתת הרשאה מלאה בלשונית ה-Sharing. אתם חייבים לעבור ללשונית ה-Security (אבטחה) של התיקייה שאתם מנסים לשתף, לוודא שהמשתמש מופיע שם, ושיש לו הרשאות קריאה/כתיבה. הלשונית המחמירה מבין השתיים היא זו שתקבע בפועל. |
| 3. ניקוי אישורים ישנים (Credential Manager) | לפעמים Windows "זוכר" סיסמה שגויה למחשב היעד ומנסה אותה שוב ושוב ברקע. כדי לנקות את הזיכרון, פתחו את חלון ההפעלה (Win+R) והריצו: rundll32.exe keymgr.dll,KRShowKeyMgr מחקו מהרשימה את כל ההרשאות השייכות למחשב היעד, ונסו להתחבר מחדש. |
| 4. בדיקת קישוריות פיזית (Port 445) | האם המחשב המארח בכלל מאזין לבקשות שיתוף, או שחומת האש או הנתב חוסמים אותו? הריצו ב-PowerShell את הפקודה הבאה מהמחשב האורח (החליפו את HOST-NAME):Test-NetConnection -ComputerName HOST-NAME -Port 445אם ה- TcpTestSucceeded חוזר כ-False, התקשורת חסומה פיזית (Firewall או רשתות שונות). |
| 5. בדיקת שירותים (Services) | בשורת החיפוש הקלידו services.msc. במחשב המארח ודאו שהשירות Server פועל. במחשב האורח ודאו שהשירות Workstation פועל (Running). ללא שירותים אלו פועלים ברקע, פרוטוקול ה-SMB משותק לחלוטין. |