המדריך המלא: הקשחת SMB וניהול פרוטוקולים (Master Class)
פרוטוקול השיתוף SMB הוא העורק הראשי ברשת הארגונית, אך הגרסה המיושנת שלו (SMBv1) מהווה סיכון אבטחה חמור שנוצל במתקפות ה-WannaCry ו-Emotet. מדריך זה לא רק מסביר "איך מכבים", אלא מלמד אתכם לבצע ביקורת מקדימה (Auditing) כדי לא לשבור מדפסות וסורקים, כיצד לנהל את הפרוטוקול ב-GPO, וכיצד ליישם שכבות אבטחה כגון חתימה והצפנה ב-SMBv3.
1. שלב קריטי: ביקורת (Auditing) – מי ברשת שלי?
חוק ברזל: לפני שמכבים את SMBv1 בשרת הקבצים, חובה לדעת אם יש מדפסות ישנות, סורקי רשת (Scan to Folder) או מכונות Windows XP שעדיין תלויים בו. כיבוי ללא בדיקה ישבור מיד את הגישה שלהם.
- שלב א' (הפעלת לוג ביקורת בשרת הקבצים): הריצו את הפקודה הבאה ב-PowerShell כמנהל בשרת הקבצים. פקודה זו אינה חוסמת דבר, אלא רק רושמת ביומן אילו כתובות IP ניסו להתחבר ב-SMBv1.
- שלב ב' (בדיקת הלוגים): המתינו מספר ימים. פתחו את ה-Event Viewer בשרת ונווטו לנתיב הבא:
Applications and Services Logs > Microsoft > Windows > SMBServer > Audit.
חפשו אירועים עם Event ID 3000. הכתובות המופיעות שם הן המכשירים שחייבים לעבור שדרוג קושחה (Firmware) ל-SMBv2/v3 לפני שתבצעו את הכיבוי!
2. ניהול צד שרת (LanmanServer)
הגדרות אלו קובעות באילו פרוטוקולים השרת עצמו יסכים לקבל חיבורים נכנסים.
3. ניהול צד לקוח (LanmanWorkstation)
הגדרות אלו מונעות מתחנות הקצה ליזום תקשורת לא מאובטחת החוצה. זהו צעד קריטי, כיוון שאם מחשב נדבק בתוכנת כופר, כיבוי הלקוח ימנע מהנוזקה להפיץ את עצמה לשאר המחשבים ברשת בפרוטוקול הישן.
שירות תחנת העבודה (Workstation Service) תלוי היסטורית בדרייבר הישן. אם רק תכבו את הדרייבר מבלי להסיר את התלות שלו, שירות הרשת לא יעלה אחרי ריסטרט. הפקודות מטה מנתקות את התלות בצורה בטוחה.
4. אוטומציה והפצה ב-Group Policy (GPO)
במקום לעבור מחשב-מחשב עם סקריפטים, הדרך הנכונה בארגון היא לאכוף את הכיבוי באמצעות GPO. צרו פוליסה חדשה ונווטו לנתיב הבא:
Computer Configuration > Preferences > Windows Settings > Registry
| מטרה | Action | Key Path (תחת HKLM) | Value Name & Data |
|---|---|---|---|
| כיבוי שרת SMBv1 | Update | SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | Name: SMB1 Type: REG_DWORD Value: 0 |
| כיבוי דרייבר לקוח | Update | SYSTEM\CurrentControlSet\services\mrxsmb10 | Name: Start Type: REG_DWORD Value: 4 |
| ניקוי תלויות | Replace | SYSTEM\CurrentControlSet\Services\LanmanWorkstation | Name: DependOnService Type: REG_MULTI_SZ Value: Bowser MRxSmb20 NSI |
5. הקשחה מתקדמת (Security Hardening)
לאחר שנפטרנו מ-SMBv1, סוף סוף נוכל לנצל את היכולות המתקדמות של פרוטוקול SMBv3 כדי להגן על הרשת מפני התקפות מתקדמות (כמו NTLM Relay).
- SMB Signing (חתימה דיגיטלית): מבטיח שהנתונים לא שונו בדרך (Integrity) ע"י גורם שלישי. חובה לשרתי Domain Controller! (הערה: עשוי להוריד ביצועי רשת בכ-10%).
- SMB Encryption (הצפנה מקצה לקצה): מצפין את כל תוכן התעבורה ברשת (Confidentiality). מעולה לתיקיות רגישות (כמו משאבי אנוש, הנהלת חשבונות) ומייתר את הצורך ב-VPN מורכב בתוך ה-LAN.
כדי למנוע מתוקפים לנתב משתמשים לשרתים מזויפים ולגנוב להם אישורים, חובה לחסום גישה ללא הזדהות (Guest). ודאו שהערך הבא מוגדר ל-0 ב-GPO (או דרך הרג'יסטרי מטה):
HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\AllowInsecureGuestAuth = 0