Skip to main content
< All Topics
Print

המדריך המלא: הקשחת SMB וניהול פרוטוקולים (Master Class)

פרוטוקול השיתוף SMB הוא העורק הראשי ברשת הארגונית, אך הגרסה המיושנת שלו (SMBv1) מהווה סיכון אבטחה חמור שנוצל במתקפות ה-WannaCry ו-Emotet. מדריך זה לא רק מסביר "איך מכבים", אלא מלמד אתכם לבצע ביקורת מקדימה (Auditing) כדי לא לשבור מדפסות וסורקים, כיצד לנהל את הפרוטוקול ב-GPO, וכיצד ליישם שכבות אבטחה כגון חתימה והצפנה ב-SMBv3.

???? 1. שלב קריטי: ביקורת (Auditing) – מי ברשת שלי?

חוק ברזל: לפני שמכבים את SMBv1 בשרת הקבצים, חובה לדעת אם יש מדפסות ישנות, סורקי רשת (Scan to Folder) או מכונות Windows XP שעדיין תלויים בו. כיבוי ללא בדיקה ישבור מיד את הגישה שלהם.

  • שלב א' (הפעלת לוג ביקורת בשרת הקבצים): הריצו את הפקודה הבאה ב-PowerShell כמנהל בשרת הקבצים. פקודה זו אינה חוסמת דבר, אלא רק רושמת ביומן אילו כתובות IP ניסו להתחבר ב-SMBv1.
# Enable SMBv1 access auditing on the File Server Set-SmbServerConfiguration -AuditSmb1Access $true -Force
  • שלב ב' (בדיקת הלוגים): המתינו מספר ימים. פתחו את ה-Event Viewer בשרת ונווטו לנתיב הבא:
    Applications and Services Logs > Microsoft > Windows > SMBServer > Audit.
    חפשו אירועים עם Event ID 3000. הכתובות המופיעות שם הן המכשירים שחייבים לעבור שדרוג קושחה (Firmware) ל-SMBv2/v3 לפני שתבצעו את הכיבוי!

????️ 2. ניהול צד שרת (LanmanServer)

הגדרות אלו קובעות באילו פרוטוקולים השרת עצמו יסכים לקבל חיבורים נכנסים.

# 1. בדיקת סטטוס נוכחי בשרת (מה דלוק ומה כבוי?) Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | Select-Object SMB1, SMB2 # 2. כיבוי SMBv1 (חובה אבטחתית לאחר וידוא שאין מערכות Legacy) Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name SMB1 -Type DWORD -Value 0 -Force # 3. ניהול SMBv2/v3 (לא לכבות!) # הערה: כיבוי SMBv2 משבית אוטומטית גם את SMBv3. להפעלה מחדש ודאו שהערך הוא 1: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name SMB2 -Type DWORD -Value 1 -Force

???? 3. ניהול צד לקוח (LanmanWorkstation)

הגדרות אלו מונעות מתחנות הקצה ליזום תקשורת לא מאובטחת החוצה. זהו צעד קריטי, כיוון שאם מחשב נדבק בתוכנת כופר, כיבוי הלקוח ימנע מהנוזקה להפיץ את עצמה לשאר המחשבים ברשת בפרוטוקול הישן.

⚠️ זהירות נדרשת בהסרת תלויות (Dependencies):

שירות תחנת העבודה (Workstation Service) תלוי היסטורית בדרייבר הישן. אם רק תכבו את הדרייבר מבלי להסיר את התלות שלו, שירות הרשת לא יעלה אחרי ריסטרט. הפקודות מטה מנתקות את התלות בצורה בטוחה.

# א. נטרול דרייבר הלקוח הישן (MRxSMB10) ע"י שינוי ערך ה-Start ל-4 (Disabled) Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\services\mrxsmb10" -Name Start -Type DWORD -Value 4 -Force # ב. הסרת התלויות ב-SMBv1 והשארת שירותי הרשת הנחוצים (SMBv2/v3) $Dependencies = @("Bowser","MRxSmb20","NSI") Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanWorkstation" -Name DependOnService -Type MultiString -Value $Dependencies -Force

???? 4. אוטומציה והפצה ב-Group Policy (GPO)

במקום לעבור מחשב-מחשב עם סקריפטים, הדרך הנכונה בארגון היא לאכוף את הכיבוי באמצעות GPO. צרו פוליסה חדשה ונווטו לנתיב הבא:

Computer Configuration > Preferences > Windows Settings > Registry

מטרה Action Key Path (תחת HKLM) Value Name & Data
כיבוי שרת SMBv1 Update SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters Name: SMB1
Type: REG_DWORD
Value: 0
כיבוי דרייבר לקוח Update SYSTEM\CurrentControlSet\services\mrxsmb10 Name: Start
Type: REG_DWORD
Value: 4
ניקוי תלויות Replace SYSTEM\CurrentControlSet\Services\LanmanWorkstation Name: DependOnService
Type: REG_MULTI_SZ
Value:
Bowser
MRxSmb20
NSI

????️ 5. הקשחה מתקדמת (Security Hardening)

לאחר שנפטרנו מ-SMBv1, סוף סוף נוכל לנצל את היכולות המתקדמות של פרוטוקול SMBv3 כדי להגן על הרשת מפני התקפות מתקדמות (כמו NTLM Relay).

  • SMB Signing (חתימה דיגיטלית): מבטיח שהנתונים לא שונו בדרך (Integrity) ע"י גורם שלישי. חובה לשרתי Domain Controller! (הערה: עשוי להוריד ביצועי רשת בכ-10%).
  • SMB Encryption (הצפנה מקצה לקצה): מצפין את כל תוכן התעבורה ברשת (Confidentiality). מעולה לתיקיות רגישות (כמו משאבי אנוש, הנהלת חשבונות) ומייתר את הצורך ב-VPN מורכב בתוך ה-LAN.
# א. הפעלת אכיפת חתימה לשרת הקבצים (SMB Signing) Set-SmbServerConfiguration -RequireSecuritySignature $true -Force # ב. הפעלת הצפנה מקצה לקצה (SMB Encryption) על תיקייה משותפת ספציפית Set-SmbShare -Name "FinanceData" -EncryptData $true
???? טיפ בטיחות אחרון – חסימת Insecure Guest Logons:

כדי למנוע מתוקפים לנתב משתמשים לשרתים מזויפים ולגנוב להם אישורים, חובה לחסום גישה ללא הזדהות (Guest). ודאו שהערך הבא מוגדר ל-0 ב-GPO (או דרך הרג'יסטרי מטה):

HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\AllowInsecureGuestAuth = 0
Go to Top