Konfigurace SMB přes QUIC pro zabezpečený vzdálený přístup k souborům

  • SMB přes QUIC šifruje veškerý provoz SMB pomocí TLS 1.3 přes UDP 443 a zabraňuje vystavení portu TCP 445 internetu.
  • Vyžaduje příslušné serverové certifikáty, konfiguraci na klientech Windows Server a Windows 11 a lze jej integrovat s Kerberos prostřednictvím KDC Proxy.
  • Řízení přístupu zákazníků pomocí certifikátů umožňuje vytváření seznamů povolených a blokovaných položek, čímž se posiluje zabezpečení bez změny uživatelského prostředí.
  • Vylepšení v SMBv3 a Windows Serveru 2025 (povinné podepisování, omezovač ověřování, blokování NTLM) drasticky snižují rizika používání vzdáleného SMB.

Konfigurace SMB přes QUIC pro zabezpečený vzdálený přístup

Pokud pracujete na dálku nebo spravujete souborové servery, pravděpodobně jste se s tím potýkali už nejednou. pomalé VPNblokované porty a zastaralé protokoly, které nesplňují požadavky. SMB přes QUIC přichází přesně proto, aby tento problém vyřešilo a umožnilo bezpečný vzdálený přístup k souborům přes internet bez nutnosti tradičních VPN tunelů.a spoléhajíc se na moderní technologie, jako je TLS 1.3 a protokol QUIC od IETF.

I když to může znít velmi „nišově“, pravdou je, že SMB přes QUIC se má stát standardním způsobem bezpečného a efektivního publikování sdílených zdrojů Windows pro vnější svět.V tomto článku se podrobně dozvíte, co je SMB, proč je mnohem bezpečnější než tradiční SMB, co potřebujete k jeho spuštění, jak jej krok za krokem nakonfigurovat (včetně certifikátů, proxy KDC a řízení přístupu klientů) a jaká vylepšení zabezpečení přinášejí Windows 11 24H2 a Windows Server 2025 pro SMB.

Co je SMB přes QUIC a proč je bezpečnější než tradiční SMB?

SMB přes QUIC je transportní varianta protokolu SMB, která nahrazuje TCP protokolem QUIC jako základním kanálem.Místo použití staromódního TCP portu 445 zapouzdřuje veškerý SMB provoz v šifrovaném tunelu QUIC, který probíhá přes UDP 443, stejný port používaný pro moderní HTTPS založený na HTTP/3.

Protokol QUIC, standardizovaný organizací IETF, poskytuje několik klíčové benefity ve srovnání s klasickým TCP:

  • Veškerý provoz je vždy šifrován a ověřován pomocí TLS 1.3.
  • Umožňuje více paralelních toků (spolehlivých a nespolehlivých).
  • Snižte latenci pomocí 0-RTT.
  • Zlepšuje kontrolu dopravní zácpy.
  • Přežije změny IP adresy jako jsou ty typické pro mobilní sítě nebo přechod z WiFi na mobilní data.

Kombinací QUIC s SMB, Microsoft dosahuje jakéhosi integrovaného „SMB VPN“Klient naváže tunel TLS 1.3 se souborovým serverem přes UDP port 443 a standardní protokol SMB se šíří tímto tunelem. To znamená, že Data ověřování, autorizace a SMB nejsou nikdy zpřístupněna podkladové síti v prostém textu..

Navíc, Uživatelská zkušenost je prakticky identická s používáním interní síťové sdílené složky.Funkce jako vícekanálový přístup, podepisování SMB, komprese, vysoká dostupnost, pronájem adresářů a další nadále fungují jako obvykle, pouze v rámci tunelu QUIC. Koncový uživatel jednoduše vidí namapovaný disk nebo přístupnou cestu UNC, aniž by se musel starat o transport.

Je důležité mít na paměti, že SMB přes QUIC je volitelný a musí být vědomě povolen správcem..

konfigurace SMB

Předpoklady pro nasazení SMB na QUIC

Než začnete uvažovat o zpřístupnění sdílených zdrojů prostřednictvím QUIC, musíte splnit řadu požadavků jak na serveru, tak na klientovi., stejně jako na úrovni certifikátu a sítě.

  • Na straně serveru: Musíte mít SMB server s kompatibilním operačním systémem, jako je Windows Server 2022 Datacenter: Azure Edition (s funkcemi SMB na QUIC) nebo Windows Server 2025, kde je tato funkce již k dispozici ve všech edicích.
  • Z pohledu zákazníka: Potřebujete Windows 11 (edice Enterprise nebo Professional s podporou QUIC) nebo ekvivalentní verze schopné komunikovat SMB přes QUIC.

Ohledně identity, V ideálním případě by server i klient měli být připojeni k doméně Active Directory.aby bylo možné provést ověřování pomocí Kerberosu. I tak ale Je také možné použít SMB přes QUIC s pracovními skupinami. pomocí lokálních a NTLM účtů nebo se servery připojenými k Microsoftu. Zadejte vždy, když se pro přístup ke sdílenému prostředku používají doménové nebo lokální přihlašovací údaje.

Na úrovni sítě, Server musí být přístupný z internetu přes své veřejné rozhraní a mít otevřený příchozí UDP port 443.Doporučení je jasné: Nikdy nevystavujte TCP port 445 vnějšímu světu.

Konečně, Potřebujete infrastrukturu veřejných klíčů (PKI) schopnou vydávat platné certifikáty serveru TLS.Může se jednat o firemní certifikační autoritu založenou na službě Active Directory Certificate Services nebo o důvěryhodného veřejného vydavatele, jako je DigiCert, GlobalSign nebo podobný. Nezbytné jsou také následující: oprávnění správce na serveru SMB aby bylo možné instalovat funkce, konfigurovat certifikáty a upravovat pravidla firewallu.

Instalace serverového certifikátu a požadavky pro QUIC

Jádrem SMB přes QUIC je certifikát serveru používaný k vytvoření tunelu TLS 1.3.Bez certifikátu s příslušnými vlastnostmi připojení jednoduše nebude fungovat.

Ten certifikát Musí splňovat několik technických podmínek.:

  • Použijte klíč pro digitální podpis.
  • Pro účely ověřování serveru (EKU 1.3.6.1.5.5.7.3.1).
  • Používejte moderní algoritmy, jako je SHA256RSA nebo vyšší, a veřejný klíč založený na ECDSA P-256 nebo alternativně RSA o délce alespoň 2048 bitů.

Stejně důležitá je identita serveru. V poli Alternativní název subjektu (SAN) musíte uvést všechny plně kvalifikované položky DNS (FQDN), které budou klienti používat pro přístup k serveru.například fsedge1.contoso.com nebo podobné názvy. Vydavatelem certifikátu (CN) může být kdokoli, pokud patří k důvěryhodné certifikační autoritě a samozřejmě Certifikát musí obsahovat soukromý klíč. aby server mohl dokončit TLS handshake.

Pokud vaše organizace používá podnikovou certifikační autoritu společnosti Microsoft, Nejjednodušší způsob je vytvořit si na QUICu specifickou šablonu certifikátu pro SMB. a umožnit správci serveru na vyžádání vyplnit názvy DNS. Tato šablona může vynutit EKU pro ověřování serveru, povolené algoritmy a další parametry zabezpečení.

Typický proces s podnikovou certifikační autoritou zahrnuje otevření Otevřete soubor MMC.exe na souborovém serveru, přidejte modul snap-in Certifikáty pro daný účet počítače, přejděte do úložiště osobních údajů, klikněte pravým tlačítkem myši a vyberte možnost „Požádat o nový certifikát“.Odtud si vyberete zásady zápisu do služby Active Directory, vyberete šablonu vytvořenou pro QUIC a vyplníte pole Předmět a SAN názvy DNS, které budou uživatelé používat. Po zápisu se certifikát zobrazí v úložišti a bude možné jej přiřadit ke službě SMB přes QUIC.

SMB přes QUIC

Konfigurace SMB přes QUIC na serveru

Jakmile je certifikát připraven, Je čas povolit a nakonfigurovat SMB přes QUIC na serveru.Můžete to udělat pomocí Centra pro správu systému Windows nebo pomocí PowerShellu. Vše záleží na vašich preferencích a typu prostředí.

S Centrem pro správu systému Windows (WAC), Průvodce nastavením SMB na QUIC – podrobný návodVýběr certifikátu, konfigurace UDP portu, aktivace služby a základní ověření připojení. Toto se však týká pouze serverů, které nejsou připojeny k doméně (pracovní skupina). WAC neumožňuje konfiguraci této funkce.A v tom případě se budete muset uchýlit k PowerShellu a cmdlets jako New-SmbServerCertificateMapping propojit certifikát se službou.

V automatizovanějších řízených prostředích, PowerShell nabízí přesnou kontroluMůžete například zobrazit seznam dostupných certifikátů, vytvořit mapování mezi certifikátem a serverem SMB, změnit alternativní porty QUIC nebo vynutit další požadavky na ověřování. Rutiny jako například Set-SmbServerCertificateMapping Umožňují snadno aktualizovat přidružený digitální otisk prstu při obnovení certifikátu.

Navíc, pokud chcete jít ještě o krok dál, V systému Windows Server 2025 můžete kombinovat SMB přes QUIC s novými funkcemi zabezpečení. například blokování NTLM, povinné šifrování SMB na straně klienta nebo omezení dialektů SMB na verzi 3.1.1, aby se zabránilo připojení ze starších a méně zabezpečených zařízení.

V každém případě, Nezapomeňte si po povolení QUIC zkontrolovat pravidla firewallu.Příchozí UDP provoz musí být povolen na portu, který jste definovali (výchozí 443), a pokud konfigurujete další funkce, jako je například proxy KDC, budete muset pro danou službu otevřít také TCP 443.

Připojení klientů ke sdíleným SMB zdrojům přes QUIC

S připraveným serverem, Je čas otestovat přístup z klienta Windows 11Prvním krokem je zajistit, aby byl počítač připojen k příslušné doméně, nebo pokud to není možné, aby měl platné přihlašovací údaje na souborovém serveru (lokální nebo doménový účet v závislosti na scénáři).

To je zásadní Názvy DNS, které budete používat pro připojení, se musí přesně shodovat s názvy SAN v certifikátu serveru.Tyto názvy musí být publikovány na veřejném DNS serveru, nebo pokud to není možné, můžete je ručně přidat do souboru HOSTS klienta. Druhá možnost se doporučuje pouze pro testovací nebo vysoce kontrolovaná prostředí.

Pro simulaci reálného scénáře práce na dálku, Připojte klientské zařízení k externí síti, kde nemá přímý přístup k interním IP adresám nebo řadičům domény serveru.Tím se ověří, že veškerá komunikace skutečně probíhá přes QUIC a nikoli přes interní LAN trasy.

Připojení lze provést několika způsoby. V Průzkumníku souborů Jednoduše napište cestu UNC ke sdílenému zdroji, například \\fsedge1.contoso.com\ventasWindows se nejprve pokusí o TCP a pokud se to nezdaří, transparentně přepne na QUIC. Pokud chcete vynutit QUIC od začátku, můžete použít následující příkazy:

NET USE * \\fsedge1.contoso.com\ventas /TRANSPORT:QUIC

nebo

New-SmbMapping -LocalPath 'Z:' -RemotePath '\\fsedge1.contoso.com\ventas' -TransportType QUIC

Tyto příkazy sdělují klientovi, že Jako dopravní prostředek byste měli používat pouze QUICPokud se připojení nenaváže, budete mít jasné vodítko ke kontrole certifikátů, portů, DNS nebo dalších požadavků na přístup, jako je například řízení přístupu klientů.

Proxy KDC

Jak vylepšit ověřování: volitelné použití KDC Proxy

V typickém scénáři SMB na QUIC, Vzdálený klient nemá přímé připojení k řadičům domény služby Active Directory.V takovém případě se ověřování obvykle spoléhá na protokol NTLMv2, kde souborový server jedná jménem klienta a ověřuje přihlašovací údaje v rámci šifrovaného tunelu.

Přestože se NTLMv2 v rámci QUIC šíří chráněno protokolem TLS 1.3, Aktuální bezpečnostní doporučení je co nejméně se spoléhat na NTLM a upřednostňovat Kerberos.Abyste toho dosáhli ve vzdálených prostředích, můžete nasadit službu Proxy KDC (proxy KDC). To umožňuje přeposílání požadavků na lístky Kerberos interním řadičům domény pomocí šifrovaného kanálu HTTPS.

Konfigurace na souborovém serveru zahrnuje několik Kroky s použitím PowerShellu a netsh:

  1. Rezervujte URL pro proxy KDC na HTTPS 443.
  2. Upravte registrační klíče služby KPSSVC tak, aby umožňovaly správné ověřování.
  3. Propojte správný TLS certifikát s adresou a portem pomocí Add-NetIPHttpsCertBindingK tomu budete potřebovat digitální otisk certifikátu, který již používáte pro SMB přes QUIC.

Na straně klienta je nejčistší způsob, jak určit, které domény by měly používat KDC Proxy, prostřednictvím skupinové směrniceV sekci „Konfigurace počítače\Šablony pro správu\Systém\Kerberos\Určit proxy servery KDC pro klienty Kerberos“ existuje specifická zásada, kde je definován pár název/hodnota: název je FQDN domény AD a hodnota je URL adresa HTTPS proxy serveru (například https fsedge1.contoso.com:443:kdcproxy /).

S tím, Když se uživatel domény pokusí o přístup k serveru SMB publikovanému službou QUIC, klient ví, že má vyžádat lístky Kerberos prostřednictvím proxy serveru, místo aby se pokoušel o přímý přístup k řadiči domény.Veškerá tato komunikace je šifrována pomocí HTTPS 443, bez odhalování přihlašovacích údajů v zprostředkující síti a zachování výhod Kerberosu jako primární metody ověřování.

Audit a dohled malých a středních podniků na QUIC

Abychom udrželi prostředí pod kontrolou, Je klíčové mít možnost auditovat, kteří klienti se připojují přes SMB přes QUIC a co se během těchto připojení děje.Systém Windows zavádí pro tento typ provozu specifické události, a to jak na straně klienta, tak na straně serveru.

  • Na straně klienta SMB (od Windows 11 24H2), Prohlížeč událostí můžete zkontrolovat v sekci „Protokoly aplikací a služeb\Microsoft\Windows\SMBClient\Connectivity“.Tento protokol zaznamenává události, jako je ID 30832, související s připojením QUIC. Pomáhá vám ověřit, zda je připojení skutečně navazováno přes QUIC, zda se vyskytly problémy s certifikátem nebo zda server odmítá přístup.
  • Na serveru, Auditování konkrétních klientských certifikátů můžete povolit pomocí příkazu Set-SmbServerConfiguration -AuditClientCertificateAccess $trueOdtud události jako 3007, 3008 a 3009 v „Microsoft\Windows\SMBServer\Audit“ a 30831 v protokolu připojení klienta shromažďují data o certifikátech, které se pokoušejí o připojení: předmět, vydavatel, sériové číslo, hash SHA1 a SHA256 a jaká pravidla řízení přístupu byla použita.

Tyto události zahrnují identifikátor připojení, který Usnadňuje to porovnání toho, co klient vidí, s tím, co server zaznamenává.To je obzvláště užitečné ve velkých prostředích nebo při vyšetřování incidentů odepření přístupu. Dále slouží jako základ pro bezpečnostní audity nebo pro detekci anomálního chování.

Řízení přístupu klientů SMB přes QUIC

Kromě šifrování a ověřování, Windows Server 2025 obsahuje další úroveň kontroly: řízení přístupu klientů SMB přes QUIC.Tato funkce umožňuje explicitně definovat, která zařízení mohou nebo nemohou navázat QUIC tunel se serverem, bez ohledu na to, zda důvěřují certifikační autoritě, která vydala certifikát serveru.

Mechanismus je založen na klientských certifikátech. CKaždé zařízení získá certifikát určený pro ověření klienta (EKU 1.3.6.1.5.5.7.3.2), vydaný certifikační autoritou, které server důvěřuje.Server zase udržuje seznam řízení přístupu založený na haších certifikátů nebo identifikátorech vydavatele (CA), které určují, kteří klienti jsou povoleni nebo blokováni.

Pro serverovou stranu potřebujete Windows Server 2022 Datacenter: Azure Edition s příslušnou aktualizací nebo Windows Server 2025Protokol SMB přes QUIC je již nakonfigurován a máte jistotu, že důvěřujete certifikační autoritě vydávající klientské certifikáty. Na straně klienta potřebujete systém kompatibilní s protokolem SMB přes QUIC, klientský certifikát nainstalovaný v lokálním úložišti a oprávnění k vytvoření mapování SMB na tento certifikát.

Prvním krokem na serveru je vynutit zákazníky předložení platného certifikátu konfigurací Set-SmbServerCertificateMapping -RequireClientAuthentication $trueOd tohoto okamžiku server nejen ověřuje řetězec certifikátů klienta, ale také jej používá k rozhodnutí, zda připojení povolí, či nikoli, na základě seznamů povolených a blokovaných.

Na klientovi získáte hash příslušného certifikátu pomocí PowerShellu. Poté vytvoříte mapování. Od té doby, když se klient pokusí připojit k danému FQDN přes QUIC, použije tento certifikát k ověření.

Seznamy povolených a blokovaných: cmdlety pro řízení přístupu

Jakmile klient a server používají certifikáty, Můžete si vytvořit velmi jemné zásady pro to, co je povoleno a co je blokováno.Systém Windows zavádí několik rutin pro správu těchto seznamů.

Chcete-li povolit konkrétního klienta, nás jako Grant-SmbClientAccessToServer -Name <servidor> -IdentifierType SHA256 -Identifier <hash>kde identifikátor je SHA256 hash klientského certifikátu. Pokud chcete toto oprávnění kdykoli zrušit, jednoduše spusťte Revoke-SmbClientAccessToServer se stejnými údaji.

Pokud potřebujete vytvořit explicitní seznam blokovaných adres, můžete to udělat s Block-SmbClientAccessToServer a obraťte to s Unblock-SmbClientAccessToServerTento seznam zakázaných certifikátů má přednost před povolenými položkami. Pokud tedy jakýkoli certifikát v řetězci klienta odpovídá blokové položce, je připojení odmítnuto.

Kromě práce s certifikačními listy (specifická zařízení), Skupiny certifikátů vydavatele můžete spravovat přidáním položek typu ISSUER.Například povolení všech přenosů od konkrétní zprostředkující certifikační autority nebo blokování celé kompromitované certifikační autority. To výrazně snižuje počet záznamů, které je třeba udržovat při práci se stovkami nebo tisíci zařízení.

Logika hodnocení je jasná: Pokud žádný z certifikátů v řetězci není blokován a alespoň jeden je povolen, je přístup udělen.Pokud je jakýkoli prvek v řetězci explicitně blokován, je připojení odmítnuto, a to i v případě, že existuje povolení pro konkrétní koncový certifikát. To umožňuje scénáře, jako je důvěřování celé kořenové certifikační autoritě, ale chirurgické odmítnutí jednoho nebo více konkrétních certifikátů.

Chcete-li zkontrolovat stav seznamů, můžete použít Get-SmbClientAccessToServerTento příkaz zobrazuje, které identifikátory jsou povoleny nebo blokovány, a také typ (SHA256, ISSUER atd.) a název serveru, na který se vztahují.

Klasické zabezpečení SMB: proč není dobrý nápad zpřístupňovat SMB/CIFS na internetu

Před SMB na QUIC, Obvyklým způsobem sdílení souborů mezi počítači byl SMB/CIFS (ve Windows) nebo SAMBA (v Linuxu/Unixu) přes lokální síť.Pro připojení zvenčí se obvykle otevíral port 445 (a někdy 139). Alternativně bylo možné nastavit obecnou VPN pro přístup k lokální síti.

Problém je v tom Tradiční SMB/CIFS je velmi jednoduchý, ale také nebezpečný, pokud je vystaven mimo kontrolovanou interní síť.V mnoha starších implementacích není provoz šifrován. To znamená, že jakýkoli útočník, který se dokáže dostat mezi klienta a server (útoky typu Man-in-the-Middle), by mohl zachytit a přečíst přenášené soubory.

Pokud server navíc povoluje sdílení zdrojů bez hesla nebo se slabými přihlašovacími údaji, riziko prudce stoupáI s heslem, pokud protokol správně nešifruje ověřování, Přihlašovací údaje se mohou přenášet v prostém textu nebo být zranitelné vůči útokům typu replay či relay.Mnoho domácích sítí a malých podniků stále používá nešifrované verze SMB 2.0. Tato praxe není bez rizik.

K tomu se přidává Historické zranitelnosti malých a středních podniků (SMB). Například slavný EternalBlue, zneužívaný ransomwarem WannaCryTento útok se šířil prostřednictvím SMB pouze v lokálních sítích, ale slouží jako příklad toho, co by se mohlo stát, kdyby se SMB otevřel přímo na internetu bez dodatečné ochrany. Jiné klasické protokoly, jako je FTP nebo Telnet, trpí velmi podobnými problémy.

SMB přes QUIC a nové funkce zabezpečení SMB ve Windows 11 a Windows Server 2025 nabízejí mnohem rozumnější a robustnější způsob, jak zpřístupnit sdílené prostředky vzdáleným uživatelům: Všechno se šíří šifrovaně pomocí TLS 1.3 přes QUICNa Kerberos se můžete spolehnout i bez přímého přístupu k řadiči domény prostřednictvím proxy KDC. Přesné ovládání klientů, kteří se mohou připojit, pomocí certifikátů a seznamů povolených/blokovaných a zanechat za sebou nebezpečný zvyk otevírat port 445 pro přístup k internetu nebo se spoléhat na obecné VPN pro něco tak základního, jako je přístup k souborům.

Co je decentralizovaná VPN a jak ji používat ve Windows pro zlepšení vašeho soukromí
Související článek:
Co je decentralizovaná VPN a jak ji používat ve Windows pro zajištění soukromí

Přidat jako preferovaný zdroj v Googlu