<-- Назад Часть 1.
Отключение сервера SMBv1 с групповой политикой
Это настроит параметры следующего нового элемента в реестре
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Параметр: SMB1 REG_DWORD: 0 = отключено
Для настройки с использованием групповой политики:
- Откройте Консоль управления групповыми политиками. Щелкните правой кнопкой мыши "Объект групповой политики (GPO)", который должен содержать новый предпочтительный элемент, затем нажмите Изменить.
- В дереве консоли в разделе Конфигурация компьютераразверните папку Настройки, затем разверните папку Параметры Windows.
- Щелкните правой кнопкой мыши узел Реестр, нажмите Новыйи выберите Элемент реестра.
В диалоговом окне Новые свойства реестра выберите следующее:
- Действие: Создать
- Куст: HKEY_LOCAL_MACHINE
- Путь к разделу:SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
- Имя параметра: SMB1
- Тип значения: REG_DWORD.
- Значение: 0
Это отключит серверные компоненты SMB версии 1. Эта групповая политика должна быть применена ко всем необходимым рабочим станциям, серверам и контроллерам домена в домене.
Примечание. Фильтры WMI могут быть также настроены для исключения не поддерживаемых операционных систем или выбранных исключений, таких как Windows XP.
Внимание! Будьте осторожны при внесении изменений на контроллерах, где для устаревших систем, таких как Windows XP или Linux более поздней версии, и сторонних систем (которые не поддерживают протоколы SMB версия 2 или SMB версии 3) требуется доступ к SYSVOL или другим общим папкам, в которых SMB версии 1 был отключен.
Отключение клиента SMB версия 1 с групповой политикой
Для отключения клиента SMB версии 1 ключ службы раздела реестра необходимо обновить для отключения запуска MRxSMB10, и затем зависимость в MRxSMB10 должна быть удалена из записи для LanmanWorkstation, чтобы она могла быть запущена стандартным способом без запроса MRxSMB10 при первом запуске.
Это обновление заменяет значения по умолчанию в следующих двух элементах реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10
Параметр: Пуск REG_DWORD: 4 = отключено
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation
Параметр: DependOnService REG_MULTI_SZ: “Bowser”,”MRxSmb20″,”NSI”
Примечание. По умолчанию содержит MRxSMB10, который в настоящее время исключен как зависимость
Для настройки с использованием групповой политики:
- Откройте Консоль управления групповыми политиками. Щелкните правой кнопкой мыши "Объект групповой политики (GPO)", который должен содержать новый предпочтительный элемент, затем нажмите Изменить.
- В дереве консоли в разделе Конфигурация компьютераразверните папку Настройки, затем разверните папку Параметры Windows.
- Щелкните правой кнопкой мыши узел Реестр, нажмите Новыйи выберите Элемент реестра.
В диалоговом окне Новые свойства реестра выберите следующее:
- Действие: Обновление
- Куст: HKEY_LOCAL_MACHINE
- Путь к разделу: SYSTEM\CurrentControlSet\services\mrxsmb10
- Имя параметра: Start
- Тип значения: REG_DWORD.
- Значение данных: 4
Затем удалите зависимость в MRxSMB10, которая была отключена
В диалоговом окне Новые свойства реестра выберите следующее:
- Действие: Замените
- Куст: HKEY_LOCAL_MACHINE
- Путь к разделу:SYSTEM\CurrentControlSet\Services\LanmanWorkstation
- Имя параметра: DependOnService
- Тип парамтера REG_MULTI_SZ
- Значение данных:
- Bowser
- MRxSmb20
- NSI
Примечание. У эти трех строк, не будет маркеров (см. ниже)
Значения по умолчанию содержат MRxSMB10 в большом количестве версий Windows, поэтому замена их многозначной строкой приведет к удалению MRxSMB10 как зависимости для LanmanServer и переходу от четырех значений по умолчанию к только трем значениям, описанным выше.
Примечание. При использовании Консоли управления групповыми политиками не нужно использовать кавычки или запятые. Просто введите каждую запись отдельной строкой, как указано выше
Требуется перезагрузка:
После применения политики и ввода параметров реестра SMB версия 1 будет отключена после перезагрузки системы.
Аннотация
Если все параметры находятся в одном Объекте групповой политики (GPO), то Управление групповыми политиками отобразит параметры ниже.
Тестирование и проверка
После настройки дайте разрешение политике выполнить репликацию и обновление. Поскольку это необходимо для тестирования, запустите gpupdate /force из строки CMD.EXE и затем просмотрите целевые машины, чтобы параметры реестра были применены правильно. Убедитесь, что SMB версия 2 и SMB версия 3 работают для всех систем в среде.
Внимание! Не забудьте перезагрузить целевые системы.
Как корректно удалить протокол SMB версии 1 в Windows 8.1, Windows 10, Windows 2012 R2 и Windows Server 2016
Windows Server. Метод с использованием диспетчера сервера
Windows Server. Метод с использованием PowerShell (Remove-WindowsFeature FS-SMB1)
Клиент Windows. Метод "Установка и удаление программ"
Клиент Windows. Метод с использованием PowerShell (Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol)
Свойства
Номер статьи: 2696547 — последний просмотр: 24 мая 2017 г. — редакция: 5