版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026/06/302026年防火墙SMB协议安全配置汇报人:网络安全技术部目录SMB协议安全威胁态势与风险分析SMB协议安全威胁态势与风险分析SMB协议基础认知与版本演进SMB协议基础认知与版本演进防火墙SMB端口管控策略防火墙SMB端口管控策略SMB协议安全加固配置实践SMB协议安全加固配置实践SMB协议合规要求与等保适配SMB协议合规要求与等保适配SMB协议安全配置案例与效果验证0102030405060708091011SMB协议安全威胁态势与风险分析01SMB协议成为攻击首选入口420%NTLM中继攻击增长↑同比激增17个2026年SMB相关CVE漏洞高危占比65%50%+暗网初始访问交易中中小企业SMB暴露资源占比过半攻击增长态势仿SMB协议的NTLM中继攻击同比增长420%成为中小企业内网渗透首要手段2026年公开SMB相关CVE漏洞共17个其中高危漏洞占比65%暗网初始访问交易中,中小企业SMB暴露资源占比过半攻击者首选目标资产典型攻击链路1端口扫描探测445端口开放状态2漏洞利用触发远程代码执行3横向移动通过NTLM中继实现4权限获取植入勒索软件或后门SMB协议高危漏洞典型案例永恒之蓝变种攻击1200+中小企业服务器被加密勒索探测445端口→发送恶意数据包→触发远程代码执行→获取SYSTEM权限→横向移动植入勒索软件SambaUsermap_script漏洞CVE-2007-2447高危远程命令执行攻击者构造恶意用户名注入系统命令无需认证即可获取服务器控制权Linux环境下利用SMB协议远程入侵的经典代表攻击特征无需身份认证即可触发漏洞可直接获取服务器最高权限攻击成功后可快速横向扩散SMB协议安全威胁态势与风险分析02SMB协议基础认知与版本演进03SMB协议核心定义与通信机制协议核心定义SMB全称ServerMessageBlock服务器消息块协议制定时间微软与英特尔于1987年制定主要用途实现文件系统、打印机、网络端口等资源共享跨平台支持支持Windows/Linux/macOS跨平台操作通信机制SMB默认端口NetBIOS端口架构模式传输机制TCP445端口进行SMB通信UDP137-138端口用于名称解析采用客户端-服务器架构依赖NetBIOSoverTCP/IP传输核心功能文件访问与共享跨网络实现文件系统资源共享打印服务网络打印机共享与管理网络端口共享串口及网络端口设备共享变更通知与Unicode文件变更实时通知及Unicode支持SMB协议版本演进与安全特性版本发布时间核心特性安全状态SMBv1(CIFS)1987年基础文件共享功能存在已知漏洞,建议禁用SMBv2.02008年减少协议交互次数,广域网传输速度提升300%安全性不足SMBv3.02012年SMB加密、多通道、透明故障转移引入端到端加密保护SMBv3.1.12016年预身份验证完整性、AES-128-GCM加密强化中间人攻击防护SMBv3.1.1核心安全特性预身份验证完整性:防止篡改SMB连接消息的中间人攻击AES-128-GCM加密:比AES-128-CCM更好地与新式处理器协同工作SMB加密:在不受信任网络上提供端到端加密保护SMB签名:防止凭据窃取的数据篡改和中继攻击SMB协议基础认知与版本演进04防火墙SMB端口管控策略05防火墙SMB端口基础管控445SMB协议主要通信端口TCP137-138NetBIOS名称解析端口UDP139NetBIOSSessionServiceTCP旧版SMB基础防火墙规则配置仅允许信任IP段访问TCP445端口拒绝所有公网入站SMB流量限制访问源IP范围(如仅允许办公网段/24)配置状态跟踪规则,允许已建立连接的回程流量规则配置示例#允许SMB基础通信iptables-AINPUT-ptcp--dport445-jACCEPT#限制访问源IPiptables-AINPUT-ptcp--dport445-s/24-jACCEPT#拒绝其他访问iptables-AINPUT-ptcp--dport445-jDROP防火墙SMB端口高级管控深度检测与高级过滤深度防护策略协议特征检测:通过字符串匹配识别SMB2协议特征应用层过滤:识别SMB协议握手阶段特征流量行为分析:检测异常SMB连接频率与数据量高级过滤规则配置iptables-NSMB_FILTER
#创建专用SMB过滤链iptables-ASMB_FILTER-mstring--string"SMB2"--algobm-jACCEPT
#协议特征匹配iptables-ASMB_FILTER-jDROP
#拒绝非SMB流量状态跟踪配置允许已建立连接:iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT防止连接滥用:限制单个IP的并发SMB连接数SMB协议绕过技术分析协议混淆绕过端口跳变技术:修改客户端配置使用非常规端口(如8080)建立SMB连接协议封装技术:将SMB流量封装在HTTP/HTTPS协议中传输DNS隧道技术:利用DNS查询传输SMB控制指令认证绕过技术空会话攻击:利用未授权的NULL会话获取共享信息密码喷射攻击:通过自动化工具尝试常见密码组合NTLM中继攻击:截获NTLM认证请求并转发至其他服务网络层绕过技术IPv6隧道绕过:在双栈环境中通过IPv6通道传输SMB流量VPN分割隧道:利用VPN客户端配置漏洞建立直接连接ARP欺骗攻击:通过中间人攻击篡改网络路由SMBoverQUIC绕过风险通过QUIC协议在443端口建立SMB连接利用HTTP/3底层协议实现端口复用,规避传统SMB端口检测提供端到端加密保护TLS1.3加密确保传输安全,同时隐藏流量特征无需VPN即可实现远程SMB访问简化远程办公接入流程,降低网络架构复杂度WindowsServer2022及Windows11支持该功能微软原生支持推动技术普及,扩大攻击面覆盖范围绕过风险分析传统防火墙仅检测445端口,无法识别443端口中的SMB流量高风险端口混淆使传统基于端口的访问控制策略失效加密隧道使得流量特征检测失效高风险深度包检测(DPI)无法解析加密载荷中的协议特征攻击者可通过QUIC隧道绕过边界防护高风险利用合法加密通道隐蔽C2通信与数据外传防御措施配置防火墙检测QUIC流量特征,识别异常SMBoverQUIC会话限制SMBoverQUIC的使用范围,最小化暴露面启用SMBoverQUIC客户端访问控制,实施设备认证配置SMB备用端口管控规则,封堵非标准端口滥用防火墙SMB端口管控策略06SMB协议安全加固配置实践07SMB协议版本控制4SMBv1安全风险高危漏洞·永恒之蓝SMBv1存在多个已知安全漏洞缺少SMBv2及以上版本的安全功能永恒之蓝等高危漏洞利用SMBv1协议缺陷从Windows10FallCreatorsUpdate开始默认不再安装SMBv1禁用SMBv1配置方法Windows功能管理通过optionalfeatures.exe禁用SMB1.0/CIFS文件共享支持PowerShell命令Disable-WindowsOptionalFeature-Online-FeatureNameSMB1Protocol组策略配置计算机配置→Windows设置→安全设置→本地策略→安全选项版本统一策略强制使用SMBv3.0及以上版本通过注册表强制统一协议版本检测并审核SMBv1使用情况SMB签名与加密配置10-15%SMB加密性能影响启用SMB全量加密会增加10-15%的CPU占用率SMB直通现在支持加密,性能下降相对较小AES-128-GCM实现安全与性能的最佳平衡SMB签名配置WindowsServer2025/Windows1124H2默认强制启用SMB签名拦截未签名数据包,防止凭据窃取与中继攻击组策略路径:计算机配置→Windows设置→安全设置→本地策略→安全选项→Microsoft网络服务器:数字签名通信总是SMB加密配置SMB加密提供端到端加密保护支持AES-128-GCM与AES-256-GCM加密套件可针对每次共享或整个文件服务器配置通过Set-SmbServerConfiguration或UNC强化组策略启用SMB身份验证加固身份验证速率限制SMB服务器服务限制失败的身份验证尝试次数防止密码喷射攻击与暴力破解WindowsServer2025默认启用该功能NTLM封锁配置WindowsServer2025支持SMBNTLM封锁阻止NTLM认证协议的使用强制使用更安全的Kerberos认证多因素认证集成结合身份提供商实现多因素认证通过零信任架构实现持续身份验证检测异常登录行为并触发额外验证来宾访问禁用Windows11及WindowsServer2019默认禁用来宾访问防止未授权用户连接共享资源要求用户在访问前进行身份验证SMB权限配置最佳实践权限配置原则最小权限原则仅授予完成任务所需的最小权限明确用户授权避免使用Everyone等宽泛权限组分级权限管理区分读取、更改、完全控制权限权限配置步骤1右键目标文件夹→属性→共享→高级共享2勾选"共享此文件夹"→权限→添加指定用户3切换至安全选项卡→编辑→添加相同用户4配置读取和执行、列出文件夹内容、读取权限5如需写入,额外勾选写入与修改权限双重权限配置缺一不可:共享权限与NTFS权限需同时配置,共同保障SMB安全SMB协议安全加固配置实践08SMB协议合规要求与等保适配09等保新规GA/T2380-2026要求核心合规变化数据安全独立考核,数据项不达标整体等保直接驳回系统安全与数据安全双独立考核新增独立数据安全防护域共计33项重大风险点,触发直接一票否决SMB协议相关要求三级系统SMB传输必须使用加密重要/敏感数据存储与传输强制国密SM2/SM3/SM4淘汰单纯HTTPS合规方案日志留存:普通日志≥1年,数据共享日志≥3年日志审计要求日志WORM防篡改机制操作日志防篡改与超长留存全链路责任追溯能力信创防火墙SMB适配要求信创防火墙定义国产CPU:飞腾/龙芯/海光/鲲鹏/兆芯国产操作系统:麒麟/统信/欧拉自主研发:整机由国内厂商设计生产SMB协议适配要求适配国产平台:SMB功能需适配国产CPU与操作系统国密SM4算法:实现SMB流量加密等保三级:符合等级保护三级要求信创目录加分:进入目录的产品招投标可获加分国密算法配置硬件密码卡:国密算法必须通过硬件密码卡实现纯软件禁用:纯软件实现的国密不符合等保三级要求认证证书:密码模块需具备商用密码产品认证证书SMB协议合规验收要点合规验收检查项确认已禁用SMBv1,使用SMBv3.0及以上确认已启用SMB签名,拦截未签名数据包确认已启用SMB加密,使用合规加密算法确认已配置445端口访问控制规则确认共享权限与NTFS权限正确配置常见扣分雷区SMBv1未禁用或仍在使用SMB签名未启用或配置不完整445端口未配置访问控制规则权限配置使用Everyone等宽泛权限组日志留存时间不满足合规要求合规验收建议提前进行自查整改准备合规配置证据材料建立持续合规运营机制SMB协议合规要求与等保适配10SMB协议安全配置案例与效果验证11中小企业SMB安全配置案例零售企业案例某连锁超市通过华为企安宝订阅服务实现SMB流量自动过滤安全投入降低70%,无需购买硬件防火墙安全能力变成宽带网络的内置功能,开订阅即可生效初创科技公司案例禁用
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 图书馆服务员安全文化水平考核试卷含答案
- 真空制盐工创新应用强化考核试卷含答案
- 体育场馆管理员交接能力考核试卷含答案
- 应急通信管理员岗中新材料考核试卷含答案
- 有色挤压工道德测试考核试卷含答案
- 手术器械装配调试工安全教育水平考核试卷含答案
- 2025年盐城市第一小学教育集团四年级数学下学期期末联考模拟试题(含答案解析)
- 奥肯定律综合试题及对应答案
- 化学清洗工保密意识知识考核试卷含答案
- 木竹藤材处理工岗前专业水平考核试卷含答案
- 2026年人教部编版语文五年级上册教学计划(含进度表)
- 大型连锁超市组织架构与岗位职责
- 特种设备定期检验合规标准与实践指南
- 胖东来员工民主决策机制
- 《种子生产技术》课件-11-第三章第二节 玉米自交系种子生产技术
- 档案审核人员管理制度
- 肾内科患者血液透析中抗凝药物使用
- 腹部推拿课件
- 大连外国语学院英语语言文学专业研究生培养方案
- (正式版)DGTJ 08-2200-2024 建筑隔热涂料应用技术标准
- 退役兵防诈骗知识培训课件
评论
0/150
提交评论