2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть

Ответить
Аватара пользователя
__sa__nya

2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть

Сообщение __sa__nya »

Доброе время суток. Windows Server 2012R2, пока без антивируса. В Брандмауэре все правила, связанные с входящими подключениями по SMB, отключены:



Общий доступ к файлам и принтерам ( все ее разновидности)

Магазин

Общий доступ к файлам и принтерам через SMBDirect (входящий трафик iWARP

Удаленное управление файловым сервером (SMB — входящий трафик)

Управление DFS (входящий трафик SMB)



При этом, все равно, если судить по событиям SMBServer\Security, входящие подключения есть:





SMBServer

[spoiler]Имя журнала: Microsoft-Windows-SMBServer/Security

Источник: Microsoft-Windows-SMBServer

Дата: 10.12.2019 11:44:12

Код события: 551

Категория задачиИзображение551)

Уровень: Ошибка

Ключевые слова:Аудит отказа,(8)

Пользователь: СИСТЕМА

Компьютер: server1ckv.ks2.local

Описание:

Сбой проверки подлинности сеанса SMB



Имя клиента: \\182.150.43.246

Адрес клиента: 182.150.43.246:50646

Имя пользователя:

ИД сеанса: 0xFFFFFFFFFFFFFFFF

Состояние: Такой запрос не поддерживается. (0xC00000BB)



Инструкция:



эта ошибка появляется в том случае, если производится попытка подключения к общим ресурсам с некорректными учетными данными.



Данная ошибка главным образом говорит о проблемах проверки подлинности, а не авторизации. Наиболее часто она возникает на клиентах, не использующих Windows.



Эта ошибка может возникнуть при использовании неправильных имени пользователя и пароля с NTLM, несовпадающих параметров LmCompatibility сервера и клиента, дублированных имен субъекта-службы Kerberos, неправильных билетов службы предоставления билетов Kerberos или гостевых учетных записей при отключенном гостевом доступе

Xml события:







551

1

2

551

0

0x810000000000008



1271633





Microsoft-Windows-SMBServer/Security

server1ckv.ks2.local









{D63DBCFD-9DBA-0000-9785-AED6BA9DD501}

{D63DBCFD-9DBA-0004-BC87-53D6BA9DD501}

0xc00000bb

0xc00000bb

128

0200C5D6B6962BF600000000000000000000FFFFB6962BF60000000000000000000000000000000000000 0000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000 00000000000000000000000000000000000000000000000000000000000000000000000

0xffffffffffffffff

0





16

\\182.150.43.246[/spoiler]




- Какое еще разрешающее правило может влиять на входящие подключения ? PFirewall.log просто пишет факт подключения, но не пишет какое правило это подключение разрешило.
Аватара пользователя
Anton04

Re: 2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть

Сообщение Anton04 »

__sa__nya,



А вы не отключайте правило, а создайте запрещающее на 445 порт и всё.



P.S. Виндовый фаервол это вещь в себе, поэтому я бы рекомендовал все проверки перепроверять в утилите типа
Process Hacker
.
Аватара пользователя
__sa__nya

Re: 2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть

Сообщение __sa__nya »

Anton04, я понимаю что так можно, но мне интересно почему он пропускает, как выявить разрешающее правило, кроме "метода тыка".
Аватара пользователя
Anton04

Re: 2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть

Сообщение Anton04 »

Цитата __sa__nya:



но мне интересно почему он пропускает
2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть




Потому что есть разрешающее правило.




Цитата __sa__nya:



как выявить разрешающее правило, кроме "метода тыка".
2012 R2 - В брандмауэре входящие правила для SMB отключены, но по факту подключения есть




Сбросить настройки фаервола
по умолчанию
. Выставить тип сети "Частная сеть". Отсортировать список входящих правил по локальному порту. Найти все правила где параметр "локальный порт" будет равен 445.



Всё.
Ответить

Вернуться в «Windows Server 2012/2012 R2»