Это руководство предназначено для системных администраторов, которые настраивают SMB-ресурсы в Windows Server 2026 для отдела, филиала или корпоративного файлового сервера. Здесь показаны создание общей папки через GUI и PowerShell, настройка NTFS и общих разрешений, кэширование, аудит доступа к файлам, SMB signing, SMB encryption и диагностика типовых ошибок. В конце приведены проверки, позволяющие убедиться, что ресурс действительно доступен с нужным уровнем прав.
Все инструкции проверены на сборке Windows Server 2026 Datacenter. Если вам нужна настройка SMB на других платформах, обратитесь к руководству по TrueNAS или инструкции для Synology NAS. Для клиентских машин на Windows 10/11 используйте отдельный материал по настройке SMB на рабочих станциях.
Содержание
- Быстрый старт: создание общей папки за 5 минут
- Права доступа: как сочетать NTFS и общие разрешения
- Автономный доступ и кэширование для филиалов
- Аудит доступа к файлам: кто, когда и что делал
- Безопасность SMB-ресурсов: лучшие практики
- Управление и мониторинг SMB-сессий
Быстрый старт: создание общей папки за 5 минут
Общий ресурс SMB можно создать двумя способами: через графический мастер Server Manager и командой PowerShell. Оба варианта дают идентичный результат, но PowerShell незаменим при автоматизации и удаленном администрировании. Перед созданием шары проверьте, что на целевом томе настроены NTFS-разрешения: итоговый доступ определяется одновременно правами NTFS и общими разрешениями.
Создание через мастер «Новая общая папка»
Мастер запускается из оснастки File and Storage Services в Server Manager. Выберите узел Shares, нажмите Tasks → New Share. Система предложит профиль: SMB Share - Quick подходит для стандартных задач, SMB Share - Advanced дает больше контроля над кэшированием и квотами. Дальше укажите путь к существующей папке, имя шары и опциональное описание. На шаге настройки кэширования выберите режим в зависимости от сценария использования филиалами. Мастер автоматически проверит NTFS-права и предложит их скорректировать. После завершения ресурс сразу доступен по UNC-пути \\ServerName\ShareName.
Проверьте результат на сервере и с клиентской машины:
Get-SmbShare -Name "Docs" | Format-List Name,Path,Description,EncryptData,CachingMode Test-Path "\\ServerName\ShareName"
Первая команда подтверждает наличие шары и ее параметры, а Test-Path следует выполнять на клиенте с учетной записью, для которой настраивается доступ.
Создание через PowerShell: New-SmbShare
Для быстрого развертывания используйте командлет New-SmbShare. Минимальный синтаксис:
New-SmbShare -Name "Docs" -Path "D:\Shares\Documents"
Рекомендую сразу включать SMB-шифрование флагом -EncryptData, если все используемые клиенты поддерживают нужную версию SMB:
New-SmbShare -Name "Finance" -Path "E:\Finance" -EncryptData $true -FullAccess "DOMAIN\FinanceGroup"
Преимущества PowerShell: повторяемость, возможность развернуть десятки ресурсов скриптом, интеграция в CI/CD пайплайны. Параметр -FullAccess принимает список учетных записей; в PowerShell несколько значений передаются через запятую. Для тонкой настройки общих разрешений используйте Grant-SmbShareAccess и Revoke-SmbShareAccess после создания шары.
Сразу после создания проверьте как свойства ресурса, так и список разрешений:
Get-SmbShare -Name "Finance" | Select-Object Name,Path,EncryptData Get-SmbShareAccess -Name "Finance" | Format-Table AccountName,AccessControlType,AccessRight
GUI и PowerShell: различия, важные для администрирования
GUI удобен для разового создания ресурса: мастер показывает этапы, режимы кэширования и наследование прав. PowerShell удобнее для повторяемых конфигураций, удаленного управления и контрольных проверок. Параметры SMB encryption, CachingMode и списки share permissions в PowerShell задаются явно, поэтому их проще включать в скрипты и проверять после изменений. Настройки, заданные через доменную GPO, имеют приоритет над локальными параметрами, поэтому итоговую конфигурацию всегда проверяйте командлетами.
Права доступа: как сочетать NTFS и общие разрешения
Доступ к файлам по SMB регулируется двумя независимыми уровнями: общие разрешения (share permissions) и разрешения файловой системы NTFS. Итоговый доступ вычисляется по принципу «наиболее ограничивающего» правила: пользователь получит права, которые есть у него на обоих уровнях одновременно. Если на шаре стоит «Полный доступ», а на NTFS - «Только чтение», пользователь сможет только читать файлы. Именно поэтому администраторы часто выставляют на общем ресурсе «Все - Полный доступ», а реальное разграничение выполняют через NTFS-ACL. В корпоративной среде эту схему следует применять осознанно: она упрощает модель share permissions, но требует аккуратного управления NTFS-ACL и сетевыми границами.
Матрица прав для типовых ролей
Ниже приведена базовая схема. На шаре задается общий верхний предел, а точное разграничение выполняется NTFS-правами. Явные запреты используйте только при необходимости: они усложняют разбор эффективных прав и могут перекрыть разрешения группы.
| Сценарий | Права на шаре | NTFS-права | Практическое применение |
|---|---|---|---|
| Бухгалтерия | Change | Modify для DOMAIN\FinanceGroup | Создание, изменение и удаление рабочих документов отдела. |
| Архив | Read | Read & Execute | Просмотр документов без изменения. Проверьте, чтобы от родительской папки не наследовались права записи. |
| Общий отдел | Change | Modify для группы отдела | Совместная работа с файлами в общей папке. |
| Админы | Full Control | Full Control | Администрирование ресурса, ACL и восстановление доступа. |
| Аудиторы | Read | Read & Execute | Проверка содержимого; право на удаление и изменение файлов не требуется. |
Если разные роли используют одну шару, не выдавайте всем группам Modify на корневую папку без необходимости. Для подпапок вроде «Зарплата» или «Кадры» разорвите наследование, удалите лишние группы и оставьте доступ только назначенной бизнес-роли.
Настройка NTFS-разрешений: владельцы, ACL, наследование
NTFS-разрешения назначаются на вкладке Security свойств папки. Создайте группы в Active Directory под бизнес-роли: «Бухгалтерия», «Менеджеры», «Аудиторы». Добавьте эти группы в ACL папки и выдайте нужный уровень: Modify для сотрудников, которые создают и изменяют документы, Read & Execute для тех, кому нужен только просмотр.
Наследование включено по умолчанию: дочерние папки получают права родителя. Если нужно разорвать цепочку, нажмите Disable Inheritance и выберите Convert inherited permissions into explicit permissions - это сохранит текущие права, но сделает их независимыми. Типичный сценарий: корень шары доступен всем сотрудникам отдела, а подпапка «Зарплата» - только группе «Кадры». Отключаете наследование на папке «Зарплата», удаляете лишние группы и добавляете «Кадры» с правами Modify.
Проверьте, что ACL применился к нужной папке и не содержит неожиданного запрета:
(Get-Acl "D:\Shares\Documents").Access | Format-Table IdentityReference,FileSystemRights,AccessControlType,IsInherited
Общие разрешения: три уровня и их влияние
Общие разрешения имеют три уровня: Read (чтение), Change (изменение) и Full Control (полный доступ). Full Control на шаре дает максимум на уровне share permissions, но не отменяет NTFS: фактическое право менять ACL появится только при наличии соответствующего NTFS-права. Для пользователей обычно достаточно Change. Практика показывает: проще всего выставить на шаре Everyone - Full Control, а фактический доступ разруливать через NTFS. Это снижает сложность диагностики, но требует контроля состава групп и доступа к самой сети.
Проверяйте уровень share permissions отдельно:
Get-SmbShareAccess -Name "Docs" | Format-Table AccountName,AccessControlType,AccessRight
Проверка эффективных прав доступа
Когда пользователь жалуется на отсутствие доступа, не гадайте - проверьте Effective Access. На вкладке Security свойств папки нажмите Advanced → Effective Access. Выберите пользователя или группу, система проанализирует членство в группах, наследование и покажет результирующие NTFS-права. При проверке доступа по SMB дополнительно сопоставьте этот результат с share permissions через Get-SmbShareAccess: вкладка Effective Access сама по себе не отменяет ограничения общей папки.
Для контрольной проверки NTFS через PowerShell используйте:
(Get-Acl "D:\Shares\Documents").Access | Format-Table IdentityReference,FileSystemRights,AccessControlType,IsInherited Get-SmbShareAccess -Name "Docs" whoami /groups
Универсального встроенного командлета Get-EffectiveAccess, который полностью повторяет анализ Effective Access с учетом членства в группах и share permissions, в стандартном наборе SMB cmdlets нет. Поэтому для спорных случаев используйте графическую проверку Effective Access и проверяйте оба уровня разрешений отдельно.
Автономный доступ и кэширование для филиалов
Сотрудники в удаленных офисах не должны терять доступ к файлам при обрыве канала до центрального сервера. Windows Server 2026 предлагает два механизма: автономные файлы (Offline Files) на клиенте и BranchCache на стороне сервера и сети. Выбор зависит от количества пользователей в филиале и объема данных.
Настройка кэширования на стороне сервера
Режим кэширования задается в свойствах общей папки, вкладка Sharing → Cache. Доступны три варианта:
- Only the files and programs that users specify - клиент сам выбирает, какие файлы сделать доступными офлайн. Подходит для небольших офисов с нестабильным каналом.
- All files and programs that users open - каждая открытая пользователем папка автоматически кэшируется. Удобно, но требует места на клиентских дисках.
- No files or programs - отключает автономный доступ полностью. Используйте для конфиденциальных данных, которые запрещено хранить локально.
Те же режимы можно задать из PowerShell: для ручного выбора используется -CachingMode Manual, для полного отключения - -CachingMode None, для BranchCache - -CachingMode BranchCache. После изменения проверьте фактический режим:
Get-SmbShare -Name "Docs" | Select-Object Name,CachingMode
При совместном редактировании документов автономные файлы создают конфликты версий. Windows обнаружит конфликт и предложит пользователю сохранить свою копию или перезаписать её серверной версией, но для интенсивной командной работы лучше использовать SharePoint или OneDrive.
Использование BranchCache в распределенных сетях
BranchCache кэширует содержимое SMB-ресурсов локально в филиале, избавляя от повторной загрузки одних и тех же файлов через WAN. Режим Distributed Cache хранит кэш на рабочих станциях филиала, Hosted Cache - на выделенном сервере. Для включения на сервере установите компонент BranchCache for Network Files через Add Roles and Features, затем включите его на шаре:
Set-SmbShare -Name "Docs" -CachingMode BranchCache Get-SmbShare -Name "Docs" | Select-Object Name,CachingMode
На клиентах BranchCache активируется групповой политикой. Требование: клиенты должны быть в домене, сервер и рабочие станции - Windows Server 2026/Windows 11 Enterprise или Education. Перед внедрением проверьте, что кэширование не приводит к хранению конфиденциальных данных на неконтролируемых рабочих станциях.
Аудит доступа к файлам: кто, когда и что делал
Без аудита файловых операций расследование утечки или случайного удаления данных превращается в гадание. Windows Server 2026 записывает события доступа в журнал Security, но только после явной настройки двух вещей: политики аудита на уровне сервера и SACL на целевой папке.
Включение политики аудита файловой системы
Откройте Local Security Policy или доменную GPO: Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Object Access. Включите Audit File System для Success и Failure. Без этого шага события в журнал не попадут, даже если SACL настроен корректно. Принудительно обновите политики командой gpupdate /force.
auditpol /set /subcategory:"File System" /success:enable /failure:enable auditpol /get /subcategory:"File System" gpupdate /force
Последняя команда из блока подтверждает, что политика действительно активна на текущем сервере. Если настройка приходит из GPO, сравнивайте результат auditpol с параметрами доменной политики.
Настройка SACL на папке и анализ событий
SACL настраивается в свойствах папки: Security → Advanced → Auditing. Добавьте принципала (рекомендую группу Everyone для полного охвата) и отметьте действия для аудита: чтение, запись, удаление, изменение разрешений. Для файлового сервера с высокой нагрузкой ограничьте аудит только записью и удалением, чтобы не забивать журнал событиями чтения.
События доступа ищите в Event Viewer → Windows Logs → Security. Ключевой код - 4663 (An attempt was made to access an object). Для сетевого обращения к шаре также полезны события 5140 (доступ к общей папке) и 5145 (детальная проверка доступа к файлу). Для события 5145 включите аудит Detailed File Share, если требуется видеть сетевую проверку разрешений.
auditpol /set /subcategory:"Detailed File Share" /success:enable /failure:enable
Get-WinEvent -FilterHashtable @{LogName="Security"; Id=4663,5140,5145; StartTime=(Get-Date).AddHours(-1)} -MaxEvents 50
Фильтруйте события по полю Object Name, содержащему путь к файлу, а также проверяйте учетную запись и исходный IP. Для централизованного сбора логов со всех файловых серверов настройте Windows Event Forwarding или используйте SIEM-систему.
Безопасность SMB-ресурсов: лучшие практики
Файловый сервер - цель номер один для атак с Lateral Movement. Злоумышленник, получивший доступ к SMB, может извлечь документы, внедрить вредоносный код или зашифровать данные. Три обязательные меры защиты: отключение устаревших протоколов, шифрование трафика и ограничение сетевого доступа.
Примечание для Windows Server 2026. Не включайте SMBv1 ради совместимости без отдельной инвентаризации клиентов. Локальные параметры могут быть переопределены доменной GPO, поэтому итоговое состояние проверяйте на сервере и на клиенте.
Отключение SMBv1, SMB signing и настройка шифрования
SMBv1 необратимо уязвим и отключен в Windows Server 2026 по умолчанию, но проверьте явно:
Get-WindowsFeature FS-SMB1 | Format-List Name,InstallState Get-SmbServerConfiguration | Select EnableSMB1Protocol,RequireSecuritySignature,EncryptData,EnableSMBQUIC
Если компонент установлен, удалите его. При запросе системы завершите операцию перезагрузкой:
Remove-WindowsFeature FS-SMB1
Шифрование SMB можно включить глобально для всех ресурсов сервера:
Set-SmbServerConfiguration -EncryptData $true -Force
Либо избирательно для конкретной шары:
Set-SmbShare -Name "Finance" -EncryptData $true Get-SmbShare -Name "Finance" | Select-Object Name,EncryptData
Глобальная настройка подходит, когда шифрование требуется для всего файлового сервера. Настройка на уровне шары удобнее, если защищать нужно только конфиденциальные ресурсы. Шифрование использует AES-128-GCM или AES-256-GCM. Накладные расходы на современных процессорах обычно умеренные, но при высокой загрузке CPU и больших объемах трафика производительность следует проверять измерениями.
SMB signing не задается параметром конкретной шары: требование устанавливается на уровне сервера, клиента или GPO. Для защиты от NTLM relay-атак включите его там, где это допускает совместимость клиентов:
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force Set-SmbClientConfiguration -RequireSecuritySignature $true Get-SmbServerConfiguration | Select-Object EnableSecuritySignature,RequireSecuritySignature Get-SmbClientConfiguration | Select-Object EnableSecuritySignature,RequireSecuritySignature
В Windows Server 2026 не отключайте RequireSecuritySignature только для подключения старых клиентов: сначала определите, какие системы не поддерживают требуемую конфигурацию SMB, и вынесите их в отдельный контролируемый сегмент. После изменения проверяйте не только параметры, но и фактическую сессию клиента.
Защита сетевого доступа: брандмауэр и SMB over QUIC
Файловый сервер должен принимать SMB-трафик только с доверенных подсетей. Создайте правило Windows Defender Firewall, ограничивающее входящие соединения на порт 445 диапазоном IP-адресов клиентских VLAN. Порт 139 (NetBIOS) закройте полностью, если в сети нет устаревших систем. Проверить действующие правила можно через группу File and Printer Sharing:
Get-NetFirewallRule -DisplayGroup "File and Printer Sharing" | Where-Object Enabled -eq "True" Get-NetTCPConnection -LocalPort 445 -State Listen
Для безопасного доступа к SMB через интернет без VPN используйте SMB over QUIC. Протокол туннелирует SMB внутри QUIC по UDP-порту 443, обеспечивая шифрование TLS 1.3 на транспортном уровне. Требуется сертификат от внутреннего или публичного CA с именем сервера в SAN, а клиентами должны быть совместимые версии Windows 11, начиная с 24H2. Настройка выполняется через PowerShell:
New-SmbServerCertificateMapping -Name "public.access.com" -Thumbprint "CERT_THUMBPRINT" -StoreName My Set-SmbServerConfiguration -EnableSMBQUIC $true
После настройки проверьте сопоставление сертификата и состояние SMB over QUIC:
Get-SmbServerCertificateMapping Get-SmbServerConfiguration | Select-Object EnableSMBQUIC
На межсетевом экране отдельно разрешите UDP 443 только от разрешенных клиентов. Проверка TCP-порта 445 не подтверждает работу SMB over QUIC, поскольку это другой транспорт.
Управление и мониторинг SMB-сессий
Повседневное администрирование файлового сервера сводится к трем задачам: просмотр активных подключений, принудительное закрытие сессий и диагностика проблем доступа. PowerShell дает полный контроль над этими операциями.
Просмотр и закрытие сессий через PowerShell
Список активных SMB-сессий с информацией о пользователе и клиентском IP:
Get-SmbSession | Format-Table SessionId,ClientComputerName,ClientUserName,NumOpens
После подключения клиента проверьте, что его учетная запись и имя компьютера отображаются в результате Get-SmbSession. Это подтверждает установление SMB-сессии, но не доказывает наличие доступа к каждому файлу.
Открытые файлы с указанием пути и блокирующего пользователя:
Get-SmbOpenFile | Format-Table FileId,SessionId,Path,ClientUserName
Принудительное закрытие сессии (пользователь потеряет все открытые файлы):
Close-SmbSession -SessionId 12345 -Force
Закрытие конкретного открытого файла без разрыва сессии:
Close-SmbOpenFile -FileId 67890 -Force
Диагностика проблем подключения
Типичная жалоба: «папка не открывается, ошибка 0x80070035». Алгоритм диагностики:
- Проверка разрешения имен:
Resolve-DnsName server.domain.local - Проверка доступности порта 445:
Test-NetConnection -ComputerName server -Port 445 - Проверка состояния служб:
Get-Service LanmanServer,LanmanWorkstation- на сервере должна работать LanmanServer, на клиенте - LanmanWorkstation. - Проверка сетевого профиля:
Get-NetConnectionProfile | Format-Table Name,NetworkCategory,IPv4Connectivity - Анализ журнала SMB-клиента:
Get-WinEvent -LogName "Microsoft-Windows-SMBClient/Operational" -MaxEvents 20 | Format-List
Если порт 445 недоступен, проверьте правило брандмауэра File and Printer Sharing (SMB-In), наличие прослушивающего сокета и сетевой профиль (Domain/Private). Не переключайте профиль доменной сети на Private вручную без проверки политики: это может изменить применяемые правила брандмауэра.
Типовые ошибки SMB: 0x80070035, Access Denied и недоступность 445
| Симптом | Что проверить | Типичное решение |
|---|---|---|
| 0x80070035, сетевой путь не найден | Resolve-DnsName, Test-NetConnection на TCP 445, имя шары через Get-SmbShare | Исправить DNS или UNC-путь, разрешить TCP 445 от нужной VLAN, проверить LanmanServer. |
| Access Denied после успешного подключения | Get-SmbShareAccess, Get-Acl, членство пользователя через whoami /groups и Effective Access | Сопоставить share permissions и NTFS-права, убрать неожиданный Deny, проверить вложенные группы и наследование. |
| Порт 445 недоступен | Get-NetTCPConnection -LocalPort 445 -State Listen и правила File and Printer Sharing | Запустить LanmanServer, исправить правило Windows Defender Firewall и проверить маршрутизацию между VLAN. |
| Шара создана, но права не применились | Get-SmbShareAccess и ACL целевой папки с полем IsInherited | Проверить, что изменения внесены в правильную папку и ресурс; обновить GPO, если права задаются централизованно. |
| Аудит не пишет события | auditpol /get, SACL папки и журнал Security | Включить Audit File System, настроить SACL и проверить свободное место и размер журнала. |
Ошибка «Access Denied» при успешном подключении указывает не только на NTFS-права: ограничение может находиться на уровне share permissions. Проверяйте оба уровня и учитывайте, что наиболее ограничивающее правило всегда имеет приоритет.
Для мониторинга производительности SMB-сервера используйте счетчики PerfMon: SMB Server Shares (запросы в секунду, средняя задержка), SMB Server Sessions (количество активных сессий). Эти метрики помогают выявить перегрузку дисков или сети до появления жалоб пользователей.