Настройка и управление SMB-ресурсами в Windows Server 2026: полное практическое руководство | AdminWiki

Настройка и управление SMB-ресурсами в Windows Server 2026: полное практическое руководство

31 июля 2026 13 мин. чтения
Содержание статьи

Это руководство предназначено для системных администраторов, которые настраивают SMB-ресурсы в Windows Server 2026 для отдела, филиала или корпоративного файлового сервера. Здесь показаны создание общей папки через GUI и PowerShell, настройка NTFS и общих разрешений, кэширование, аудит доступа к файлам, SMB signing, SMB encryption и диагностика типовых ошибок. В конце приведены проверки, позволяющие убедиться, что ресурс действительно доступен с нужным уровнем прав.

Все инструкции проверены на сборке Windows Server 2026 Datacenter. Если вам нужна настройка SMB на других платформах, обратитесь к руководству по TrueNAS или инструкции для Synology NAS. Для клиентских машин на Windows 10/11 используйте отдельный материал по настройке SMB на рабочих станциях.

Содержание

Быстрый старт: создание общей папки за 5 минут

Общий ресурс SMB можно создать двумя способами: через графический мастер Server Manager и командой PowerShell. Оба варианта дают идентичный результат, но PowerShell незаменим при автоматизации и удаленном администрировании. Перед созданием шары проверьте, что на целевом томе настроены NTFS-разрешения: итоговый доступ определяется одновременно правами NTFS и общими разрешениями.

Создание через мастер «Новая общая папка»

Мастер запускается из оснастки File and Storage Services в Server Manager. Выберите узел Shares, нажмите Tasks → New Share. Система предложит профиль: SMB Share - Quick подходит для стандартных задач, SMB Share - Advanced дает больше контроля над кэшированием и квотами. Дальше укажите путь к существующей папке, имя шары и опциональное описание. На шаге настройки кэширования выберите режим в зависимости от сценария использования филиалами. Мастер автоматически проверит NTFS-права и предложит их скорректировать. После завершения ресурс сразу доступен по UNC-пути \\ServerName\ShareName.

Проверьте результат на сервере и с клиентской машины:

Get-SmbShare -Name "Docs" | Format-List Name,Path,Description,EncryptData,CachingMode
Test-Path "\\ServerName\ShareName"

Первая команда подтверждает наличие шары и ее параметры, а Test-Path следует выполнять на клиенте с учетной записью, для которой настраивается доступ.

Создание через PowerShell: New-SmbShare

Для быстрого развертывания используйте командлет New-SmbShare. Минимальный синтаксис:

New-SmbShare -Name "Docs" -Path "D:\Shares\Documents"

Рекомендую сразу включать SMB-шифрование флагом -EncryptData, если все используемые клиенты поддерживают нужную версию SMB:

New-SmbShare -Name "Finance" -Path "E:\Finance" -EncryptData $true -FullAccess "DOMAIN\FinanceGroup"

Преимущества PowerShell: повторяемость, возможность развернуть десятки ресурсов скриптом, интеграция в CI/CD пайплайны. Параметр -FullAccess принимает список учетных записей; в PowerShell несколько значений передаются через запятую. Для тонкой настройки общих разрешений используйте Grant-SmbShareAccess и Revoke-SmbShareAccess после создания шары.

Сразу после создания проверьте как свойства ресурса, так и список разрешений:

Get-SmbShare -Name "Finance" | Select-Object Name,Path,EncryptData
Get-SmbShareAccess -Name "Finance" | Format-Table AccountName,AccessControlType,AccessRight

GUI и PowerShell: различия, важные для администрирования

GUI удобен для разового создания ресурса: мастер показывает этапы, режимы кэширования и наследование прав. PowerShell удобнее для повторяемых конфигураций, удаленного управления и контрольных проверок. Параметры SMB encryption, CachingMode и списки share permissions в PowerShell задаются явно, поэтому их проще включать в скрипты и проверять после изменений. Настройки, заданные через доменную GPO, имеют приоритет над локальными параметрами, поэтому итоговую конфигурацию всегда проверяйте командлетами.

Права доступа: как сочетать NTFS и общие разрешения

Доступ к файлам по SMB регулируется двумя независимыми уровнями: общие разрешения (share permissions) и разрешения файловой системы NTFS. Итоговый доступ вычисляется по принципу «наиболее ограничивающего» правила: пользователь получит права, которые есть у него на обоих уровнях одновременно. Если на шаре стоит «Полный доступ», а на NTFS - «Только чтение», пользователь сможет только читать файлы. Именно поэтому администраторы часто выставляют на общем ресурсе «Все - Полный доступ», а реальное разграничение выполняют через NTFS-ACL. В корпоративной среде эту схему следует применять осознанно: она упрощает модель share permissions, но требует аккуратного управления NTFS-ACL и сетевыми границами.

Матрица прав для типовых ролей

Ниже приведена базовая схема. На шаре задается общий верхний предел, а точное разграничение выполняется NTFS-правами. Явные запреты используйте только при необходимости: они усложняют разбор эффективных прав и могут перекрыть разрешения группы.

СценарийПрава на шареNTFS-праваПрактическое применение
БухгалтерияChangeModify для DOMAIN\FinanceGroupСоздание, изменение и удаление рабочих документов отдела.
АрхивReadRead & ExecuteПросмотр документов без изменения. Проверьте, чтобы от родительской папки не наследовались права записи.
Общий отделChangeModify для группы отделаСовместная работа с файлами в общей папке.
АдминыFull ControlFull ControlАдминистрирование ресурса, ACL и восстановление доступа.
АудиторыReadRead & ExecuteПроверка содержимого; право на удаление и изменение файлов не требуется.

Если разные роли используют одну шару, не выдавайте всем группам Modify на корневую папку без необходимости. Для подпапок вроде «Зарплата» или «Кадры» разорвите наследование, удалите лишние группы и оставьте доступ только назначенной бизнес-роли.

Настройка NTFS-разрешений: владельцы, ACL, наследование

NTFS-разрешения назначаются на вкладке Security свойств папки. Создайте группы в Active Directory под бизнес-роли: «Бухгалтерия», «Менеджеры», «Аудиторы». Добавьте эти группы в ACL папки и выдайте нужный уровень: Modify для сотрудников, которые создают и изменяют документы, Read & Execute для тех, кому нужен только просмотр.

Наследование включено по умолчанию: дочерние папки получают права родителя. Если нужно разорвать цепочку, нажмите Disable Inheritance и выберите Convert inherited permissions into explicit permissions - это сохранит текущие права, но сделает их независимыми. Типичный сценарий: корень шары доступен всем сотрудникам отдела, а подпапка «Зарплата» - только группе «Кадры». Отключаете наследование на папке «Зарплата», удаляете лишние группы и добавляете «Кадры» с правами Modify.

Проверьте, что ACL применился к нужной папке и не содержит неожиданного запрета:

(Get-Acl "D:\Shares\Documents").Access | Format-Table IdentityReference,FileSystemRights,AccessControlType,IsInherited

Общие разрешения: три уровня и их влияние

Общие разрешения имеют три уровня: Read (чтение), Change (изменение) и Full Control (полный доступ). Full Control на шаре дает максимум на уровне share permissions, но не отменяет NTFS: фактическое право менять ACL появится только при наличии соответствующего NTFS-права. Для пользователей обычно достаточно Change. Практика показывает: проще всего выставить на шаре Everyone - Full Control, а фактический доступ разруливать через NTFS. Это снижает сложность диагностики, но требует контроля состава групп и доступа к самой сети.

Проверяйте уровень share permissions отдельно:

Get-SmbShareAccess -Name "Docs" | Format-Table AccountName,AccessControlType,AccessRight

Проверка эффективных прав доступа

Когда пользователь жалуется на отсутствие доступа, не гадайте - проверьте Effective Access. На вкладке Security свойств папки нажмите Advanced → Effective Access. Выберите пользователя или группу, система проанализирует членство в группах, наследование и покажет результирующие NTFS-права. При проверке доступа по SMB дополнительно сопоставьте этот результат с share permissions через Get-SmbShareAccess: вкладка Effective Access сама по себе не отменяет ограничения общей папки.

Для контрольной проверки NTFS через PowerShell используйте:

(Get-Acl "D:\Shares\Documents").Access | Format-Table IdentityReference,FileSystemRights,AccessControlType,IsInherited
Get-SmbShareAccess -Name "Docs"
whoami /groups

Универсального встроенного командлета Get-EffectiveAccess, который полностью повторяет анализ Effective Access с учетом членства в группах и share permissions, в стандартном наборе SMB cmdlets нет. Поэтому для спорных случаев используйте графическую проверку Effective Access и проверяйте оба уровня разрешений отдельно.

Автономный доступ и кэширование для филиалов

Сотрудники в удаленных офисах не должны терять доступ к файлам при обрыве канала до центрального сервера. Windows Server 2026 предлагает два механизма: автономные файлы (Offline Files) на клиенте и BranchCache на стороне сервера и сети. Выбор зависит от количества пользователей в филиале и объема данных.

Настройка кэширования на стороне сервера

Режим кэширования задается в свойствах общей папки, вкладка Sharing → Cache. Доступны три варианта:

  • Only the files and programs that users specify - клиент сам выбирает, какие файлы сделать доступными офлайн. Подходит для небольших офисов с нестабильным каналом.
  • All files and programs that users open - каждая открытая пользователем папка автоматически кэшируется. Удобно, но требует места на клиентских дисках.
  • No files or programs - отключает автономный доступ полностью. Используйте для конфиденциальных данных, которые запрещено хранить локально.

Те же режимы можно задать из PowerShell: для ручного выбора используется -CachingMode Manual, для полного отключения - -CachingMode None, для BranchCache - -CachingMode BranchCache. После изменения проверьте фактический режим:

Get-SmbShare -Name "Docs" | Select-Object Name,CachingMode

При совместном редактировании документов автономные файлы создают конфликты версий. Windows обнаружит конфликт и предложит пользователю сохранить свою копию или перезаписать её серверной версией, но для интенсивной командной работы лучше использовать SharePoint или OneDrive.

Использование BranchCache в распределенных сетях

BranchCache кэширует содержимое SMB-ресурсов локально в филиале, избавляя от повторной загрузки одних и тех же файлов через WAN. Режим Distributed Cache хранит кэш на рабочих станциях филиала, Hosted Cache - на выделенном сервере. Для включения на сервере установите компонент BranchCache for Network Files через Add Roles and Features, затем включите его на шаре:

Set-SmbShare -Name "Docs" -CachingMode BranchCache
Get-SmbShare -Name "Docs" | Select-Object Name,CachingMode

На клиентах BranchCache активируется групповой политикой. Требование: клиенты должны быть в домене, сервер и рабочие станции - Windows Server 2026/Windows 11 Enterprise или Education. Перед внедрением проверьте, что кэширование не приводит к хранению конфиденциальных данных на неконтролируемых рабочих станциях.

Аудит доступа к файлам: кто, когда и что делал

Без аудита файловых операций расследование утечки или случайного удаления данных превращается в гадание. Windows Server 2026 записывает события доступа в журнал Security, но только после явной настройки двух вещей: политики аудита на уровне сервера и SACL на целевой папке.

Включение политики аудита файловой системы

Откройте Local Security Policy или доменную GPO: Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Object Access. Включите Audit File System для Success и Failure. Без этого шага события в журнал не попадут, даже если SACL настроен корректно. Принудительно обновите политики командой gpupdate /force.

auditpol /set /subcategory:"File System" /success:enable /failure:enable
auditpol /get /subcategory:"File System"
gpupdate /force

Последняя команда из блока подтверждает, что политика действительно активна на текущем сервере. Если настройка приходит из GPO, сравнивайте результат auditpol с параметрами доменной политики.

Настройка SACL на папке и анализ событий

SACL настраивается в свойствах папки: Security → Advanced → Auditing. Добавьте принципала (рекомендую группу Everyone для полного охвата) и отметьте действия для аудита: чтение, запись, удаление, изменение разрешений. Для файлового сервера с высокой нагрузкой ограничьте аудит только записью и удалением, чтобы не забивать журнал событиями чтения.

События доступа ищите в Event Viewer → Windows Logs → Security. Ключевой код - 4663 (An attempt was made to access an object). Для сетевого обращения к шаре также полезны события 5140 (доступ к общей папке) и 5145 (детальная проверка доступа к файлу). Для события 5145 включите аудит Detailed File Share, если требуется видеть сетевую проверку разрешений.

auditpol /set /subcategory:"Detailed File Share" /success:enable /failure:enable
Get-WinEvent -FilterHashtable @{LogName="Security"; Id=4663,5140,5145; StartTime=(Get-Date).AddHours(-1)} -MaxEvents 50

Фильтруйте события по полю Object Name, содержащему путь к файлу, а также проверяйте учетную запись и исходный IP. Для централизованного сбора логов со всех файловых серверов настройте Windows Event Forwarding или используйте SIEM-систему.

Безопасность SMB-ресурсов: лучшие практики

Файловый сервер - цель номер один для атак с Lateral Movement. Злоумышленник, получивший доступ к SMB, может извлечь документы, внедрить вредоносный код или зашифровать данные. Три обязательные меры защиты: отключение устаревших протоколов, шифрование трафика и ограничение сетевого доступа.

Примечание для Windows Server 2026. Не включайте SMBv1 ради совместимости без отдельной инвентаризации клиентов. Локальные параметры могут быть переопределены доменной GPO, поэтому итоговое состояние проверяйте на сервере и на клиенте.

Отключение SMBv1, SMB signing и настройка шифрования

SMBv1 необратимо уязвим и отключен в Windows Server 2026 по умолчанию, но проверьте явно:

Get-WindowsFeature FS-SMB1 | Format-List Name,InstallState
Get-SmbServerConfiguration | Select EnableSMB1Protocol,RequireSecuritySignature,EncryptData,EnableSMBQUIC

Если компонент установлен, удалите его. При запросе системы завершите операцию перезагрузкой:

Remove-WindowsFeature FS-SMB1

Шифрование SMB можно включить глобально для всех ресурсов сервера:

Set-SmbServerConfiguration -EncryptData $true -Force

Либо избирательно для конкретной шары:

Set-SmbShare -Name "Finance" -EncryptData $true
Get-SmbShare -Name "Finance" | Select-Object Name,EncryptData

Глобальная настройка подходит, когда шифрование требуется для всего файлового сервера. Настройка на уровне шары удобнее, если защищать нужно только конфиденциальные ресурсы. Шифрование использует AES-128-GCM или AES-256-GCM. Накладные расходы на современных процессорах обычно умеренные, но при высокой загрузке CPU и больших объемах трафика производительность следует проверять измерениями.

SMB signing не задается параметром конкретной шары: требование устанавливается на уровне сервера, клиента или GPO. Для защиты от NTLM relay-атак включите его там, где это допускает совместимость клиентов:

Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
Set-SmbClientConfiguration -RequireSecuritySignature $true
Get-SmbServerConfiguration | Select-Object EnableSecuritySignature,RequireSecuritySignature
Get-SmbClientConfiguration | Select-Object EnableSecuritySignature,RequireSecuritySignature

В Windows Server 2026 не отключайте RequireSecuritySignature только для подключения старых клиентов: сначала определите, какие системы не поддерживают требуемую конфигурацию SMB, и вынесите их в отдельный контролируемый сегмент. После изменения проверяйте не только параметры, но и фактическую сессию клиента.

Защита сетевого доступа: брандмауэр и SMB over QUIC

Файловый сервер должен принимать SMB-трафик только с доверенных подсетей. Создайте правило Windows Defender Firewall, ограничивающее входящие соединения на порт 445 диапазоном IP-адресов клиентских VLAN. Порт 139 (NetBIOS) закройте полностью, если в сети нет устаревших систем. Проверить действующие правила можно через группу File and Printer Sharing:

Get-NetFirewallRule -DisplayGroup "File and Printer Sharing" | Where-Object Enabled -eq "True"
Get-NetTCPConnection -LocalPort 445 -State Listen

Для безопасного доступа к SMB через интернет без VPN используйте SMB over QUIC. Протокол туннелирует SMB внутри QUIC по UDP-порту 443, обеспечивая шифрование TLS 1.3 на транспортном уровне. Требуется сертификат от внутреннего или публичного CA с именем сервера в SAN, а клиентами должны быть совместимые версии Windows 11, начиная с 24H2. Настройка выполняется через PowerShell:

New-SmbServerCertificateMapping -Name "public.access.com" -Thumbprint "CERT_THUMBPRINT" -StoreName My
Set-SmbServerConfiguration -EnableSMBQUIC $true

После настройки проверьте сопоставление сертификата и состояние SMB over QUIC:

Get-SmbServerCertificateMapping
Get-SmbServerConfiguration | Select-Object EnableSMBQUIC

На межсетевом экране отдельно разрешите UDP 443 только от разрешенных клиентов. Проверка TCP-порта 445 не подтверждает работу SMB over QUIC, поскольку это другой транспорт.

Управление и мониторинг SMB-сессий

Повседневное администрирование файлового сервера сводится к трем задачам: просмотр активных подключений, принудительное закрытие сессий и диагностика проблем доступа. PowerShell дает полный контроль над этими операциями.

Просмотр и закрытие сессий через PowerShell

Список активных SMB-сессий с информацией о пользователе и клиентском IP:

Get-SmbSession | Format-Table SessionId,ClientComputerName,ClientUserName,NumOpens

После подключения клиента проверьте, что его учетная запись и имя компьютера отображаются в результате Get-SmbSession. Это подтверждает установление SMB-сессии, но не доказывает наличие доступа к каждому файлу.

Открытые файлы с указанием пути и блокирующего пользователя:

Get-SmbOpenFile | Format-Table FileId,SessionId,Path,ClientUserName

Принудительное закрытие сессии (пользователь потеряет все открытые файлы):

Close-SmbSession -SessionId 12345 -Force

Закрытие конкретного открытого файла без разрыва сессии:

Close-SmbOpenFile -FileId 67890 -Force

Диагностика проблем подключения

Типичная жалоба: «папка не открывается, ошибка 0x80070035». Алгоритм диагностики:

  1. Проверка разрешения имен: Resolve-DnsName server.domain.local
  2. Проверка доступности порта 445: Test-NetConnection -ComputerName server -Port 445
  3. Проверка состояния служб: Get-Service LanmanServer,LanmanWorkstation - на сервере должна работать LanmanServer, на клиенте - LanmanWorkstation.
  4. Проверка сетевого профиля: Get-NetConnectionProfile | Format-Table Name,NetworkCategory,IPv4Connectivity
  5. Анализ журнала SMB-клиента: Get-WinEvent -LogName "Microsoft-Windows-SMBClient/Operational" -MaxEvents 20 | Format-List

Если порт 445 недоступен, проверьте правило брандмауэра File and Printer Sharing (SMB-In), наличие прослушивающего сокета и сетевой профиль (Domain/Private). Не переключайте профиль доменной сети на Private вручную без проверки политики: это может изменить применяемые правила брандмауэра.

Типовые ошибки SMB: 0x80070035, Access Denied и недоступность 445

СимптомЧто проверитьТипичное решение
0x80070035, сетевой путь не найденResolve-DnsName, Test-NetConnection на TCP 445, имя шары через Get-SmbShareИсправить DNS или UNC-путь, разрешить TCP 445 от нужной VLAN, проверить LanmanServer.
Access Denied после успешного подключенияGet-SmbShareAccess, Get-Acl, членство пользователя через whoami /groups и Effective AccessСопоставить share permissions и NTFS-права, убрать неожиданный Deny, проверить вложенные группы и наследование.
Порт 445 недоступенGet-NetTCPConnection -LocalPort 445 -State Listen и правила File and Printer SharingЗапустить LanmanServer, исправить правило Windows Defender Firewall и проверить маршрутизацию между VLAN.
Шара создана, но права не применилисьGet-SmbShareAccess и ACL целевой папки с полем IsInheritedПроверить, что изменения внесены в правильную папку и ресурс; обновить GPO, если права задаются централизованно.
Аудит не пишет событияauditpol /get, SACL папки и журнал SecurityВключить Audit File System, настроить SACL и проверить свободное место и размер журнала.

Ошибка «Access Denied» при успешном подключении указывает не только на NTFS-права: ограничение может находиться на уровне share permissions. Проверяйте оба уровня и учитывайте, что наиболее ограничивающее правило всегда имеет приоритет.

Для мониторинга производительности SMB-сервера используйте счетчики PerfMon: SMB Server Shares (запросы в секунду, средняя задержка), SMB Server Sessions (количество активных сессий). Эти метрики помогают выявить перегрузку дисков или сети до появления жалоб пользователей.

Поделиться:
Сохранить гайд? В закладки браузера