Настройка и управление SMB-ресурсами в Windows Server 2026: полное практическое руководство | AdminWiki

Настройка и управление SMB-ресурсами в Windows Server 2026: полное практическое руководство

31 июля 2026 8 мин. чтения

Создание общей папки на Windows Server 2026 занимает меньше минуты, если знать точную последовательность действий. Это руководство построено на практике: вы получите готовые команды PowerShell, схемы разграничения прав и методику аудита, которые сразу применимы в корпоративной среде. Мы разберем, как поднять SMB-ресурс, выдать доступ строго по ролям и защитить трафик от перехвата.

Все инструкции проверены на сборке Windows Server 2026 Datacenter. Если вам нужна настройка SMB на других платформах, обратитесь к руководству по TrueNAS или инструкции для Synology NAS. Для клиентских машин на Windows 10/11 используйте отдельный материал по настройке SMB на рабочих станциях.

Быстрый старт: создание общей папки за 5 минут

Общий ресурс SMB можно создать двумя способами: через графический мастер Server Manager и командой PowerShell. Оба варианта дают идентичный результат, но PowerShell незаменим при автоматизации и удаленном администрировании. Перед созданием шары убедитесь, что на целевом томе уже настроены NTFS-разрешения - без этого пользователи не получат доступ, даже если общие права выставлены корректно.

Создание через мастер «Новая общая папка»

Мастер запускается из оснастки File and Storage Services в Server Manager. Выберите узел Shares, нажмите Tasks → New Share. Система предложит профиль: SMB Share - Quick подходит для стандартных задач, SMB Share - Advanced дает больше контроля над кэшированием и квотами. Дальше укажите путь к существующей папке, имя шары и опциональное описание. На шаге настройки кэширования выберите режим в зависимости от сценария использования филиалами. Мастер автоматически проверит NTFS-права и предложит их скорректировать. После завершения ресурс сразу доступен по UNC-пути \\ServerName\ShareName.

Создание через PowerShell: New-SmbShare

Для быстрого развертывания используйте командлет New-SmbShare. Минимальный синтаксис:

New-SmbShare -Name "Docs" -Path "D:\Shares\Documents"

Рекомендую сразу включать SMB-шифрование флагом -EncryptData, чтобы защитить данные на канальном уровне без настройки IPsec:

New-SmbShare -Name "Finance" -Path "E:\Finance" -EncryptData $true -FullAccess "DOMAIN\FinanceGroup"

Преимущества PowerShell: повторяемость, возможность развернуть десятки ресурсов скриптом, интеграция в CI/CD пайплайны. Параметр -FullAccess принимает список учетных записей через запятую. Для тонкой настройки общих разрешений используйте Grant-SmbShareAccess и Revoke-SmbShareAccess после создания шары.

Права доступа: как сочетать NTFS и общие разрешения

Доступ к файлам по SMB регулируется двумя независимыми уровнями: общие разрешения (share permissions) и разрешения файловой системы NTFS. Итоговый доступ вычисляется по принципу «наиболее ограничивающего» правила: пользователь получит права, которые есть у него на обоих уровнях одновременно. Если на шаре стоит «Полный доступ», а на NTFS - «Только чтение», пользователь сможет только читать файлы. Именно поэтому администраторы часто выставляют на общем ресурсе «Все - Полный доступ», а реальное разграничение выполняют через NTFS-ACL.

Настройка NTFS-разрешений: владельцы, ACL, наследование

NTFS-разрешения назначаются на вкладке Security свойств папки. Создайте группы в Active Directory под бизнес-роли: «Бухгалтерия», «Менеджеры», «Аудиторы». Добавьте эти группы в ACL папки и выдайте нужный уровень: Modify для сотрудников, которые создают и изменяют документы, Read & Execute для тех, кому нужен только просмотр.

Наследование включено по умолчанию: дочерние папки получают права родителя. Если нужно разорвать цепочку, нажмите Disable Inheritance и выберите Convert inherited permissions into explicit permissions - это сохранит текущие права, но сделает их независимыми. Типичный сценарий: корень шары доступен всем сотрудникам отдела, а подпапка «Зарплата» - только группе «Кадры». Отключаете наследование на папке «Зарплата», удаляете лишние группы и добавляете «Кадры» с правами Modify.

Общие разрешения: три уровня и их влияние

Общие разрешения имеют три уровня: Read (чтение), Change (изменение) и Full Control (полный доступ). Full Control на шаре позволяет менять NTFS-права через сетевой доступ, поэтому его выдают только администраторам. Для пользователей достаточно Change. Практика показывает: проще всего выставить на шаре Everyone - Full Control, а фактический доступ разруливать через NTFS. Это снижает сложность диагностики проблем.

Проверка эффективных прав доступа

Когда пользователь жалуется на отсутствие доступа, не гадайте - проверьте Effective Access. На вкладке Security свойств папки нажмите Advanced → Effective Access. Выберите пользователя или группу, система проанализирует членство в группах, наследование и покажет результирующие права. Тот же результат дает PowerShell:

Get-EffectiveAccess -Path "D:\Shares\Documents" -Principal "DOMAIN\Ivanov"

Этот инструмент учитывает и NTFS, и общие разрешения, экономя часы на разборе инцидентов.

Автономный доступ и кэширование для филиалов

Сотрудники в удаленных офисах не должны терять доступ к файлам при обрыве канала до центрального сервера. Windows Server 2026 предлагает два механизма: автономные файлы (Offline Files) на клиенте и BranchCache на стороне сервера и сети. Выбор зависит от количества пользователей в филиале и объема данных.

Настройка кэширования на стороне сервера

Режим кэширования задается в свойствах общей папки, вкладка Sharing → Cache. Доступны три варианта:

  • Only the files and programs that users specify - клиент сам выбирает, какие файлы сделать доступными офлайн. Подходит для небольших офисов с нестабильным каналом.
  • All files and programs that users open - каждая открытая пользователем папка автоматически кэшируется. Удобно, но требует места на клиентских дисках.
  • No files or programs - отключает автономный доступ полностью. Используйте для конфиденциальных данных, которые запрещено хранить локально.

При совместном редактировании документов автономные файлы создают конфликты версий. Windows обнаружит конфликт и предложит пользователю сохранить свою копию или перезаписать её серверной версией, но для интенсивной командной работы лучше использовать SharePoint или OneDrive.

Использование BranchCache в распределенных сетях

BranchCache кэширует содержимое SMB-ресурсов локально в филиале, избавляя от повторной загрузки одних и тех же файлов через WAN. Режим Distributed Cache хранит кэш на рабочих станциях филиала, Hosted Cache - на выделенном сервере. Для включения на сервере установите компонент BranchCache for Network Files через Add Roles and Features, затем включите его на шаре:

Set-SmbShare -Name "Docs" -BranchCacheEnabled $true

На клиентах BranchCache активируется групповой политикой. Требование: клиенты должны быть в домене, сервер и рабочие станции - Windows Server 2026/Windows 11 Enterprise или Education.

Аудит доступа к файлам: кто, когда и что делал

Без аудита файловых операций расследование утечки или случайного удаления данных превращается в гадание. Windows Server 2026 записывает события доступа в журнал Security, но только после явной настройки двух вещей: политики аудита на уровне сервера и SACL на целевой папке.

Включение политики аудита файловой системы

Откройте Local Security Policy или доменную GPO: Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Object Access. Включите Audit File System для Success и Failure. Без этого шага события в журнал не попадут, даже если SACL настроен корректно. Принудительно обновите политики командой gpupdate /force.

Настройка SACL на папке и анализ событий

SACL настраивается в свойствах папки: Security → Advanced → Auditing. Добавьте принципала (рекомендую группу Everyone для полного охвата) и отметьте действия для аудита: чтение, запись, удаление, изменение разрешений. Для файлового сервера с высокой нагрузкой ограничьте аудит только записью и удалением, чтобы не забивать журнал событиями чтения.

События доступа ищите в Event Viewer → Windows Logs → Security. Ключевой код - 4663 (An attempt was made to access an object). Фильтруйте по полю Object Name, содержащему путь к файлу. Для централизованного сбора логов со всех файловых серверов настройте Windows Event Forwarding или используйте SIEM-систему.

Безопасность SMB-ресурсов: лучшие практики

Файловый сервер - цель номер один для атак с Lateral Movement. Злоумышленник, получивший доступ к SMB, может извлечь документы, внедрить вредоносный код или зашифровать данные. Три обязательные меры защиты: отключение устаревших протоколов, шифрование трафика и ограничение сетевого доступа.

Отключение SMBv1 и настройка шифрования

SMBv1 необратимо уязвим и отключен в Windows Server 2026 по умолчанию, но проверьте явно:

Get-WindowsFeature FS-SMB1 | Format-List Name, InstallState
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Если компонент установлен, удалите его:

Remove-WindowsFeature FS-SMB1

Шифрование SMB включается глобально для всех ресурсов сервера:

Set-SmbServerConfiguration -EncryptData $true -Force

Либо избирательно для конкретной шары, как показано в разделе быстрого старта. Шифрование использует AES-128-GCM или AES-256-GCM, накладные расходы на CPU минимальны на современных процессорах с аппаратной поддержкой криптографии.

Защита сетевого доступа: брандмауэр и SMB over QUIC

Файловый сервер должен принимать SMB-трафик только с доверенных подсетей. Создайте правило Windows Defender Firewall, ограничивающее входящие соединения на порт 445 диапазоном IP-адресов клиентских VLAN. Порт 139 (NetBIOS) закройте полностью, если в сети нет устаревших систем.

Для безопасного доступа к SMB через интернет без VPN используйте SMB over QUIC. Протокол туннелирует SMB внутри QUIC по порту 443, обеспечивая шифрование TLS 1.3 на транспортном уровне. Требуется сертификат от внутреннего или публичного CA, клиенты - Windows 11. Настройка выполняется через PowerShell:

New-SmbServerCertificateMapping -Name "public.access.com" -Thumbprint "CERT_THUMBPRINT" -StoreName My
Set-SmbServerConfiguration -EnableSMBQUIC $true

Подписывание SMB (SMB Signing) обязательно для защиты от NTLM relay-атак. В Windows Server 2026 оно включено по умолчанию, проверьте параметр RequireSecuritySignature в конфигурации сервера.

Управление и мониторинг SMB-сессий

Повседневное администрирование файлового сервера сводится к трем задачам: просмотр активных подключений, принудительное закрытие сессий и диагностика проблем доступа. PowerShell дает полный контроль над этими операциями.

Просмотр и закрытие сессий через PowerShell

Список активных SMB-сессий с информацией о пользователе и клиентском IP:

Get-SmbSession | Format-Table SessionId, ClientComputerName, ClientUserName, NumOpens

Открытые файлы с указанием пути и блокирующего пользователя:

Get-SmbOpenFile | Format-Table FileId, SessionId, Path, ClientUserName

Принудительное закрытие сессии (пользователь потеряет все открытые файлы):

Close-SmbSession -SessionId 12345 -Force

Закрытие конкретного открытого файла без разрыва сессии:

Close-SmbOpenFile -FileId 67890 -Force

Диагностика проблем подключения

Типичная жалоба: «папка не открывается, ошибка 0x80070035». Алгоритм диагностики:

  1. Проверка разрешения имен: Resolve-DnsName server.domain.local
  2. Проверка доступности порта 445: Test-NetConnection -ComputerName server -Port 445
  3. Проверка состояния служб: Get-Service LanmanServer, LanmanWorkstation - обе должны быть Running.
  4. Анализ журнала SMB-клиента: Get-WinEvent -LogName "Microsoft-Windows-SMBClient/Operational" -MaxEvents 20 | Format-List

Если порт 445 недоступен, проверьте правило брандмауэра File and Printer Sharing (SMB-In) и сетевой профиль (Domain/Private). Ошибка «Access Denied» при успешном подключении указывает на проблему с NTFS-правами - используйте Effective Access для анализа.

Для мониторинга производительности SMB-сервера используйте счетчики PerfMon: SMB Server Shares (запросы в секунду, средняя задержка), SMB Server Sessions (количество активных сессий). Эти метрики помогают выявить перегрузку дисков или сети до появления жалоб пользователей.

Поделиться:
Сохранить гайд? В закладки браузера