SMB 还开着最老协议?群晖 SMB 设置页安全与性能旋钮逐项对齐

引言

共享文件夹天天在用,但很少有人翻开「控制面板 > 文件服务 > SMB」下面的「SMB 设置」页:协议版本开到哪一级、传输加不加密、服务器签不签名、缓存怎么配,全是一笔糊涂账。这一页是群晖 SMB 服务的总控台——从挂载网络驱动器到加密传输、抗中间人、多通道提速,旋钮都在这里。这篇按官方帮助把安全项与性能项逐个对齐。

什么场景用它最值

一是安全基线整改:把 SMB1 这类与勒索软件相关的老协议彻底关掉,再按需上传输加密与服务器签名。二是性能调优:万兆或 4K 随机读场景开异步读取、多网卡环境开 SMB3 多通道。三是行为治理:对无权限用户隐藏共享文件夹、启用传输日志留痕、控制「之前版本」入口。

操作步骤

  1. 先启用 SMB 服务。为什么:入口在「控制面板 > 文件服务 > SMB 设置」,勾选「启用 SMB 服务」并应用后,才能通过 SMB 浏览文件或挂载网络驱动器。先确认服务在跑,再谈调参。

  2. 第一件事:把最小 SMB 协议抬到 SMB2 以上。为什么:官方原文态度强硬——强烈建议不要使用 SMB1,因为该旧协议存在与勒索软件及其他恶意软件相关的已知安全性问题。最小协议设为 SMB2 后,老客户端连不上是预期行为,配套动作是推动客户端升级,而不是把协议降回去。

  3. 最大 SMB 协议按网络实际选。为什么:官方给了 SMB1、SMB2、SMB2 和 Large MTU、SMB3 四档——SMB3 支持 AES 传输加密;Large MTU 把最大传输单位提到 1 MB,配合万兆网提升大文件传输效率。客户端较新的企业内网直接选 SMB3,安全与性能两头占。

  4. 传输加密模式按客户端面选定。为什么:启用 SMB3 后可加传输加密,三档可选——「禁用」不应用;「由客户端定义」只对支持该功能的客户端应用;「强制」始终应用,但不支持传输加密的客户端将无法使用 SMB。官方同时提醒:启用后不支持匿名登录,且「Opportunistic Locking」会被禁用以防应用超时。客户端版本参差就选中间档,全新环境再考虑强制。

  5. 服务器签发按攻击面决定。为什么:启用服务器签发可在数据包级别添加数字签名,防范中间人攻击和其他模拟攻击,同样分三档。签名有校验开销,安全等级高的共享段落强制、一般段落由客户端定义,是稳妥的折中。

  6. 数据库类负载反向操作 Opportunistic Locking。为什么:官方说明——启用可增强客户端文件缓存、减少小型读写开销;取消选择则可提升在 NAS 上访问网络存储文件时的数据库性能。跑数据库文件的共享别无脑全开,先测再定。

  7. 多网卡或支持 RSS 的网卡再开 SMB3 多通道。为什么:官方注明——启用可提高吞吐并允许网络容错,前提是 NAS 与计算机安装多个网卡或支持 RSS 的网卡;同时多通道与链路聚合不兼容,可能降低加密共享文件夹的写入性能,仅 x64 平台支持,客户端要 Windows Server 2012/Windows 8 或 macOS 11.3 以上。两条提速路线互斥,选一条走到底。

  8. 治理类选项按需开启。为什么:「对没有权限的用户隐藏共享文件夹」让无权者连看都看不到;「启用传输日志」默认只监控删除,可在日志设置里扩展到创建、移动、重命名等事件,选得越多越影响性能;「不可访问之前版本」控制 Windows「属性 > 之前版本」的快照入口,仅支持 Btrfs 机型与 vDSM。三个开关分别对应可见面、审计留痕与自助恢复边界。

  9. 「其他」页的三个坑先记牢。为什么:官方提醒——「启用 Local Master Browser」会禁用硬盘休眠;「启用 NTLMv1 验证」易受公开攻击窃取凭据,强烈建议更新验证设置;「应用默认的 UNIX 权限」会造成文件 744、文件夹 755,禁用后均为 777,官方建议禁用以避免协议间权限不一致。这三项属于「看着不起眼、出事最疼」的类型。

  10. 排障时记得「清除 SMB 缓存」。为什么:高级设置里提供一键清除一批 SMB 缓存文件的入口,官方将其定位为故障排查手段。改完配置不生效、认证状态怪异时,先清缓存再深查,省得被旧缓存带偏方向。

三条边界先知道

  • SMB1 是安全红线:官方点名其与勒索软件相关,最小协议抬到 SMB2 以上是第一步而不是可选项。
  • 加密与匿名、缓存互斥:传输加密启用后不支持匿名登录,Opportunistic Locking 会被禁用。
  • 多通道与链路聚合互斥:两者都是带宽聚合方案,同时上会打架,选型阶段就要定一条路。

结语

SMB 设置页的价值,是把「共享能用」升级成「共享可管」:协议有底线、传输有加密、行为有日志、性能有针对性开关。基线先收紧、加密按面铺、性能按场景开、三个坑位绕着走,这一页就算真正用起来了。贵州诚鑫致达科技在企业文件服务交付中,把 SMB 协议版本与加密档位纳入安全基线模板,让每台 NAS 的共享配置有统一口径可查。