组织正越来越多地使用各种解决方案,以满足其基础设施中的通信需求。由于文件系统是协作的重要组成部分,本文将深入探讨许多系统所必需、使用最广泛的协议之一。我们将进一步了解 SMB 协议、端口 139、端口 445,它们的工作原理、相关风险,以及为提供更安全的通信通道所需的修复步骤。
阅读电子书:
网络安全最佳实践什么是 SMB 端口?
SMB(Server Message Block)端口是一种主要用于在计算机网络中进行文件和资源共享的网络端口。SMB 通过 TCP 端口 445 运行,并使网络中各设备之间能够共享访问文件、打印机和串行端口。
此外,其资源共享的核心功能使得 SMB 可用于以下用例:
- 涉及邮件槽(进程间通信机制)
- 命名管道(进程可在同一台机器上或通过网络进行通信的一种方法)。
端口 139 和端口 445 是什么?
要让 SMB 协议正常工作,网络端口需要用于与其他系统进行通信。SMB 要求端口 139 或端口 445 至少有一个保持为开放端口。
端口 139
最初,SMB 在端口 139 上作为应用层协议运行,用于让 Windows 计算机在同一网络上相互通信。它运行在通过 TCP/IP 的 NetBIOS 之上,而在现代环境中则由端口 445 承载。
端口 445
端口 445 由较新的 SMB 版本使用。由于 Windows 2000 已将其采用用于直接的 TCP/IP 通信,因此端口 445 成为常用选择。它通常比端口 139 更受青睐,同时也能支持跨不同网络的通信,例如通过互联网进行基于网络的文件共享。
SMB 协议是如何工作的?
客户端-服务器通信
SMB 被称为“请求-响应(response-request)”协议。它采用客户端-服务器关系的方式:客户端发起某项具体请求,服务器则按请求进行响应。如今的一些实际应用示例包括:请求文件资源或需要共享打印机等场景。SMB 还用于其他用途,例如邮件槽(mail slots)以及命名管道(named pipe)的情况。
历史发展
从历史上看,SMB 最初源自 IBM,并于 1983 年为在网络上进行 DOS 文件访问而设计。直到 1990 年,Microsoft 才将 SMB 协议与其 LAN Manager 产品合并。从那之后,SMB 协议在不断成熟的过程中陆续出现了例如 CIFS 的引入等情况,并且通过前述 SMB 2 和 SMB 3 的升级所描述的那样,在效率、性能和安全性方面也实现了里程碑式的改进。
SMB 协议方言
随着业界对 SMB 实现的采用不断增加,网络需求也随之演变,对 SMB 提出了不同的要求。这促使出现了不同的 SMB 协议方言,以适配不同的环境。根据具体需求与使用场景,可以针对多种目的实现不同的方言。
SMB 方言的变体
以下是一些常见的 SMB 方言及其用途:
- CIFS(Common Internet File System):是微软开发的一种方言(方差/实现方式),在 Windows 95 中首次亮相,旨在通过远程服务器进行网络连接。该方言(CIFS 端口)使客户端能够像本地访问一样连接到远程的文件和打印机共享资源。
- Samba: Samba 是一种开源方言(Samba 端口),可使 Linux/Unix 设备与 Windows 设备进行通信。
- NQ: 由 Visuality Systems 开发,将 SMB 协议带到非 Windows 平台。尤其常见于诸如打印机之类的设备,以及家用 网络设备 中。
- Tuxera SMB and MoSMB:还针对特定功能(例如企业文件共享和高级认证)创建了使用 SMB 协议的专有方式(方言)。
网络安全最佳实践
了解更多开放的 SMB 端口相关的安全风险
SMB 协议所使用的端口类似的端口是实现网络内外不同网络之间通信所必需的。虽然其使用本身并不危险,但开放端口可能会被用于并被恶意目的加以利用。
过度暴露端口可能会导致以下漏洞,例如:
- 可被蠕虫利用的端口
- 中间人攻击,
- NetBIOS 欺骗,
案例研究:WannaCry 勒索软件:
最近的一次重大事件是 WannaCry 勒索软件攻击,其针对运行过时 SMB 版本的 Windows 客户端。恶意蠕虫感染被安装到目标机器上,以赎金为代价对用户文件进行加密。此外,被感染的系统还会通过 SMB v1 协议开始搜索其他机器;如果其他系统正在使用这些开放端口,它们就会容易受到勒索软件在该机器上自我安装的影响,并继续其传播。
尽管 WannaCry 给许多公司和网络带来了混乱与痛苦,但如果系统已使用最新的安全措施进行补丁更新,其灾难性后果本可以大大降低影响。
保护 SMB 端口 139 和 445 的最佳实践
由于 SMB 端口可能成为攻击目标,以下是一些可实施的最佳实践,以防范各种攻击:
启用防火墙和终端保护
启用这些 网络安全设备 可以保护这些端口免受威胁,并提供针对已知恶意 IP 地址的黑名单服务。
使用 VPN
通过使用 VPN,可以对网络流量进行加密,并防止恶意行为者的攻击。
创建 VLAN
创建虚拟局域网(VLAN)可用于隔离内部流量,以限制攻击面。
实施 MAC 地址过滤:
这些过滤器可以防止未知系统访问并渗透到你的内部网络。
实施系统配置更改
可以进行以下更改来增强对 SMB 攻击的防护:
禁用通过 TCP/IP 的 NetBIOS
- 选择“开始”,指向“设置”,然后选择“网络和拨号连接”。
- 右键单击“本地连接”,然后选择“属性”。
- 选择“Internet 协议(TCP/IP)”,然后选择“属性”。
- 选择“高级”。
- 选择 WINS 选项卡,然后选择“禁用通过 TCP/IP 的 NetBIOS”。
用于监控端口状态的命令
要确定 Windows 计算机上是否启用了 NetBIOS,请运行 net config redirector 或 net config server 命令,查看是否有任何“NetBT_Tcpip”设备绑定到网络适配器。
结论
SMB 协议已被证明是一种宝贵且至关重要的方式,可用于访问不同的网络资源。尽管它支持文件共享和网络连接等功能,但仍应采取安全措施,以确保网络内的授权访问。保护端口并保持协议更新,是在当今网络环境中提升安全态势的几个例子。
结合网络安全,Netwrix 可以在数据层面落实您的安全计划。通过 Netwrix solutions,我们可以帮助贵组织了解谁能够访问您的数据,以及围绕数据发生的活动。监控是检测攻击并防范入侵的关键环节。
Netwrix Auditor
什么是 SMB 端口?
微软通过更改默认设置来应对,而不是依赖管理员发现每个漏洞。Windows 11 24H2版本和Windows Server 2025现在默认要求启用SMB签名。
除了文件共享,SMB还支持两种额外的通信机制:mail slots,处理单向进程间消息;以及named pipes,允许两个进程在同一台机器或通过网络交换数据。
CISA还于2025年10月将新的SMB权限提升漏洞CVE-2025-33073添加到了其已知被利用漏洞目录中。这就是为什么端口139和端口445即使在后台静默运行数十年后,仍然需要持续监控的原因。
Server Message Block(SMB)是一种网络协议,管理网络中计算机之间的文件和资源共享。SMB主要通过TCP端口445运行,支持连接设备之间对文件、打印机和串口的共享访问。
Windows系统自1980年代以来一直依赖SMB,且它仍然是大多数Windows环境中的默认文件共享协议。
端口139与端口445:有什么区别?
端口139
端口445
端口139是最初的SMB端口,作为应用层协议在本地Windows网络上的NetBIOS之上运行。Windows 2000引入了端口445作为替代,大多数现代环境已逐步淘汰端口139,转而使用端口445。
Server Message Block (SMB) 在过去四十年间一直在Windows系统之间传输数据。它仍然是企业网络中最容易暴露的协议之一。端口445及其旧版对应端口139承载着日常文件和打印机共享的流量。攻击者对此非常清楚。这两个端口在针对暴露网络进行的每次扫描中都位居前列。
为什么这很重要
端口445直接在TCP/IP上运行SMB,无需依赖NetBIOS。这使得SMB流量可以穿越多个网络,包括互联网,使端口445成为几乎所有当前Windows部署中的首选。
如果网络中任何地方开放了端口139,您就携带了可能不需要的遗留攻击面。基于NetBIOS的流量本身没有签名或加密保护,这正是让EternalBlue级别的漏洞利用在WannaCry等攻击中不受控制地传播的原因。
Netwrix Access Analyzer 解决嵌套的 AD 组和 SharePoint 继承,揭示过度暴露的敏感数据。下载免费试用版
端口445更具防御性,但仅在启用SMB签名时;否则,它会暴露于CVE-2025-33073背后的相同中继和权限提升技术。
SMB 需要一个开放的网络端口才能运行,并且根据所涉及的 Windows 版本使用端口 139 或端口 445。
您可以通过在网络边缘阻止端口139,限制端口445仅限可信段,并在所有支持的地方强制执行SMB签名来防止此类情况。这样做,您就关闭了大多数SMB攻击仍依赖的两条路径。
SMB 协议是如何工作的?
SMB作为一种基于客户端-服务器模型的请求-响应协议运行,典型的会话遵循四个步骤:
- 协商: 客户端和服务器就会话中使用的SMB方言达成一致。
- 会话设置: 客户端使用其凭据向服务器进行身份验证。
- 树连接: 客户端请求访问特定的共享资源,例如文件夹或打印机。
- 文件访问: 客户端发送读取、写入或打印请求,服务器直接响应每个请求。
该协议自那时起经过了几次重大修订。这些包括Common Internet File System (CIFS) 方言以及SMB2和SMB3的性能和安全性改进。
每次修订都解决了前一版本的特定弱点,SMB3 引入了当前 Windows 版本默认依赖的加密功能。
同样的协商和请求-响应机制除了支持标准的文件和打印机共享外,还支持邮件槽和命名管道通信。IBM于1983年设计了用于本地网络上的DOS文件访问的SMB。微软于1990年将该协议与其LAN Manager产品合并。
SMB协议方言
SMB 实现因环境而异,出现了多种方言以支持不同的平台和用例。
- Samba: 一种开源方言,允许Linux和Unix系统通过SMB与Windows设备通信。
- CIFS (Common Internet File System): 一种由Microsoft在Windows 95中引入的方言,允许客户端像访问本地资源一样连接到远程文件和打印机共享。
- Tuxera SMB 和 MoSMB: 针对特定用例构建的专有实现,包括嵌入式系统和具有高级身份验证的企业文件共享。
这些方言共享相同的底层SMB架构,运行混合Windows、Linux和嵌入式环境的组织通常依赖多个方言。
- NQ: 来自Visuality Systems的便携式SMB实现,通常出现在打印机和网络设备等非Windows设备上。
开放SMB端口的安全风险
端口 | 协议层 | 典型用途 |
|---|---|---|
|
端口139 |
基于TCP/IP的NetBIOS |
本地网络上的传统Windows到Windows通信 |
|
端口445 |
直接TCP/IP |
现代SMB通信,包括通过互联网 |
案例研究:WannaCry(2017)
SMB端口承载合法的文件和打印流量,开放端口也为攻击者主动探测创造了路径。暴露或配置错误的SMB端口使过去十年中一些最具破坏性的网络蠕虫和权限提升漏洞得以利用,新的漏洞仍在不断出现。
CVE-2025-33073:Windows SMB 客户端权限提升
如果不加管理,开放的SMB端口会使网络暴露于蠕虫传播、中间人拦截和NetBIOS欺骗的风险中。这些风险与之前Patch Tuesday周期中披露的SMBv3漏洞 并存,且这一模式清楚表明SMB需要持续的补丁管理作为常规做法。
WannaCry (2017) 仍然是未修补SMB漏洞可能造成的最清晰的历史案例。该勒索软件通过TCP端口445利用EternalBlue漏洞攻击过时版本的SMBv1,在目标机器上安装自身,加密文件并勒索赎金。
CVE-2025-37899:Linux ksmbd 零日漏洞
感染系统随后通过SMB扫描网络以寻找其他易受攻击的机器并自我传播,无需用户操作。损害直接追溯到运行过时SMB版本的未打补丁系统。这就是为什么任何勒索软件防护策略都应将SMB版本和补丁管理视为基础控制。
Microsoft于2025年6月披露了CVE-2025-33073。Windows SMB客户端中的不当访问控制漏洞允许经过身份验证的攻击者通过滥用SMB在未强制签名时处理NTLM身份验证的方式来提升SYSTEM权限。
如何保护端口139和端口445
基于Linux的SMB实现需要与Windows系统相同的补丁管理,因为攻击者不会将SMB攻击限制于单一操作系统。
该漏洞的CVSS评分为8.8,且CISA将其添加到其已知被利用漏洞目录中,于2025年10月确认存在主动利用后。该缺陷影响当前支持的Windows 10、Windows 11和Windows Server版本,这使得SMB签名强制成为优先事项,而非可选的加固步骤。
启用防火墙和端点保护
CVE-2025-37899 影响内核中的ksmbd,这是集成在Linux内核中的SMB3服务器。该漏洞是ksmbd处理SMB2 LOGOFF命令时的使用后释放(use-after-free)漏洞,对于运行混合Windows和Linux文件共享环境的任何组织,包括Samba和ksmbd部署,都具有重要意义。
使用VPN
关闭不必要的 SMB 暴露并强化开放端口需要网络控制和配置更改的结合。这属于更广泛的网络安全 计划;它不是孤立存在的。
创建VLAN
防火墙或端点保护平台会在连接尝试到达 SMB 服务之前阻止来自未识别或已知恶意 IP 地址的连接尝试。大多数端点保护平台还维护自动更新的阻止列表,以便在识别到新的恶意基础设施时进行更新。
VPN对传输中的SMB流量进行加密,防止位于网络路径上的攻击者读取或篡改系统之间的文件共享流量。
将内部流量划分到VLAN中,可以限制攻击者在攻破单个设备后能够移动的范围,因为SMB流量会被限制在其分配的网络段内。
实施MAC地址过滤
强制执行 SMB 签名
MAC地址过滤将网络访问限制为定义的批准设备列表,即使未识别的系统连接到同一物理网络,也无法访问SMB共享。
SMB 签名通过验证流量在传输过程中未被篡改,防止中继攻击和篡改,从而关闭了 CVE-2025-33073 依赖的利用路径。
禁用 TCP/IP 和 SMBv1 上的 NetBIOS
仍在运行旧版Windows的组织应通过组策略手动启用签名,而不是等待强制升级。
从 Windows 11 版本 24H2 和 Windows Server 2025 开始,Microsoft 默认要求 SMB 签名。Windows 11 24H2 的 Enterprise、Pro 和 Education 版本要求出站和入站签名,而 Windows Server 2025 要求出站签名。
长期保持端口139和端口445的安全
端口139和端口445的存在是因为文件共享仍然是几乎所有Windows网络的核心功能,而这一功能也使SMB成为持续的攻击目标。
要通过界面在旧系统上禁用 TCP/IP 上的 NetBIOS,请打开“网络和拨号连接”,右键单击活动连接,然后选择“属性”。选择“Internet 协议 (TCP/IP)”,再次选择“属性”,选择“高级”,然后选择“WINS”选项卡,选择“禁用 TCP/IP 上的 NetBIOS”。
SMBv1 在 Windows 10、Windows 11 和 Windows Server 2019 及更高版本中默认禁用。不要假设它会一直如此。请确认。要通过 PowerShell 禁用 SMBv1,请运行:
该协议自DOS时代起已大幅成熟,当前默认设置,如Windows 11 24H2和Windows Server 2025中强制的SMB签名,弥补了多年来未解决的漏洞。持续的补丁更新、签名强制和网络分段使端口本身保持可防御状态。
关闭不必要的端口并强制签名可以减少网络层的攻击面。开放的SMB共享背后的数据仍然需要单独的访问审查,因为文件夹权限会随着时间累积,无论端口本身保护得多好。一个PowerShell script可以直接审计和调整文件系统ACL,节省团队本来需要花费在手动管理上的时间。
保护端口只是整个情况的一半。位于 SMB 共享背后的文件和文件夹需要自身的可见性和治理,因为权限会在授予它们的初始业务原因过期后继续累积。
请求演示,了解 Netwrix 如何帮助您跟踪文件共享活动,标记权限过多的 SMB 共享,并简化审计证据收集。
什么是 SMB 端口?
微软通过更改默认设置作出响应,而不是依赖管理员发现每个漏洞。Windows 11 24H2版本和Windows Server 2025现在默认要求SMB signing。
Server Message Block(SMB)是一种网络协议,管理网络中计算机之间的文件和资源共享。SMB主要通过TCP端口445运行,实现连接设备之间对文件、打印机和串口的共享访问。
CISA还于2025年10月将新的SMB权限提升漏洞CVE-2025-33073加入其已知被利用漏洞目录。这就是为什么即使经过数十年静默运行,端口139和端口445仍需持续监控的原因。
Server Message Block (SMB) 在过去四十年中一直在Windows系统之间传输数据。它仍然是企业网络中最暴露的协议之一。端口445及其旧版端口139承载着日常文件和打印机共享的流量。攻击者对此了如指掌。这两个端口在针对暴露网络的每次扫描中都位居前列。
除了文件共享,SMB还支持两种额外的通信机制:mail slots,处理单向进程间消息;以及named pipes,允许两个进程在同一台机器或通过网络交换数据。
端口139
端口139与端口445:有什么区别?
Windows 系统自1980年代以来一直依赖 SMB,且它仍是大多数 Windows 环境中的默认文件共享协议。
SMB 需要一个开放的网络端口才能运行,并根据所涉及的 Windows 版本使用端口 139 或端口 445。
为什么这很重要
端口445
端口139是最初的SMB端口,作为应用层协议在本地Windows网络上的NetBIOS之上运行。Windows 2000引入了端口445作为替代,大多数现代环境已逐步淘汰端口139,转而使用端口445。
端口445直接通过TCP/IP运行SMB,无需依赖NetBIOS。这使得SMB流量能够穿越多个网络,包括互联网,使端口445成为几乎所有当前Windows部署的首选。
如果您的网络中任何地方开放了端口139,您可能正在承载不必要的遗留攻击面。基于NetBIOS的流量没有自身的签名或加密保护,这正是EternalBlue级别的漏洞在WannaCry等攻击中不受控制传播的原因。
端口445更易防御,但仅当启用SMB签名时;否则,它会暴露于CVE-2025-33073背后的相同中继和权限提升技术。
Netwrix Access Analyzer 解析嵌套的 AD 组和 SharePoint 继承,揭示过度暴露的敏感数据。下载免费试用
SMB 协议是如何工作的?
您可以通过在网络边缘阻止端口139,限制端口445仅限可信段,并在支持的所有地方强制执行SMB签名来防止此类情况。这样做后,您就关闭了大多数SMB攻击仍依赖的两条路径。
SMB作为基于客户端-服务器模型的请求-响应协议运行,典型会话遵循四个步骤:
- 协商: 客户端和服务器就会话使用的SMB方言达成一致。
- 会话设置: 客户端使用其凭据对服务器进行身份验证。
- 树连接: 客户端请求访问特定的共享资源,例如文件夹或打印机。
- 文件访问: 客户端发送读取、写入或打印请求,服务器直接响应每个请求。
该协议自那时起经过了多次重大修订。这些包括Common Internet File System (CIFS) 方言以及SMB2和SMB3的性能和安全性改进。
每次修订都解决了前一版本的特定弱点,SMB3 引入了当前 Windows 版本默认依赖的加密功能。
同样的协商和请求-响应机制除了支持标准的文件和打印机共享外,还支持邮件槽和命名管道通信。IBM于1983年设计了用于局域网中DOS文件访问的SMB协议。微软于1990年将该协议与其LAN Manager产品合并。
SMB协议方言
SMB 的实现因环境而异,出现了多种方言以支持不同的平台和用例。
- CIFS (Common Internet File System): 一种由Microsoft在Windows 95中引入的方言,允许客户端像访问本地资源一样连接远程文件和打印机共享。
- Samba: 一种开源方言,允许Linux和Unix系统通过SMB与Windows设备通信。
- Tuxera SMB 和 MoSMB: 针对特定用例构建的专有实现,包括嵌入式系统和具有高级身份验证的企业文件共享。
这些方言共享相同的底层SMB架构,运行混合Windows、Linux和嵌入式环境的组织通常依赖多个方言。
- NQ: Visuality Systems 的便携式 SMB 实现,通常出现在打印机等非 Windows 设备和 network devices 上。
开放 SMB 端口的安全风险
案例研究:WannaCry(2017)
端口 | 协议层 | 典型用途 |
|---|---|---|
|
端口139 |
基于TCP/IP的NetBIOS |
本地网络上的传统Windows到Windows通信 |
|
端口445 |
直接TCP/IP |
现代SMB通信,包括通过互联网 |
SMB端口承载合法的文件和打印流量,开放端口也为攻击者主动探测提供路径。暴露或配置错误的SMB端口使过去十年中一些最具破坏性的网络蠕虫和权限提升漏洞得以利用,且新的漏洞持续出现。
CVE-2025-33073:Windows SMB 客户端权限提升
如果不加以管理,开放的SMB端口会使网络面临蠕虫传播、中间人拦截和NetBIOS欺骗的风险。这些风险与之前披露的SMBv3漏洞一起存在,且这一模式清楚表明,SMB需要持续的补丁管理作为常规做法。
WannaCry (2017) 仍然是未修补SMB漏洞可能造成影响的最清晰历史案例。该勒索软件利用TCP端口445上的EternalBlue漏洞,攻击过时版本的SMBv1,在目标机器上安装自身,加密文件并勒索赎金。
微软于2025年6月披露了CVE-2025-33073。Windows SMB客户端中的不当访问控制漏洞允许经过身份验证的攻击者通过滥用SMB处理NTLM认证的方式(当未强制签名时)提升权限至SYSTEM。
感染系统随后通过SMB扫描网络,寻找其他易受攻击的机器并自我传播,无需用户操作。损害直接追溯到运行过时SMB版本且未打补丁的系统。这就是为什么任何勒索软件防护策略都应将SMB版本和补丁管理视为基础控制。
CVE-2025-37899:Linux ksmbd 零日漏洞
基于Linux的SMB实现需要与Windows系统相同的补丁管理,因为攻击者不会将SMB攻击限制于单一操作系统。
如何保护端口139和端口445
该漏洞的CVSS评分为8.8,且CISA已将其添加 到其已知被利用漏洞目录,时间为2025年10月,确认存在主动利用。该漏洞影响当前支持的Windows 10、Windows 11和Windows Server版本,因此将SMB签名强制执行作为优先事项,而非可选的加固步骤。
CVE-2025-37899影响内核中的ksmbd,这是内置于Linux内核的SMB3服务器。该漏洞是ksmbd处理SMB2 LOGOFF命令时的使用后释放漏洞,对于运行混合Windows和Linux文件共享环境的组织(包括Samba和ksmbd部署)来说非常重要。
启用防火墙和端点保护
关闭不必要的SMB暴露并强化开放端口需要网络控制和配置更改的结合。这是更广泛的网络安全计划的一部分;它不是独立存在的。
创建VLAN
防火墙或Endpoint Protection平台会在连接尝试到达SMB服务之前,阻止来自未识别或已知恶意IP地址的连接尝试。大多数Endpoint Protection平台还维护自动更新的阻止列表,以便在识别到新的恶意基础设施时及时更新。
VPN对传输中的SMB流量进行加密,防止位于网络路径上的攻击者读取或篡改系统之间的文件共享流量。
使用VPN
将内部流量划分到VLAN中,可以限制攻击者在攻破单个设备后能够移动的范围,因为SMB流量保持在其分配的网络段内。
实施MAC地址过滤
强制执行 SMB 签名
MAC地址过滤将网络访问限制在定义的批准设备列表中,即使未识别的系统连接到相同的物理网络,也无法访问SMB共享。
SMB签名通过验证流量在传输过程中未被篡改,防止中继攻击和篡改,从而关闭CVE-2025-33073依赖的利用路径。
禁用 TCP/IP 和 SMBv1 上的 NetBIOS
仍在运行较旧Windows版本的组织应通过组策略手动启用签名,而不是等待强制升级。
从 Windows 11 24H2 版本和 Windows Server 2025 开始,Microsoft requires SMB signing 默认启用。Windows 11 24H2 的 Enterprise、Pro 和 Education 版本要求出入站均需签名,而 Windows Server 2025 要求出站签名。
SMBv1在Windows 10、Windows 11和Windows Server 2019及更高版本中默认禁用。不要假设它会一直如此。请确认。要通过PowerShell禁用SMBv1,请运行:
持续保持端口139和端口445的安全
要通过界面在旧系统上禁用 TCP/IP 上的 NetBIOS,请打开“网络和拨号连接”,右键单击活动连接,然后选择“属性”。选择“Internet 协议 (TCP/IP)”,再次选择“属性”,选择“高级”,然后选择“WINS”选项卡,选择“禁用 TCP/IP 上的 NetBIOS”。
端口139和端口445之所以存在,是因为文件共享仍然是几乎所有Windows网络的核心功能,而这一功能使SMB成为持久的攻击目标。
关闭不必要的端口并强制签名可减少网络层的攻击面。开放的SMB共享背后的数据仍需单独进行访问审查,因为无论端口本身多么安全,文件夹权限都会随着时间积累。一个PowerShell script可以直接审核和调整文件系统ACL,节省团队原本用于手动管理的时间。
该协议自DOS时代起已大幅成熟,当前默认设置如Windows 11 24H2和Windows Server 2025中的强制SMB签名,弥补了多年来未解决的漏洞。持续的补丁更新、签名强制和网络分段使端口本身保持可防御状态。
保护端口只是整个情况的一半。位于 SMB 共享背后的文件和文件夹需要自身的可见性和治理,因为权限会在授予它们的最初业务原因过期后继续累积。
请求演示,了解 Netwrix 如何帮助您跟踪文件共享活动,标记权限过多的 SMB shares,并简化审计证据收集。
关于SMB端口、端口139和端口445的常见问题
分享到
了解更多
关于作者
Mark Techa
Mark 在 IT 行业拥有超过 20 年的经验,并曾为包括汽车、保险、医疗、法律和金融等众多行业提供咨询。凭借其 IT 背景,他以能够体会当今 IT 团队所面临问题的能力加入 Netwrix。在其 Solutions Engineer 的职责中,Mark 将理解贵组织所面临的需求,并提供解决方案,帮助克服这些挑战。