必须同时配置客户端和服务器端GPO策略才能强制启用SMB签名:客户端启用“Microsoft网络客户端:对通信进行数字签名(始终)”,服务器端启用“Microsoft网络服务器:对通信进行数字签名(始终)”,否则连接失败;还需禁用SMBv1以提升安全性。
要在域环境中通过 gpo 强制启用 smb 签名,必须同时配置客户端和服务器两端的策略,缺一不可。只开一边会导致 smb 连接失败,共享无法访问。
客户端侧:强制所有出站 SMB 请求签名
该设置确保本机作为 SMB 客户端访问任何共享时,都必须发送带数字签名的数据包,防止请求被篡改或重放。
- 打开组策略管理控制台(GPMC),编辑目标 OU 的 GPO
- 导航至:计算机配置 → 管理模板 → 网络 → Lanman 工作站
- 启用策略:Microsoft 网络客户端:对通信进行数字签名(始终)
服务器侧:强制所有入站 SMB 连接验证签名
该设置确保本机作为 SMB 服务器(如文件服务器、打印服务器)时,只接受已签名的连接请求,拒绝未签名的会话,堵住伪造客户端接入漏洞。
- 在同一 GPO 中,导航至:计算机配置 → 管理模板 → 网络 → Lanman 服务器
- 启用策略:Microsoft 网络服务器:对通信进行数字签名(始终)
验证与注意事项
策略部署后需确认实际生效状态,不能仅依赖界面勾选。
- 在客户端执行:Get-SmbConnection | fl Signing, Encrypted —— Signing 字段应为 True
- 在服务器执行:Get-SmbServerConfiguration | Select-Object RequireSecuritySignature —— 应返回 True
- 运行 gpupdate /force 刷新策略,无需重启,但建议等待策略应用完成
- 旧设备(如 Windows XP、部分 NAS 或打印机)可能不支持 SMB 签名,连接将直接失败,需提前评估兼容性
- 默认仅域控制器启用服务器端签名,普通成员服务器/工作站需手动配置,否则签名链断裂
补充建议:搭配禁用 SMBv1 提升整体安全性
SMB 签名对 SMBv2/v3 生效,而 SMBv1 本身存在严重设计缺陷且不支持现代签名算法。建议同步禁用:
- 在相同 GPO 中,分别启用:Lanman 工作站 → 禁止使用 SMB1 协议 和 Lanman 服务器 → 禁止使用 SMB1 协议
- 验证命令:Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol 返回 False
- 无兼容性顾虑时,可追加执行:Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol-Client, SMB1Protocol-Server -NoRestart

















