局域网共享连接密码安全级别设置需启用“有密码保护的共享”开关,并创建专用本地用户账户(含大小写字母、数字、符号,至少8位),同步配置共享权限与NTFS权限取交集,禁用Guest账户、关闭简单共享,可选启用“不允许存储网络身份验证凭据”策略以强制每次输入密码。

局域网共享连接密码安全级别设置,是指让其他电脑访问你的共享文件夹时必须输入正确的用户名和密码,且该凭据需满足系统设定的安全强度要求,防止弱密码被暴力破解或绕过验证。
启用有密码保护的共享
这是整个安全机制的开关,不开启则所有后续设置无效。
点击任务栏右下角网络图标→选择“网络和Internet设置”→点击“网络和共享中心”→左侧菜单点“更改高级共享设置”→展开“所有网络”→找到“密码保护的共享”→勾选“有密码保护的共享”→点击“保存更改”。
这一步必须完成,否则局域网内任何设备都能直接访问你的共享文件夹,【不勾选此项等于完全关闭身份验证】。
创建专用本地用户账户
避免用Administrator或Guest账户对外提供访问权限,防止高权限泄露或默认账户被爆破。
右键“此电脑”→“管理”→左侧依次展开“系统工具→本地用户和组→用户”→右侧空白处右键→“新用户”。
填写用户名(如shareuser)、密码(必须含大小写字母+数字+符号,至少8位)→取消勾选“用户下次登录时须更改密码”→勾选“密码永不过期”→点击“创建”。
双击新建用户→切换到“隶属于”选项卡→点击“添加”→输入Users→确定。这确保该账户具备基础运行权限,又不会拥有管理员能力。
配置共享权限与NTFS权限
仅设共享权限不够,必须同步配置NTFS权限,否则可能被绕过。
方法一:图形界面操作
右键要共享的文件夹→“属性”→“共享”选项卡→点击“高级共享”→勾选“共享此文件夹”→点“权限”→删除Everyone→点击“添加”→输入刚建的用户名(如shareuser)→检查名称→确定→勾选“更改”和“读取”,取消“完全控制”→确定。
方法二:NTFS权限补强
回到文件夹属性→切换到“安全”选项卡→点“编辑”→“添加”→输入用户名→检查名称→确定→勾选“读取和执行”“列出文件夹内容”“读取”,取消“修改”“写入”“完全控制”→确定。
【共享权限和NTFS权限取交集,二者都必须精确设置,缺一不可】。只设共享权限而忽略NTFS,攻击者可通过映射驱动器绕过;只设NTFS而没关共享权限,可能因Everyone残留导致权限失控。
禁用来宾账户并关闭简单共享
Windows默认启用Guest账户和简单共享模式,它们会削弱密码验证效果。
第一步:禁用Guest账户
在“计算机管理→本地用户和组→用户”中,右键Guest→选择“属性”→勾选“账户已禁用”→确定。
第二步:关闭简单共享(仅限Win10/Win11)
打开文件资源管理器→点击“查看”选项卡→“选项”→“更改文件夹和搜索选项”→“查看”选项卡→拉到底部→取消勾选“使用简单共享(推荐)”→确定。
这两步做完后,系统将强制走标准SMB身份验证流程,不再允许匿名或低权限访问试探。
强制每次输入密码(可选但推荐)
防止其他电脑记住凭据后自动连入,实现真正的“每次验证”。
按Win+R→输入gpedit.msc→回车→依次展开“计算机配置→Windows设置→安全设置→本地策略→安全选项”→找到“网络访问:不允许存储网络身份验证的密码和凭据”→双击→选择“已启用”→确定。
重启生效。此后任何局域网设备重连你的共享,都必须手动输入用户名和密码,无法跳过。

















