Windows共享文件夹需四层协同:启用SMB协议与服务、开启网络发现并关闭密码保护(仅限可信内网)、创建专用本地账户及用户组、同步配置共享权限与NTFS权限;客户端须用本机名\用户名凭据访问。
windows 配置共享文件夹并限制本地账户访问,核心在于不依赖 everyone 或 guest,而是通过专用本地账户 + 共享权限 + ntfs 权限 + 网络策略四层协同控制。仅设共享权限或只改ntfs权限,都可能被绕过或失效。
启用底层共享服务与协议
没有这个基础,后续所有权限设置都无效——远程连接根本连不上。
- 按 Win + R 输入
optionalfeatures.exe,勾选 SMB Direct(必须),SMB 1.0/CIFS 可不选(除非有老旧设备);确认后重启。 - 再按 Win + R 输入
services.msc,确保以下三项状态为“正在运行”:- Workstation
- Server
- Function Discovery Resource Publication
开启网络发现并关闭密码保护(仅限可信局域网)
若网络环境封闭(如家庭或办公室内网),可关闭密码保护以简化登录;但严禁在公共网络或互联网直连环境中关闭。
- 进入 控制面板 → 网络和共享中心 → 高级共享设置:
- 在“专用”网络下:启用 网络发现 和 文件和打印机共享;
- 在“所有网络”下:将 密码保护的共享 设为 关闭(前提是信任该网络);
- 进 Windows Defender 防火墙 → 允许应用通过防火墙,勾选 文件和打印机共享(专用+公用均需勾选)。
创建受控本地账户与用户组
用独立账户替代 Everyone,才能精准放行/拦截。Microsoft 账户因凭据同步机制复杂,容易导致共享登录失败,务必用本地账户。
- 右键“此电脑” → “管理” → “本地用户和组 → 用户”,右键空白处 → “新用户”:
填用户名(如share_reader)、密码,取消勾选“用户下次登录时须更改密码”; - 同路径下点“组” → 右键 → “新建组”,命名为
Share_Limited_Group;
双击该组 → “添加” → 输入刚建的用户名,确认加入; - 按 Win + R 输入
secpol.msc→ “本地策略 → 用户权限分配” → 双击 从网络访问此计算机 → “添加用户或组”,填入share_reader和Share_Limited_Group。
同步配置共享权限与NTFS权限
共享权限管“能不能连进来”,NTFS权限管“进来后能做什么”。两者取交集,缺一不可。
- 右键目标文件夹 → “属性” → “共享”选项卡 → “高级共享” → 勾选“共享此文件夹”,设共享名(如
DataRead); - 点“权限” → “添加” → 输入
Share_Limited_Group→ 分配 读取(如只需查看)或 更改(如需编辑);
删除列表中的 Everyone; - 切到“安全”选项卡 → “编辑” → “添加” → 同样输入
Share_Limited_Group;
赋予对应权限:
• 若共享层设“读取”,NTFS 层给 读取和执行 + 列出文件夹内容 + 读取;
• 若共享层设“更改”,NTFS 层给 修改 + 读取和执行 + 列出文件夹内容 + 读取 + 写入;
勾选“替换子容器和对象的所有权限项”,确保权限向下继承生效。
客户端访问时,需输入该本地账户的用户名和密码(如 本机名\share_reader)。首次访问可勾选“记住我的凭据”,后续自动登录。不在此组内的本地账户,即使知道路径也无法打开或提示拒绝访问。


















