Durcissement SMB avec Windows 11 24H2 et Windows Server 2025 : guide de déploiement

Auditez la signature, le chiffrement, NTLM et les accès invités avant de durcir SMB progressivement sans interrompre vos NAS et applications héritées.

01

Pourquoi ce durcissement change vos migrations

Windows 11 24H2 et Windows Server 2025 modifient la posture SMB par défaut. Microsoft exige maintenant la signature pour les connexions SMB entrantes et sortantes. Cette protection d’intégrité réduit les attaques de relais et la modification du trafic, mais elle révèle aussi les NAS, multifonctions, systèmes Linux ou applications qui utilisent encore un accès invité ou une implémentation SMB incomplète.

Le chiffrement, le blocage NTLM et les restrictions de dialecte complètent la signature, mais ne doivent pas tous être imposés le même jour. Une migration réussie commence par l’inventaire, active les audits, corrige les dépendances, puis applique chaque contrôle par anneaux. Désactiver la signature pour rétablir un ancien partage ne devrait être qu’une mesure temporaire, documentée et isolée.

02

Ce qui est activé par défaut — et ce qui ne l’est pas

Attention au vocabulaire : exiger la signature ne chiffre pas le contenu. La signature protège l’intégrité et l’authenticité des paquets; le chiffrement SMB protège aussi la confidentialité. Quand le chiffrement est négocié, il fournit également l’intégrité et remplace la signature pour cette connexion.

ContrôleComportementDécision à prendre
Signature SMBExigée par défaut, en entrée et en sortieConserver; corriger les serveurs incompatibles
Chiffrement SMB globalPris en charge comme mandat client, mais à configurerCibler les postes et serveurs qui n’accèdent qu’à SMB 3.x
Accès invité non sécuriséRefusé par Windows 11 Pro et incompatible avec signature/chiffrementRemplacer par des comptes authentifiés
Blocage NTLM SMBDisponible pour les connexions sortantesAuditer, créer les rares exceptions, puis bloquer
SMB1Obsolète et non installé par défaut sur les versions modernesRetirer plutôt que réactiver
03

1 — Inventorier les connexions et les configurations effectives

Collectez les résultats sur des postes représentatifs, les serveurs de fichiers, les contrôleurs de domaine et les serveurs applicatifs. Get-SmbConnection montre les connexions actives et leur dialecte; Get-SmbSession s’exécute côté serveur. Une connexion absente du rapport n’est pas nécessairement inutile : déclenchez les tâches planifiées, numérisations, sauvegardes et applications qui accèdent aux partages pendant la période d’observation.

  • Résoudre les noms DNS utilisés, incluant les alias, adresses IP et noms courts.
  • Identifier le propriétaire, l’usage, le protocole négocié et la méthode d’authentification de chaque cible.
  • Tester les NAS et appliances avec leur micrologiciel le plus récent.
  • Mesurer les charges sensibles au débit avant et après signature ou chiffrement.
État client, serveur et connexions actives
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature, RequireEncryption, EnableInsecureGuestLogons
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature, EncryptData, EnableSMB1Protocol, EnableSMB2Protocol
Get-SmbConnection | Select-Object ServerName, ShareName, Dialect, Signed, Encrypted, UserName
Get-SmbSession | Select-Object ClientComputerName, ClientUserName, Dialect, Signed, Encrypted
04

2 — Activer l’audit de compatibilité avant l’application

Windows 11 24H2 et Windows Server 2025 peuvent journaliser un pair qui ne prend pas en charge la signature ou le chiffrement. Activez les quatre audits par GPO dans Configuration ordinateur > Modèles d’administration > Réseau > Lanman Workstation et Lanman Server. Laissez la collecte couvrir au moins un cycle opérationnel complet.

  • SMBClient/Audit : événements 31998 et 31999.
  • SMBServer/Audit : événements 3021 et 3022.
  • Centraliser les événements dans Microsoft Sentinel, Windows Event Forwarding ou votre SIEM.
  • Ne pas confondre absence d’événement et couverture complète : valider que les usages périodiques ont réellement été exécutés.
Activer les audits SMB avec PowerShell
Set-SmbClientConfiguration -AuditServerDoesNotSupportSigning $true -AuditServerDoesNotSupportEncryption $true -Confirm:$false
Set-SmbServerConfiguration -AuditClientDoesNotSupportSigning $true -AuditClientDoesNotSupportEncryption $true -Confirm:$false

Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-SMBClient/Audit'; Id=31998,31999} | Select-Object TimeCreated, Id, Message
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-SMBServer/Audit'; Id=3021,3022} | Select-Object TimeCreated, Id, Message
05

3 — Conserver la signature SMB obligatoire

La signature obligatoire est la nouvelle base de sécurité. Pour une GPO explicite, activez Microsoft network client: Digitally sign communications (always) et Microsoft network server: Digitally sign communications (always) sous Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité.

Utilisez des noms DNS qui permettent Kerberos plutôt qu’une adresse IP. Microsoft recommande aussi d’éviter un simple CNAME pour un serveur de fichiers : enregistrez plutôt le nom alternatif avec netdom afin que les SPN requis soient associés correctement. Cette discipline évite une rétrogradation silencieuse vers NTLM.

Vérifier ou imposer la signature
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature

Set-SmbClientConfiguration -RequireSecuritySignature $true -Confirm:$false
Set-SmbServerConfiguration -RequireSecuritySignature $true -Confirm:$false
06

4 — Exiger le chiffrement là où la confidentialité le justifie

Le nouveau mandat client permet d’exiger le chiffrement pour toutes les connexions sortantes. Il bloque cependant tout serveur qui n’offre pas SMB 3.0 ou le chiffrement, même s’il sait signer. Commencez donc par les postes administratifs, les serveurs exposés à des segments moins fiables et les flux contenant des données sensibles.

La GPO se trouve dans Configuration ordinateur > Modèles d’administration > Réseau > Lanman Workstation > Require encryption. Côté serveur, on peut chiffrer une seule ressource avec Set-SmbShare -EncryptData $true ou l’ensemble du serveur avec Set-SmbServerConfiguration -EncryptData $true. Une exigence ciblée réduit le rayon d’impact.

Piloter le chiffrement côté client et par partage
Set-SmbClientConfiguration -RequireEncryption $true -Confirm:$false
Get-SmbClientConfiguration | Format-List RequireEncryption

Set-SmbShare -Name 'Finance' -EncryptData $true
Get-SmbShare -Name 'Finance' | Select-Object Name, EncryptData
07

5 — Éliminer l’accès invité au lieu de contourner la protection

Une session invitée n’offre pas une identité fiable et ne prend en charge ni signature ni chiffrement. Si une mise à niveau 24H2 fait échouer un ancien partage, vérifiez d’abord si l’équipement repose sur le fallback invité. Créez un compte dédié à privilèges minimaux, limitez ses partages, changez son mot de passe et mettez à jour le gestionnaire d’identifiants ou le service appelant.

Activer Enable insecure guest logons ou désactiver RequireSecuritySignature restaure parfois l’accès, mais rouvre précisément le scénario d’interception que le durcissement cherche à supprimer. Si le remplacement est impossible à court terme, isolez l’appliance dans un VLAN, restreignez TCP 445 aux seuls clients requis, interdisez l’accès Internet et fixez une date de retrait.

08

6 — Auditer puis bloquer NTLM pour SMB

Le client SMB moderne peut bloquer NTLM pour les connexions distantes sortantes et maintenir une liste d’exceptions. Avant l’application, assurez-vous que les clients utilisent le nom DNS du serveur, que les SPN sont corrects et que Kerberos fonctionne. Consultez aussi l’audit NTLM d’Active Directory : bloquer SMB ne corrige pas les autres usages NTLM.

Déployez d’abord une politique d’audit sur un petit anneau, corrigez les alias et comptes, puis passez au blocage. N’autorisez une exception que pour un nom de serveur précis avec un propriétaire et une échéance. Une exception générique transformerait le contrôle en simple apparence de sécurité.

  • Anneau 0 : équipe TI et laboratoires.
  • Anneau 1 : postes modernes sans dépendances applicatives connues.
  • Anneau 2 : serveurs membres et utilisateurs généraux.
  • Dernier anneau : systèmes industriels, archivage, numérisation et applications héritées.
09

7 — Réduire le protocole et la surface réseau

SMB1 est obsolète et ne doit pas être réactivé pour sauver un équipement en fin de vie. Vérifiez son absence, mettez à niveau ou remplacez la dépendance. Sur Windows Server 2025, les nouvelles règles de pare-feu de partage sont plus restrictives et n’ouvrent plus automatiquement les ports NetBIOS 137 à 139 : conservez cette réduction et autorisez uniquement TCP 445 depuis les sous-réseaux nécessaires.

Pour l’accès à distance, n’exposez jamais TCP 445 directement à Internet. SMB over QUIC est offert dans Windows Server 2025 Standard et Datacenter et transporte SMB dans QUIC avec TLS 1.3. Il reste à déployer avec certificats, contrôle d’accès et journalisation; il ne remplace pas l’authentification ni l’autorisation des partages.

Vérifier puis retirer SMB1
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol, EnableSMB2Protocol
10

Plan de déploiement et retour arrière

Préparez le retour arrière avant chaque anneau : GPO précédente, groupe d’exclusion temporaire, propriétaire d’approbation et durée maximale. Le retour arrière doit porter sur le dernier contrôle activé, pas sur tout le durcissement. Conservez la signature si le problème vient du mandat de chiffrement ou du blocage NTLM.

Pour aller plus loin, reliez ce projet à la migration Kerberos décrite dans notre guide RC4 vers AES et à l’audit de sécurité Active Directory. La protection SMB dépend autant de l’identité et des SPN que de la configuration du protocole.

PhaseActionCritère de sortie
1. DécouverteInventaire, audits signature/chiffrement, dépendances NTLMChaque cible a un propriétaire et une compatibilité connue
2. CorrectionMicrologiciels, comptes, DNS/SPN, remplacement de SMB1/invitéAucun flux critique non signé ou invité
3. PiloteSignature, chiffrement ciblé, blocage NTLM sur anneau 0Aucune panne et performance acceptable
4. GénéralisationÉlargir une politique à la foisJournaux et billets de soutien stables
5. ExploitationAlertes, revue des exceptions et tests de restaurationExceptions temporaires fermées ou renouvelées formellement
11

Sources officielles Microsoft