Pourquoi ce durcissement change vos migrations
Windows 11 24H2 et Windows Server 2025 modifient la posture SMB par défaut. Microsoft exige maintenant la signature pour les connexions SMB entrantes et sortantes. Cette protection d’intégrité réduit les attaques de relais et la modification du trafic, mais elle révèle aussi les NAS, multifonctions, systèmes Linux ou applications qui utilisent encore un accès invité ou une implémentation SMB incomplète.
Le chiffrement, le blocage NTLM et les restrictions de dialecte complètent la signature, mais ne doivent pas tous être imposés le même jour. Une migration réussie commence par l’inventaire, active les audits, corrige les dépendances, puis applique chaque contrôle par anneaux. Désactiver la signature pour rétablir un ancien partage ne devrait être qu’une mesure temporaire, documentée et isolée.
Ce qui est activé par défaut — et ce qui ne l’est pas
Attention au vocabulaire : exiger la signature ne chiffre pas le contenu. La signature protège l’intégrité et l’authenticité des paquets; le chiffrement SMB protège aussi la confidentialité. Quand le chiffrement est négocié, il fournit également l’intégrité et remplace la signature pour cette connexion.
| Contrôle | Comportement | Décision à prendre |
|---|---|---|
| Signature SMB | Exigée par défaut, en entrée et en sortie | Conserver; corriger les serveurs incompatibles |
| Chiffrement SMB global | Pris en charge comme mandat client, mais à configurer | Cibler les postes et serveurs qui n’accèdent qu’à SMB 3.x |
| Accès invité non sécurisé | Refusé par Windows 11 Pro et incompatible avec signature/chiffrement | Remplacer par des comptes authentifiés |
| Blocage NTLM SMB | Disponible pour les connexions sortantes | Auditer, créer les rares exceptions, puis bloquer |
| SMB1 | Obsolète et non installé par défaut sur les versions modernes | Retirer plutôt que réactiver |
1 — Inventorier les connexions et les configurations effectives
Collectez les résultats sur des postes représentatifs, les serveurs de fichiers, les contrôleurs de domaine et les serveurs applicatifs. Get-SmbConnection montre les connexions actives et leur dialecte; Get-SmbSession s’exécute côté serveur. Une connexion absente du rapport n’est pas nécessairement inutile : déclenchez les tâches planifiées, numérisations, sauvegardes et applications qui accèdent aux partages pendant la période d’observation.
- Résoudre les noms DNS utilisés, incluant les alias, adresses IP et noms courts.
- Identifier le propriétaire, l’usage, le protocole négocié et la méthode d’authentification de chaque cible.
- Tester les NAS et appliances avec leur micrologiciel le plus récent.
- Mesurer les charges sensibles au débit avant et après signature ou chiffrement.
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature, RequireEncryption, EnableInsecureGuestLogons
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature, EncryptData, EnableSMB1Protocol, EnableSMB2Protocol
Get-SmbConnection | Select-Object ServerName, ShareName, Dialect, Signed, Encrypted, UserName
Get-SmbSession | Select-Object ClientComputerName, ClientUserName, Dialect, Signed, Encrypted2 — Activer l’audit de compatibilité avant l’application
Windows 11 24H2 et Windows Server 2025 peuvent journaliser un pair qui ne prend pas en charge la signature ou le chiffrement. Activez les quatre audits par GPO dans Configuration ordinateur > Modèles d’administration > Réseau > Lanman Workstation et Lanman Server. Laissez la collecte couvrir au moins un cycle opérationnel complet.
- SMBClient/Audit : événements 31998 et 31999.
- SMBServer/Audit : événements 3021 et 3022.
- Centraliser les événements dans Microsoft Sentinel, Windows Event Forwarding ou votre SIEM.
- Ne pas confondre absence d’événement et couverture complète : valider que les usages périodiques ont réellement été exécutés.
Set-SmbClientConfiguration -AuditServerDoesNotSupportSigning $true -AuditServerDoesNotSupportEncryption $true -Confirm:$false
Set-SmbServerConfiguration -AuditClientDoesNotSupportSigning $true -AuditClientDoesNotSupportEncryption $true -Confirm:$false
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-SMBClient/Audit'; Id=31998,31999} | Select-Object TimeCreated, Id, Message
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-SMBServer/Audit'; Id=3021,3022} | Select-Object TimeCreated, Id, Message3 — Conserver la signature SMB obligatoire
La signature obligatoire est la nouvelle base de sécurité. Pour une GPO explicite, activez Microsoft network client: Digitally sign communications (always) et Microsoft network server: Digitally sign communications (always) sous Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité.
Utilisez des noms DNS qui permettent Kerberos plutôt qu’une adresse IP. Microsoft recommande aussi d’éviter un simple CNAME pour un serveur de fichiers : enregistrez plutôt le nom alternatif avec netdom afin que les SPN requis soient associés correctement. Cette discipline évite une rétrogradation silencieuse vers NTLM.
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature
Set-SmbClientConfiguration -RequireSecuritySignature $true -Confirm:$false
Set-SmbServerConfiguration -RequireSecuritySignature $true -Confirm:$false4 — Exiger le chiffrement là où la confidentialité le justifie
Le nouveau mandat client permet d’exiger le chiffrement pour toutes les connexions sortantes. Il bloque cependant tout serveur qui n’offre pas SMB 3.0 ou le chiffrement, même s’il sait signer. Commencez donc par les postes administratifs, les serveurs exposés à des segments moins fiables et les flux contenant des données sensibles.
La GPO se trouve dans Configuration ordinateur > Modèles d’administration > Réseau > Lanman Workstation > Require encryption. Côté serveur, on peut chiffrer une seule ressource avec Set-SmbShare -EncryptData $true ou l’ensemble du serveur avec Set-SmbServerConfiguration -EncryptData $true. Une exigence ciblée réduit le rayon d’impact.
Set-SmbClientConfiguration -RequireEncryption $true -Confirm:$false
Get-SmbClientConfiguration | Format-List RequireEncryption
Set-SmbShare -Name 'Finance' -EncryptData $true
Get-SmbShare -Name 'Finance' | Select-Object Name, EncryptData5 — Éliminer l’accès invité au lieu de contourner la protection
Une session invitée n’offre pas une identité fiable et ne prend en charge ni signature ni chiffrement. Si une mise à niveau 24H2 fait échouer un ancien partage, vérifiez d’abord si l’équipement repose sur le fallback invité. Créez un compte dédié à privilèges minimaux, limitez ses partages, changez son mot de passe et mettez à jour le gestionnaire d’identifiants ou le service appelant.
Activer Enable insecure guest logons ou désactiver RequireSecuritySignature restaure parfois l’accès, mais rouvre précisément le scénario d’interception que le durcissement cherche à supprimer. Si le remplacement est impossible à court terme, isolez l’appliance dans un VLAN, restreignez TCP 445 aux seuls clients requis, interdisez l’accès Internet et fixez une date de retrait.
6 — Auditer puis bloquer NTLM pour SMB
Le client SMB moderne peut bloquer NTLM pour les connexions distantes sortantes et maintenir une liste d’exceptions. Avant l’application, assurez-vous que les clients utilisent le nom DNS du serveur, que les SPN sont corrects et que Kerberos fonctionne. Consultez aussi l’audit NTLM d’Active Directory : bloquer SMB ne corrige pas les autres usages NTLM.
Déployez d’abord une politique d’audit sur un petit anneau, corrigez les alias et comptes, puis passez au blocage. N’autorisez une exception que pour un nom de serveur précis avec un propriétaire et une échéance. Une exception générique transformerait le contrôle en simple apparence de sécurité.
- Anneau 0 : équipe TI et laboratoires.
- Anneau 1 : postes modernes sans dépendances applicatives connues.
- Anneau 2 : serveurs membres et utilisateurs généraux.
- Dernier anneau : systèmes industriels, archivage, numérisation et applications héritées.
7 — Réduire le protocole et la surface réseau
SMB1 est obsolète et ne doit pas être réactivé pour sauver un équipement en fin de vie. Vérifiez son absence, mettez à niveau ou remplacez la dépendance. Sur Windows Server 2025, les nouvelles règles de pare-feu de partage sont plus restrictives et n’ouvrent plus automatiquement les ports NetBIOS 137 à 139 : conservez cette réduction et autorisez uniquement TCP 445 depuis les sous-réseaux nécessaires.
Pour l’accès à distance, n’exposez jamais TCP 445 directement à Internet. SMB over QUIC est offert dans Windows Server 2025 Standard et Datacenter et transporte SMB dans QUIC avec TLS 1.3. Il reste à déployer avec certificats, contrôle d’accès et journalisation; il ne remplace pas l’authentification ni l’autorisation des partages.
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol, EnableSMB2ProtocolPlan de déploiement et retour arrière
Préparez le retour arrière avant chaque anneau : GPO précédente, groupe d’exclusion temporaire, propriétaire d’approbation et durée maximale. Le retour arrière doit porter sur le dernier contrôle activé, pas sur tout le durcissement. Conservez la signature si le problème vient du mandat de chiffrement ou du blocage NTLM.
Pour aller plus loin, reliez ce projet à la migration Kerberos décrite dans notre guide RC4 vers AES et à l’audit de sécurité Active Directory. La protection SMB dépend autant de l’identité et des SPN que de la configuration du protocole.
| Phase | Action | Critère de sortie |
|---|---|---|
| 1. Découverte | Inventaire, audits signature/chiffrement, dépendances NTLM | Chaque cible a un propriétaire et une compatibilité connue |
| 2. Correction | Micrologiciels, comptes, DNS/SPN, remplacement de SMB1/invité | Aucun flux critique non signé ou invité |
| 3. Pilote | Signature, chiffrement ciblé, blocage NTLM sur anneau 0 | Aucune panne et performance acceptable |
| 4. Généralisation | Élargir une politique à la fois | Journaux et billets de soutien stables |
| 5. Exploitation | Alertes, revue des exceptions et tests de restauration | Exceptions temporaires fermées ou renouvelées formellement |