局域网共享文件怎么禁止,禁用局域网共享的组策略设置

题图来自Unsplash,基于CC0协议
导读
局域网上的文件共享虽然方便了同事间的协作和资源共享,但也可能带来意想不到的安全风险。如果你需要禁止内部的文件共享,防止敏感信息外泄,或者简化网络管理,这里有几种常用的方法和需要注意的点:
首先,明确你禁用共享的目标。是为了整个网络上的所有用户都不能共享?还是仅仅阻止某台特定计算机共享?或是仅阻止访问特定类型的共享?明确目标有助于选择正确的设置方法。
方法一:通过 Windows 10 控制面板禁用文件和打印机共享
这是最直接、也是对最终用户影响最大的方法,它会从用户的体验层面完全关闭网络共享功能。
- 打开 控制面板 (可以在开始菜单中搜索“控制面板”)。
- 进入 程序 > 程序和功能 > 启用或关闭 Windows 功能。
- 在打开的窗口中,找到 “文件和打印机共享” 选项,前面的复选框应处于未选中状态。
- 点击 确定。
- 如果提示需要管理员权限,请进行确认。
- 完成后,请记住运行此命令可能需要用户注销或重启计算机才能使更改生效:
cmd /c pause(输入此命令后运行,检查结果并按任意键继续)。注意:这个操作会影响该计算机被其他局域网内用户访问任何资源的能力。
方法二:禁用 NetBIOS over TCP/IP (NBDoT) – 网络接口卡层面
虽然不能完全断开网络连接,但禁用 NetBIOS over TCP/IP 可以阻止通过 139/445 端口进行的大部分 File Sharing 访问。
- 打开 网络和共享中心,然后点击左侧的 更改适配器设置。
- 右键点击你正在使用的网络连接(如 Wi-Fi 或以太网),选择 属性。
- 选择 高级。
- 在属性窗口中,找到列出的 NetBIOS 设置。
- 在 NetBIOS 选项 下拉菜单中,选择 “禁用 NetBIOS over TCP/IP”。
- 点击 确定 保存更改。
- 重新启动计算机 使更改生效。
方法三:通过 Windows 防火墙阻止 445 端口访问
这是从网络边界阻止访问的关键方法,对服务器特别有效。
- 打开 控制面板 > 系统和安全 > Windows Defender 防火墙(或 Windows 防火墙)。
- 可能需要选择你想配置规则的网络类型(专用网络、公用网络),通常选择 专用网络 更符合内部网络的困境假设。
- 点击右侧的 高级设置。
- 在 入站规则 中,点击 新建规则。
- 选择 端口,点击 下一步。
- 选择 TCP,然后在 特定本地端口 中输入
445。 - 规则的作用设置为 阻止。
- 选择适用的网络类型。
- 为规则命名,例如“禁止445端口访问”,然后点击 完成。
方法四:使用 Windows 组策略
如果环境比较规范,使用组策略部署到多台机器或用户,效果更好且运维效率高。
- 这个方法主要用于企业环境,需要 组策略编辑器 (gpedit.msc) 或 Active Directory。
- 在 计算机配置 > 管理模板 > 网络 > LAN Manager 策略 (本地)
- 找到并启用策略:“不安装文件和打印机共享”。这会阻止计算机加入域时安装共享功能。
- 另外可以找到:“禁止卷影複本侦听器” 等相关策略。
- 重要策略(直接阻止共享访问):在 用户配置 > 策略 > 窗口设置 > 策略 中,查找 阻止使用“网上邻居”共享文件和打印机,将其设置为 已启用。注意:这个策略主要作用于用户的活动目录活动,防止他们通过“网上邻居”去访问其他机器的共享。对其进行配置后,请重启计算机以生效。
关于 445 端口
445 端口是 SMB (Server Message Block) 协议通过 TCP 使用的标准端口。它是文件共享、打印服务、远程桌面连接等的核心。彻底禁止 445 端口访问是阻止大部分基于 TCP/IP 文件共享攻击的最有效方式,但这也会阻止合法的 SMB 流量。如果环境中并无必要或无法运行依赖 445 端口的服务,则完全关闭 445 端口是最佳实践,尤其是在较高安全级别网络中。
总结
在实际操作中,通常并非需要或轻易禁止整个局域网内的文件共享。常见做法是通过防火墙规则阻止 445 端口的访问,或者在服务器端限制合规的用户/用户组访问共享。使用 Windows 组策略和防火墙设置是更精细、更推荐的管理方式。在执行任何禁止操作前,请务必确保它不会影响你工作中所需的网络功能。
最后,局域网文件共享的风险不仅仅在于非法访问,配置不当也可能导致信息泄露或勒索软件的传播,请务必重视。
© 版权声明
本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com