Un partage SMB inaccessible peut venir du DNS, du port 445, du nom de partage ou des permissions. Il faut tester ces couches dans cet ordre.
Étapes à suivre
-
1
Valider le nom
Résolvez le serveur avec son FQDN et vérifiez l’adresse obtenue.
-
2
Tester le port SMB
Vérifiez TCP 445 depuis le poste utilisateur.
-
3
Tester le chemin UNC
Ouvrez \serveurpartage et notez le message exact.
-
4
Contrôler les permissions
Comparez droits de partage et droits NTFS de l’utilisateur.
-
5
Vérifier l’authentification
Si nécessaire, contrôlez les connexions existantes et le contexte Kerberos
Commandes utiles
Test-NetConnection serveur -Port 445
net use
Get-SmbConnection
À retenir
- N’activez pas SMBv1 pour résoudre un simple problème de connectivité.
- Le chemin par IP peut fonctionner tout en contournant Kerberos ; ce n’est pas une validation définitive.
- Conservez le code exact 0x80070035 ou 0x80070043 s’il apparaît.
SMB : valider port, authentification, droits et dialecte séparément
Repères techniques
- TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.
- L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
- SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
Chaîne de test
Tester nom/IP, port 445 puis accès au partage avec le même compte que l’équipement.
Test-NetConnection serveur -Port 445
Get-SmbConnection
net use \\serveur\partage /user:DOMAINE\comptePièges spécifiques
- Tester avec un administrateur masque souvent un défaut de permissions du compte de service.
- Réactiver SMB1 pour un scanner ancien élargit fortement la surface d’attaque ; préférer mise à jour/remplacement.
Comment valider
- Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu.
- Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Preuves et vérifications
TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS. L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
Contrôle de résultat
Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu. Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Point d’attention
Tester avec un administrateur masque souvent un défaut de permissions du compte de service. SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
Concepts liés
Référence primaire : Microsoft Learn — SMB.