Objectif
Imposer progressivement la signature SMB sur les clients et serveurs Windows afin de réduire les risques d’altération et de relais, tout en identifiant avant enforcement les NAS, imprimantes et applications incompatibles.
Prérequis
- Inventaire des serveurs de fichiers, NAS, appliances, scanners et applications utilisant SMB.
- Groupe pilote de postes et serveurs représentatifs.
- Accès GPO ou Intune/gestion locale selon le périmètre.
- Procédure de retour arrière pour les équipements tiers indispensables qui échoueraient après enforcement.
Procédure pas à pas
Auditer la configuration locale actuelle
Collectez l’état des clients et serveurs Windows avant changement. Ne supposez pas qu’une version récente possède la même valeur sur tous les systèmes : certains Windows récents exigent déjà la signature dans plusieurs scénarios.
Get-SmbClientConfiguration | Format-List RequireSecuritySignature
Get-SmbServerConfiguration | Format-List RequireSecuritySignature
- Les valeurs client et serveur sont documentées pour le groupe pilote.
Inventorier les connexions SMB réelles
Depuis les postes pilotes, observez les serveurs et partages réellement utilisés. Repérez surtout NAS, équipements multifonctions et serveurs anciens. Vérifiez dialecte, signature et chiffrement lorsque les propriétés sont disponibles.
Get-SmbConnection | Select-Object ServerName,ShareName,Dialect,Signed,Encrypted
- Les dépendances SMB tierces sont identifiées avant enforcement.
Créer une GPO pilote
Dans une GPO ordinateur limitée au groupe pilote, configurez Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options. Activez Microsoft network client: Digitally sign communications (always) et, pour les serveurs ciblés, Microsoft network server: Digitally sign communications (always).
- La GPO ne cible que le pilote et n’est pas encore liée à l’ensemble des serveurs/postes.
Tester localement si nécessaire
Sur une machine de laboratoire, vous pouvez imposer la signature via PowerShell
Set-SmbClientConfiguration -RequireSecuritySignature $true -Force
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
- Get-SmbClientConfiguration/Get-SmbServerConfiguration retournent True.
Valider les partages Microsoft
Testez authentification Kerberos, lecture/écriture sur les partages, scripts de connexion, profils et applications métiers. Utilisez les noms DNS attendus plutôt que des accès par adresse IP lorsque Kerberos doit être utilisé.
- Les partages Windows restent accessibles et les performances sont acceptables.
Tester les équipements tiers
Testez chaque NAS, imprimante/scanner SMB et appliance. Un équipement qui ne supporte pas la signature obligatoire doit être mis à jour/reconfiguré ou remplacé ; n’abaissez pas globalement la sécurité pour un seul équipement sans analyse de risque.
- Chaque équipement essentiel est compatible ou dispose d’un plan de remédiation documenté.
Déployer par vagues
Étendez la GPO d’abord aux clients puis aux serveurs ou par groupes cohérents. Surveillez les tickets d’accès aux partages et les événements SMB. Évitez un basculement global simultané si vous possédez beaucoup de matériel tiers.
gpupdate /force
Get-SmbClientConfiguration | Format-List RequireSecuritySignature
Get-SmbServerConfiguration | Format-List RequireSecuritySignature
- La signature est exigée sur les systèmes ciblés et les accès essentiels restent opérationnels.
Documenter les exceptions temporaires
Si une exception est indispensable, limitez-la à un équipement/périmètre identifié avec une date de fin. Conservez la liste pour suivre les remplacements. Une exception globale permanente annule l’intérêt du projet.
- Aucune exception non documentée ne reste active.
Validation
La procédure est validée lorsque :
- RequireSecuritySignature est True sur les clients/serveurs ciblés selon la politique.
- Les connexions SMB de production critiques fonctionnent après enforcement.
- Les équipements incompatibles sont identifiés et associés à une remédiation plutôt qu’à une baisse globale de sécurité.
- Les GPO “if server agrees/if client agrees” ne sont pas utilisées comme mécanisme principal pour SMB2/3.
Retour arrière
- Désactiver ou délier uniquement la GPO pilote si un impact bloquant apparaît.
- Remettre temporairement RequireSecuritySignature à False sur la machine pilote qui doit être restaurée, puis traiter la compatibilité de l’équipement tiers.
- Ne généralisez pas le rollback à tout le domaine si le problème ne touche qu’un équipement précis.
Dépannage / erreurs fréquentes
- Accès refusé à un NAS après enforcement : vérifier sa prise en charge de SMB signing et son firmware.
- Accès invité cassé : la signature obligatoire est incompatible avec les connexions Guest dans les scénarios décrits par Microsoft ; remplacez l’accès invité par une authentification réelle.
- La valeur GPO semble active mais la connexion n’est pas signée : vérifier le dialecte SMB, la session réellement utilisée et l’état RequireSecuritySignature des deux extrémités.
- Performance dégradée : mesurer avant/après et vérifier versions OS, accélération matérielle et chemin réseau avant de désactiver la protection.