Guide

Comment vérifier SMB Signing

Ce guide montre comment vérifier SMB Signing à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.

⌚ Environ 3 min de lecture
Voir mes favoris
Windows Server Intermédiaire 15-30 min

Ce guide montre comment vérifier SMB Signing à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier les critères déterminants

    TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.

  2. 2

    Recouper le contexte technique

    L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.

  3. 3

    Chaîne de test

    Tester nom/IP, port 445 puis accès au partage avec le même compte que l’équipement.

  4. 4

    Écarter les erreurs de diagnostic

    Tester avec un administrateur masque souvent un défaut de permissions du compte de service.

  5. 5

    Valider le résultat

    Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu. Le dialecte/signing négociés correspondent à la politique de sécurité attendue.

Commandes utiles

Test-NetConnection serveur -Port 445
Get-SmbConnection
net use \\serveur\partage /user:DOMAINE\compte

À retenir

  • SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.
  • Réactiver SMB1 pour un scanner ancien élargit fortement la surface d’attaque
  • Le dialecte/signing négociés correspondent à la politique de sécurité attendue.
Complément technique

SMB : valider port, authentification, droits et dialecte séparément

Repères techniques

  • TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS.
  • L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.
  • SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.

Chaîne de test

Tester nom/IP, port 445 puis accès au partage avec le même compte que l’équipement.

Test-NetConnection serveur -Port 445
Get-SmbConnection
net use \\serveur\partage /user:DOMAINE\compte

Pièges spécifiques

  • Tester avec un administrateur masque souvent un défaut de permissions du compte de service.
  • Réactiver SMB1 pour un scanner ancien élargit fortement la surface d’attaque ; préférer mise à jour/remplacement.

Comment valider

  • Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu.
  • Le dialecte/signing négociés correspondent à la politique de sécurité attendue.

Preuves et vérifications

TCP/445 accessible est nécessaire mais ne valide ni authentification ni droits de partage/NTFS. L’accès effectif combine permissions de partage et NTFS ; le niveau le plus restrictif s’applique.

Contrôle de résultat

Le même compte que l’application/scanner peut créer et lire un fichier test dans le dossier prévu. Le dialecte/signing négociés correspondent à la politique de sécurité attendue.

Point d’attention

Tester avec un administrateur masque souvent un défaut de permissions du compte de service. SMB Signing et le dialecte négocié peuvent expliquer des différences entre ancien équipement, scanner et Windows récent.

Concepts liés

Référence primaire : Microsoft Learn — SMB.

♡ 0