SMB只读账号配置

目的:Windows 新建账号,仅允许 SMB 共享文件夹只读,这个账号不能本地桌面登录、不能 RDP 远程桌面、不能任务计划批处理登录、不能作为服务登录、不能访问服务器其它磁盘目录。

1、新建账号

Win + R 打开运行输入lusrmgr.msc

打开本地用户和组程序 → 右击 用户 → 新用户

image-20260826105015820

设置用户、密码

✅勾选:用户不能更改密码

✅勾选:密码永不过期

2、删除用户组

创建完成账号后

双击打开账号属性 → 隶属于

image-20260826105745207

默认会在 Users 组,把 Users 组移除!!不要加入任何其他组,保持【没有任何组】

3、配置本地安全策略

阻断除 SMB 外所有登录方式

Win+Rsecpol.msc → 本地策略 → 用户权限分配 把刚才新建的 DB_Backup 用户添加到下面 4 条【拒绝】策略:

image-20260826110917557

  1. 拒绝本地登录:禁止服务器本机控制台登录

  2. 拒绝通过远程桌面服务登录:禁止 RDP 远程桌面登录

  3. 拒绝以批处理作业登录:禁止任务计划程序登录

  4. 拒绝以服务登录:禁止该账号运行 Windows 服务

分别打开添加用户:加域的服务器输入 【 计算机名\DB_Backup 】

生效:

策略修改后,立即生效,不需要重启;如果不生效执行gpupdate /force刷新策略。

4、文件夹 NTFS 权限

文件系统权限,非常关键

右键目标备份文件夹 → 属性 → 安全 → 编辑 → 高级

删除列表中无关账号(Everyone、Users 等不需要的主体),不要乱删,主要删除Everyone、Users。

点击添加

image-20260826113126177

DB_Backup分配 NTFS 权限,只勾选下面 3 项允许,其余全部取消:

  • 读取和执行
  • 列出文件夹内容
  • 读取

5、SMB 共享权限

文件夹属性 → 共享 → 高级共享 → 勾选【共享此文件夹】 点击【权限】

  1. 删除 Everyone、所有其他用户;只添加 DB_Backup 账号

  2. 共享权限仅勾选【允许:读取】;取消更改、完全控制

image-20260826113401601

6、其他

1、最终有效权限 = 共享权限 和 NTFS 权限,两者都只读,才是真正只读,少一层就会出安全漏洞。

2、域服务器环境:账号要建本地账号,不要建域账号;域 GPO 可能会覆盖本地 secpol 策略,需要检查域策略是否覆盖。