SMB 是什么?文件共享为什么方便,也为什么容易出事

SMB 是什么?文件共享为什么方便,也为什么容易出事

Marcus Reid
2026年4月20日· 6 分钟阅读

如果你经常在 Windows 电脑、办公室共享盘、NAS 或打印机环境里工作,那你其实大概率已经用过 SMB。它的全称是 Server Message Block,本质上是一种网络文件共享协议,用来让设备访问远端文件、打印机和其他共享资源。好处是顺手、直观、像在用本地文件夹;风险也恰恰在这里,一旦配置过宽、版本过旧或暴露到不该暴露的网络里,SMB 很容易成为攻击入口。[1][2][3]

所以这篇文章要讲清的,不只是“SMB 是什么”,更重要的是:它到底该怎么用,哪些时候一定别裸露在公网,为什么 SMB 1 早就该退休。

你可以把这篇网络安全指南作为基线清单,顺手检查账号、设备、浏览器和网络加固。

关键要点

  • SMB 是局域网里常见的文件、打印机和资源共享协议。[1][2]
  • 它的优势是访问方便、权限细、跨设备协作自然,但前提是你把它放在合适的网络边界里。
  • SMB 1 已经是高风险旧协议,今天不该再继续启用。[2][3]
  • 真正危险的通常不是“SMB 本身存在”,而是过时版本、暴露面过大、权限过宽和补丁缺失。
  • 远程访问共享资源时,比起直接把 SMB 开到公网,更稳的思路通常是先进入受保护的内网。

SMB 到底是干什么的?

微软的文档把它定义得很明确:SMB 是一种网络文件共享协议,应用程序可以通过它读取和写入远程文件,也能向远程服务器程序请求服务。[1]

翻成更日常的话,就是:

  • 你可以像打开本地文件夹一样,打开公司共享盘;
  • 多台设备可以共用打印机;
  • NAS 或服务器上的资源,可以在局域网里被授权设备访问。

这也是为什么 SMB 在办公室、家庭 NAS、实验室和学校环境里都很常见。

SMB 是怎么工作的?

它的核心是客户端发请求,服务器给响应。大致流程可以理解为:

  1. 客户端先尝试连接支持 SMB 的服务器;
  2. 双方协商协议版本和能力;
  3. 用户或设备通过认证;
  4. 服务器根据权限,决定能不能访问某个共享文件夹或资源;
  5. 客户端再进行打开、读取、写入、删除等操作。[1]

这种模式的好处,是权限和共享都能集中管理;坏处则是,一旦认证、版本或网络边界没处理好,风险会被一起放大。

SMB 常见用在哪些地方?

文件共享

最典型。团队成员打开共享盘,直接读写文档、表格、素材或项目文件。

打印机共享

多台电脑通过网络访问同一台打印机。

NAS 和内部资源访问

比如家庭 NAS、办公室文件服务器、备份设备。

一些旧系统或混合办公环境

虽然今天很多协作转向云盘,但 SMB 仍然大量存在于本地网络和内部基础设施里。

为什么 SMB 既方便,又容易出问题?

因为它默认解决的是“资源共享更顺”,而安全问题往往出在边界没收紧:

  • 版本太旧;
  • 共享目录权限过宽;
  • 局域网设备本身不可信;
  • 把 SMB 直接暴露到公网;
  • 补丁长期不打。[2][3]

这也是为什么 SMB 经常在历史安全事件里反复出现。问题不一定是“你用了 SMB”,而是“你用的是旧版本,还放在了不该暴露的位置”。

SMB 1、2、3 到底差在哪?

版本今天怎么看关键特点
SMB 1应淘汰老旧、效率低、安全性差[2]
SMB 2可用性能和交互效率明显提升
SMB 3推荐引入更强的安全和加密能力[1][2]

微软已经长期建议停用 SMB 1,并把它视为不适合继续默认保留的老旧组件。[2] 这点非常关键,因为很多人听到 “SMB 有风险”,会误以为“那是不是整个文件共享协议都别用了”,其实更准确的说法是:旧版 SMB 风险尤其大

SMB 的典型风险有哪些?

1. 旧版本漏洞

历史上很多重大事件都和 SMB 旧版本有关。CISA 的勒索软件指导也长期强调,及时打补丁、关掉不需要的旧协议,是基础动作。[3]

2. 权限设置过宽

如果共享目录给了过多读写权限,哪怕没有远程攻击,也容易在内部被误删、滥用或横向扩散。

3. 把 SMB 直接暴露到公网

这几乎是最该避免的做法之一。SMB 本来就更适合内网资源共享,不适合作为面向整个互联网的公开服务。

4. 共享环境里的设备本身不干净

如果某台终端已经中毒,SMB 可能会成为横向移动的便利通道。

什么时候一定别把 SMB 裸露在外网?

结论很简单:几乎所有普通场景都不该直接把 SMB 对公网开放。

如果你需要从外面访问办公室文件、家庭 NAS 或内部共享目录,更稳的思路通常是:

  • 先通过受保护的方式进入可信网络;
  • 再在受限范围内访问 SMB 资源;
  • 只给真正需要的人开放最小权限。

这也是“远程访问共享资源”和“把共享服务暴露给整个互联网”之间最关键的差别。


家庭用户和小团队最实用的 6 条建议

  1. 能不用 SMB 1,就彻底别用;
  2. 局域网共享只给必要设备和必要权限;
  3. 共享目录别默认开写权限;
  4. 固件、系统和补丁别长期拖;
  5. 不把 SMB 端口直接映射到公网;
  6. 对需要外部访问的场景,优先考虑先进入受保护网络,再访问共享资源。

SMB 和云盘、Web 下载有什么区别?

SMB 更像“你在访问远端文件系统”,而不是单纯下载一个网页文件。它的优点是读写自然、共享方便;缺点是更依赖网络边界、权限设计和设备健康度。

所以 SMB 不适合被简单理解成“一个普通下载通道”。它是一套资源访问机制,配置思路本身就应该更保守。

总结

  • SMB 是什么:它是局域网里常见的文件和资源共享协议。
  • 它方便,是因为访问体验接近本地;它危险,也正因为共享权限和网络边界一旦失控,影响会被放大。
  • 今天最该做的不是“彻底不用 SMB”,而是停用 SMB 1、收紧权限、别暴露到公网、及时打补丁。
  • 真正需要远程访问时,先进入受保护网络,再访问内部共享,通常更稳。

常见问题(FAQ)

SMB 是什么的缩写?

它是 Server Message Block 的缩写。[1]

SMB 主要用来做什么?

最常见的是文件共享、打印机共享和访问网络里的其他共享资源。[1][2]

SMB 1 为什么不该继续用?

因为它过时、效率低,而且在安全上早就不符合今天的要求。微软长期建议停用。[2]

SMB 一定不安全吗?

不是。真正的风险往往来自旧版本、过大暴露面、补丁缺失和权限过宽,而不是“协议存在”本身。

为什么不建议把 SMB 直接开到公网?

因为 SMB 本来更适合内网共享。直接对公网暴露,会把本不该暴露的共享服务推到更高风险环境里。


免责声明:本文仅供一般网络与文件共享安全教育参考,不构成企业架构设计、渗透测试或具体系统配置建议。不同 Windows 版本、NAS 产品和网络环境的实现差异较大。

AethoVPN 发布《SMB 是什么文件共享为什么方便,也为什么容易出事》;VPN 不能替代相关核验。

来源

  1. Microsoft Learn - Microsoft SMB Protocol and CIFS Protocol Overview — https://learn.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3
  2. Microsoft Learn - Stop using SMB1 — https://learn.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#stop-using-smb1
  3. CISA - #StopRansomware Guide — https://www.cisa.gov/stopransomware/ransomware-guide

Sources checked 2026 年 5 月 8 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

SMB 是什么?文件共享为什么方便,也为什么容易出事 | AethoVPN