SMB 是甚麼?檔案共享為何方便,也為何容易出事

SMB 是甚麼?檔案共享為何方便,也為何容易出事

Marcus Reid
2026年4月20日· 6 分鐘讀完

如果你經常使用 Windows 電腦、辦公室共享磁碟、NAS 或打印機,你其實很可能已經用過 SMB。它的全稱是 Server Message Block,本質上是一種網絡檔案共享協議,讓裝置可以存取遠端檔案、打印機和其他共享資源。好處是順手、直觀,像在用本機資料夾;風險也正在這裏,一旦配置過寬、版本過舊或暴露到不該暴露的網絡,SMB 很容易成為攻擊入口。[1][2][3]

所以這篇文章不只回答「SMB 是甚麼」,更要講清:它應該怎樣用,甚麼時候一定不能裸露在公網,為甚麼 SMB 1 早就應該退場。

你可以把這篇網絡安全指南作為基線清單,順手檢查帳戶、裝置、瀏覽器和網絡加固。

關鍵要點

  • SMB 是局域網常見的檔案、打印機和資源共享協議。[1][2]
  • 它的優勢是存取方便、權限細、跨裝置協作自然,但前提是放在合適的網絡邊界內。
  • SMB 1 已是高風險舊協議,今天不應再繼續啟用。[2][3]
  • 真正危險的通常不是「SMB 存在」,而是版本過時、暴露面太大、權限過寬和缺少補丁。
  • 遠程存取共享資源時,比起直接把 SMB 開到公網,更穩的方式通常是先進入受保護的內網。

SMB 到底是做甚麼的?

Microsoft 文件對它的定義很清楚:SMB 是一種網絡檔案共享協議,應用程式可以透過它讀寫遠端檔案,也能向遠端伺服器程式請求服務。[1]

換成日常說法,就是:

  • 你可以像打開本機資料夾一樣,打開公司共享磁碟;
  • 多部裝置可以共用同一部打印機;
  • NAS 或伺服器上的資源,可以在局域網裏被授權裝置存取。

這也是 SMB 在辦公室、家庭 NAS、實驗室和學校環境都很常見的原因。

SMB 是怎樣工作的?

核心模式是客戶端發請求,伺服器回應

  1. 客戶端嘗試連接支援 SMB 的伺服器;
  2. 雙方協商協議版本和能力;
  3. 用戶或裝置通過認證;
  4. 伺服器根據權限,決定是否可存取某個共享資料夾或資源;
  5. 客戶端再進行開啟、讀取、寫入、刪除等操作。[1]

好處是權限和共享可以集中管理;壞處是,如果認證、版本或網絡邊界處理不好,風險也會一起放大。

SMB 常見用在哪裏?

檔案共享

最典型。團隊成員打開共享磁碟,直接讀寫文件、表格、素材或專案檔案。

打印機共享

多部電腦透過網絡使用同一部打印機。

NAS 和內部資源存取

例如家庭 NAS、辦公室檔案伺服器、備份設備。

舊系統或混合辦公環境

雖然今天很多協作轉向雲端硬碟,但 SMB 仍大量存在於本地網絡和內部基礎設施。

為甚麼 SMB 既方便,又容易出問題?

因為它預設解決的是「資源共享更順」,而安全問題往往出在邊界沒有收緊:

  • 版本太舊;
  • 共享目錄權限過寬;
  • 局域網裝置本身不可信;
  • 把 SMB 直接暴露到公網;
  • 補丁長期不更新。[2][3]

歷史安全事件裏,SMB 反覆出現的原因也在這裏。問題未必是「你用了 SMB」,而是「你用的是舊版本,還放在了不該暴露的位置」。

SMB 1、2、3 差在哪?

版本今天怎樣看關鍵特點
SMB 1應淘汰老舊、效率低、安全性差[2]
SMB 2可用性能和互動效率明顯提升
SMB 3推薦引入更強的安全和加密能力[1][2]

Microsoft 長期建議停用 SMB 1,並把它視為不適合繼續預設保留的舊組件。[2] 這一點很關鍵:聽到「SMB 有風險」時,不應理解成「所有檔案共享協議都別用」,更準確的說法是:舊版 SMB 風險尤其大

SMB 的典型風險有哪些?

1. 舊版本漏洞

歷史上很多重大事件都和 SMB 舊版本有關。CISA 的勒索軟件指引也長期強調,及時打補丁、關閉不需要的舊協議,是基礎動作。[3]

2. 權限設定過寬

如果共享目錄給了過多讀寫權限,即使沒有遠程攻擊,也容易在內部被誤刪、濫用或橫向擴散。

3. 把 SMB 直接暴露到公網

這幾乎是最應避免的做法之一。SMB 更適合內網資源共享,不適合作為面向整個互聯網的公開服務。

4. 共享環境裏的裝置本身不乾淨

如果某部終端已中毒,SMB 可能會成為橫向移動的便利通道。

甚麼時候一定別把 SMB 裸露在外網?

結論很簡單:幾乎所有普通場景都不應直接把 SMB 對公網開放。

如果你需要從外面存取辦公室檔案、家庭 NAS 或內部共享目錄,更穩的思路通常是:

  • 先透過受保護的方式進入可信網絡;
  • 再在受限範圍內存取 SMB 資源;
  • 只向真正需要的人開放最小權限。

這就是「遠程存取共享資源」和「把共享服務暴露給整個互聯網」之間最關鍵的分別。


家庭用戶和小團隊最實用的 6 條建議

  1. 能不用 SMB 1,就徹底別用;
  2. 局域網共享只給必要裝置和必要權限;
  3. 共享目錄不要預設開寫入權限;
  4. 韌體、系統和補丁不要長期拖延;
  5. 不把 SMB 端口直接映射到公網;
  6. 需要外部存取時,優先先進入受保護網絡,再存取共享資源。

SMB 和雲端硬碟、Web 下載有甚麼分別?

SMB 更像「你在存取遠端檔案系統」,而不是單純下載一個網頁檔案。它的優點是讀寫自然、共享方便;缺點是更依賴網絡邊界、權限設計和裝置健康度。

所以 SMB 不適合被簡單理解成「普通下載通道」。它是一套資源存取機制,配置思路本身就應更保守。

總結

  • SMB 是甚麼:它是局域網常見的檔案和資源共享協議。
  • 它方便,是因為存取體驗接近本機;它危險,也正因為共享權限和網絡邊界一旦失控,影響會被放大。
  • 今天最該做的不是「完全不用 SMB」,而是停用 SMB 1、收緊權限、別暴露到公網、及時打補丁。
  • 真正需要遠程存取時,先進入受保護網絡,再存取內部共享,通常更穩。

常見問題(FAQ)

SMB 是甚麼的縮寫?

它是 Server Message Block 的縮寫。[1]

SMB 主要用來做甚麼?

最常見的是檔案共享、打印機共享和存取網絡裏的其他共享資源。[1][2]

SMB 1 為甚麼不應繼續用?

因為它過時、效率低,而且安全上早已不符合今天的要求。Microsoft 長期建議停用。[2]

SMB 一定不安全嗎?

不是。真正風險往往來自舊版本、過大暴露面、缺少補丁和權限過寬,而不是「協議存在」本身。

為甚麼不建議把 SMB 直接開到公網?

因為 SMB 本來更適合內網共享。直接對公網暴露,會把本不該暴露的共享服務推到更高風險環境。


免責聲明:本文僅供一般網絡與檔案共享安全教育參考,不構成企業架構設計、滲透測試或具體系統配置建議。不同 Windows 版本、NAS 產品和網絡環境的實現差異較大。

《SMB 是甚麼檔案共享為何方便,也為何容易出事》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。

來源

  1. Microsoft Learn - Microsoft SMB Protocol and CIFS Protocol Overview — https://learn.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3
  2. Microsoft Learn - Stop using SMB1 — https://learn.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#stop-using-smb1
  3. CISA - #StopRansomware Guide — https://www.cisa.gov/stopransomware/ransomware-guide

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

SMB 是甚麼?檔案共享為何方便,也為何容易出事 | AethoVPN