SMB-Signing per GPO: Windows-Netzwerk gegen Relay-Angriffe absichern - Titelbild

Warum SMB-Signing?

Server Message Block (SMB) ist das Arbeitspferd im Windows-Netzwerk – Dateifreigaben, Druckdienste, Gruppenrichtlinienverteilung, DFS, alles läuft darüber. Was viele nicht wissen: Ohne Signierung kann ein Angreifer, der sich im selben Netzwerksegment befindet, SMB-Pakete manipulieren. Das ist kein theoretisches Szenario – Relay-Angriffe auf NTLM-Authentifizierung und laterale Bewegungen von Ransomware nutzen genau diese Schwäche aus.

Mit SMB-Signing wird jedes Paket mit einer kryptografischen Signatur versehen. Der Hash deckt die gesamte Nachricht ab und enthält die Identität von Sender und Empfänger. Manipulierte Pakete werden erkannt und verworfen – Session Hijacking und Relay-Angriffe laufen ins Leere.

Seit Windows 11 24H2 und Windows Server 2025 ist SMB-Signing outbound standardmäßig aktiv. In älteren Umgebungen – und das sind die meisten KMU- und Kommunalnetze – muss es per GPO nachgerüstet werden.

Die beiden GPO-Einstellungen

Für SMBv2/v3 (also alles ab Windows Vista / Server 2008) gibt es zwei maßgebliche Richtlinien unter:

Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen

  • Microsoft-Netzwerkclient: Kommunikation digital signieren (immer)
    – Erzwingt Signierung für ausgehende SMB-Verbindungen (Client-Seite)
  • Microsoft-Netzwerkserver: Kommunikation digital signieren (immer)
    – Erzwingt Signierung für eingehende SMB-Verbindungen (Server-Seite)

Wichtig: Die Einstellungen „… (wenn Client/Server zustimmt)“ nur noch für SMBv1 relevant. Microsoft rät ausdrücklich davon ab, sie zu verwenden. SMBv1 ist seit Windows 10 1709 nicht mehr standardmäßig installiert und sollte in keiner Umgebung mehr aktiv sein.

Die Verhandlungstabelle

Die tatsächliche Signierung ergibt sich aus der Verhandlung zwischen Client und Server:

ClientServer: erforderlichServer: nicht erforderlich
Client: erforderlich✅ Signiert✅ Signiert
Client: nicht erforderlich✅ Signiert ¹❌ Nicht signiert ²
¹ Standard für DC-SMB-Verkehr  |  ² Standard für alle anderen SMB-Verbindungen

Die Tabelle zeigt: Erst wenn beide Seiten auf „nicht erforderlich“ stehen, wird nicht signiert. Das ist der gefährliche Standardzustand in Domänen ohne gehärtete GPOs.

Schritt 1: GPO anlegen und verknüpfen

  1. Gruppenrichtlinienverwaltung (gpmc.msc) öffnen
  2. Neue GPO erstellen, z. B. SMB-Signing erzwingen
  3. Mit der Domäne oder der OU der Server/Clients verknüpfen

Tipp: Für den Rollout zuerst mit einer Test-OU starten. Alte NAS-Geräte, Linux-Samba-Server mit veralteten Konfigurationen oder Netzwerkscanner können nach der Aktivierung den Dienst verweigern.

Schritt 2: Client- und Server-Signing aktivieren

  1. GPO bearbeiten → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen
  2. Microsoft-Netzwerkclient: Kommunikation digital signieren (immer) → Aktiviert
  3. Microsoft-Netzwerkserver: Kommunikation digital signieren (immer) → Aktiviert

Kein Neustart nötig – die Änderung wird beim nächsten Gruppenrichtlinien-Refresh (gpupdate /force) sofort wirksam.

Schritt 3: SMB-Verschlüsselung (optional, aber empfohlen für sensible Freigaben)

Signierung schützt vor Manipulation, aber nicht vor Mitlesen. Für sensible Freigaben (Personalakten, Finanzdaten) sollte zusätzlich SMB-Verschlüsselung aktiviert werden:

  • Per PowerShell (Server-seitig, pro Freigabe):
    Set-SmbShare -Name "Finanzen" -EncryptData $true
  • Per GPO (alle Verbindungen):
    Computerkonfiguration → Administrative Vorlagen → Netzwerk → LANMAN-Anbieter
    → SMB-Client: Datenverschlüsselung anfordern → Aktiviert

Die GPO-Variante greift ab Windows 11 / Server 2022 mit den aktuellen administrativen Vorlagen (.admx).

Schritt 4: Erfolgskontrolle per PowerShell

Nach dem GPO-Refresh auf einem Client oder Server prüfen:

# Client-Signing-Status abfragen
Get-SmbClientConfiguration | Format-List RequireSecuritySignature

# Server-Signing-Status abfragen
Get-SmbServerConfiguration | Format-List RequireSecuritySignature

Beide sollten True liefern. Zusätzlich kann man prüfen, ob aktive SMB-Verbindungen tatsächlich signiert sind:

# Aktive SMB-Verbindungen mit Signierungsstatus anzeigen
Get-SmbConnection | Select-Object ServerName, ShareName, Dialect, Encrypted, Signed

# Oder detaillierter:
Get-SmbConnection | Format-Table -Property ServerName, ShareName, Dialect, Encrypted, Signed, Credential

Was beim Rollout schiefgehen kann

  • Alte NAS-Systeme: Viele Consumer-NAS und ältere Samba-Installationen haben SMB-Signing deaktiviert. Symptom: „Der Netzwerkpfad wurde nicht gefunden“ (0x80070035). Lösung: Auf dem NAS SMB-Signing aktivieren oder das Gerät per GPO-Filter ausnehmen.
  • Netzwerkscanner (Scan-to-Folder): Besonders ältere Modelle unterstützen oft kein SMB-Signing. Abhilfe: Entweder Scanner austauschen, auf SMTP/Scan-to-Mail umstellen, oder per WMI-Filter eine Ausnahme-GPO für diese Geräte anlegen.
  • Performance: Bei 1-GBit-Netzwerken und moderner CPU ist der Overhead vernachlässigbar. Bei 10-GBit und signaturintensiven Workloads (z. B. Storage Replica) kann die CPU-Last spürbar steigen.
  • Gastzugriff: SMB-Signing deaktiviert implizit den unsicheren Gastzugriff auf Freigaben – das ist gewollt, aber prüft vorher, ob irgendwo noch Gastkonten für Freigaben genutzt werden.

SMBv1 prüfen und deaktivieren

Wer SMB-Signing ausrollt, sollte parallel SMBv1 deaktivieren – das Protokoll ist seit Jahren deprecated und ein Haupteinfallstor für Ransomware (Stichwort EternalBlue/WannaCry):

# Prüfen, ob SMBv1 noch aktiv ist
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

# SMBv1 deaktivieren
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

# Per GPO: Computerkonfiguration → Administrative Vorlagen → Netzwerk → 
# LANMAN-Anbieter → SMB 1.0/CIFS-Client deaktivieren → Aktiviert

BSI-Grundschutz-Einordnung

Das BSI führt SMB-Signing im IT-Grundschutz-Kompendium (Baustein SYS.1.9 – Server unter Windows Server) als Basis-Anforderung. Konkret fordert der Grundschutz:

  • SMB-Signing für Client und Server auf „immer“ setzen
  • SMBv1 vollständig deaktivieren
  • Gastzugriff auf Freigaben unterbinden
  • Für sensible Daten SMB-Verschlüsselung einsetzen

Wer nach BSI-Grundschutz zertifiziert ist oder werden will, kommt an diesen Einstellungen nicht vorbei.

Fazit

SMB-Signing per GPO ist eine der einfachsten und wirkungsvollsten Härtungsmaßnahmen im Windows-Netzwerk. Zwei Sicherheitsoptionen, kein Neustart, flächendeckend per Gruppenrichtlinie ausrollbar – und trotzdem in vielen Umgebungen nicht gesetzt. Der Aufwand liegt nicht in der Konfiguration, sondern im Testen der Altlasten (NAS, Scanner, Samba). Plant dafür eine Test-OU und einen gestaffelten Rollout ein.

Quellen:

Tags

No responses yet

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert