Warum SMB-Signing?
Server Message Block (SMB) ist das Arbeitspferd im Windows-Netzwerk – Dateifreigaben, Druckdienste, Gruppenrichtlinienverteilung, DFS, alles läuft darüber. Was viele nicht wissen: Ohne Signierung kann ein Angreifer, der sich im selben Netzwerksegment befindet, SMB-Pakete manipulieren. Das ist kein theoretisches Szenario – Relay-Angriffe auf NTLM-Authentifizierung und laterale Bewegungen von Ransomware nutzen genau diese Schwäche aus.
Mit SMB-Signing wird jedes Paket mit einer kryptografischen Signatur versehen. Der Hash deckt die gesamte Nachricht ab und enthält die Identität von Sender und Empfänger. Manipulierte Pakete werden erkannt und verworfen – Session Hijacking und Relay-Angriffe laufen ins Leere.
Seit Windows 11 24H2 und Windows Server 2025 ist SMB-Signing outbound standardmäßig aktiv. In älteren Umgebungen – und das sind die meisten KMU- und Kommunalnetze – muss es per GPO nachgerüstet werden.
Die beiden GPO-Einstellungen
Für SMBv2/v3 (also alles ab Windows Vista / Server 2008) gibt es zwei maßgebliche Richtlinien unter:
Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen
- Microsoft-Netzwerkclient: Kommunikation digital signieren (immer)
– Erzwingt Signierung für ausgehende SMB-Verbindungen (Client-Seite) - Microsoft-Netzwerkserver: Kommunikation digital signieren (immer)
– Erzwingt Signierung für eingehende SMB-Verbindungen (Server-Seite)
Wichtig: Die Einstellungen „… (wenn Client/Server zustimmt)“ nur noch für SMBv1 relevant. Microsoft rät ausdrücklich davon ab, sie zu verwenden. SMBv1 ist seit Windows 10 1709 nicht mehr standardmäßig installiert und sollte in keiner Umgebung mehr aktiv sein.
Die Verhandlungstabelle
Die tatsächliche Signierung ergibt sich aus der Verhandlung zwischen Client und Server:
| Client | Server: erforderlich | Server: nicht erforderlich |
|---|---|---|
| Client: erforderlich | ✅ Signiert | ✅ Signiert |
| Client: nicht erforderlich | ✅ Signiert ¹ | ❌ Nicht signiert ² |
Die Tabelle zeigt: Erst wenn beide Seiten auf „nicht erforderlich“ stehen, wird nicht signiert. Das ist der gefährliche Standardzustand in Domänen ohne gehärtete GPOs.
Schritt 1: GPO anlegen und verknüpfen
- Gruppenrichtlinienverwaltung (
gpmc.msc) öffnen - Neue GPO erstellen, z. B.
SMB-Signing erzwingen - Mit der Domäne oder der OU der Server/Clients verknüpfen
Tipp: Für den Rollout zuerst mit einer Test-OU starten. Alte NAS-Geräte, Linux-Samba-Server mit veralteten Konfigurationen oder Netzwerkscanner können nach der Aktivierung den Dienst verweigern.
Schritt 2: Client- und Server-Signing aktivieren
- GPO bearbeiten → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen
- Microsoft-Netzwerkclient: Kommunikation digital signieren (immer) → Aktiviert
- Microsoft-Netzwerkserver: Kommunikation digital signieren (immer) → Aktiviert
Kein Neustart nötig – die Änderung wird beim nächsten Gruppenrichtlinien-Refresh (gpupdate /force) sofort wirksam.
Schritt 3: SMB-Verschlüsselung (optional, aber empfohlen für sensible Freigaben)
Signierung schützt vor Manipulation, aber nicht vor Mitlesen. Für sensible Freigaben (Personalakten, Finanzdaten) sollte zusätzlich SMB-Verschlüsselung aktiviert werden:
- Per PowerShell (Server-seitig, pro Freigabe):
Set-SmbShare -Name "Finanzen" -EncryptData $true - Per GPO (alle Verbindungen):
Computerkonfiguration → Administrative Vorlagen → Netzwerk → LANMAN-Anbieter
→ SMB-Client: Datenverschlüsselung anfordern → Aktiviert
Die GPO-Variante greift ab Windows 11 / Server 2022 mit den aktuellen administrativen Vorlagen (.admx).
Schritt 4: Erfolgskontrolle per PowerShell
Nach dem GPO-Refresh auf einem Client oder Server prüfen:
# Client-Signing-Status abfragen
Get-SmbClientConfiguration | Format-List RequireSecuritySignature
# Server-Signing-Status abfragen
Get-SmbServerConfiguration | Format-List RequireSecuritySignature
Beide sollten True liefern. Zusätzlich kann man prüfen, ob aktive SMB-Verbindungen tatsächlich signiert sind:
# Aktive SMB-Verbindungen mit Signierungsstatus anzeigen
Get-SmbConnection | Select-Object ServerName, ShareName, Dialect, Encrypted, Signed
# Oder detaillierter:
Get-SmbConnection | Format-Table -Property ServerName, ShareName, Dialect, Encrypted, Signed, Credential
Was beim Rollout schiefgehen kann
- Alte NAS-Systeme: Viele Consumer-NAS und ältere Samba-Installationen haben SMB-Signing deaktiviert. Symptom: „Der Netzwerkpfad wurde nicht gefunden“ (0x80070035). Lösung: Auf dem NAS SMB-Signing aktivieren oder das Gerät per GPO-Filter ausnehmen.
- Netzwerkscanner (Scan-to-Folder): Besonders ältere Modelle unterstützen oft kein SMB-Signing. Abhilfe: Entweder Scanner austauschen, auf SMTP/Scan-to-Mail umstellen, oder per WMI-Filter eine Ausnahme-GPO für diese Geräte anlegen.
- Performance: Bei 1-GBit-Netzwerken und moderner CPU ist der Overhead vernachlässigbar. Bei 10-GBit und signaturintensiven Workloads (z. B. Storage Replica) kann die CPU-Last spürbar steigen.
- Gastzugriff: SMB-Signing deaktiviert implizit den unsicheren Gastzugriff auf Freigaben – das ist gewollt, aber prüft vorher, ob irgendwo noch Gastkonten für Freigaben genutzt werden.
SMBv1 prüfen und deaktivieren
Wer SMB-Signing ausrollt, sollte parallel SMBv1 deaktivieren – das Protokoll ist seit Jahren deprecated und ein Haupteinfallstor für Ransomware (Stichwort EternalBlue/WannaCry):
# Prüfen, ob SMBv1 noch aktiv ist
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
# SMBv1 deaktivieren
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
# Per GPO: Computerkonfiguration → Administrative Vorlagen → Netzwerk →
# LANMAN-Anbieter → SMB 1.0/CIFS-Client deaktivieren → Aktiviert
BSI-Grundschutz-Einordnung
Das BSI führt SMB-Signing im IT-Grundschutz-Kompendium (Baustein SYS.1.9 – Server unter Windows Server) als Basis-Anforderung. Konkret fordert der Grundschutz:
- SMB-Signing für Client und Server auf „immer“ setzen
- SMBv1 vollständig deaktivieren
- Gastzugriff auf Freigaben unterbinden
- Für sensible Daten SMB-Verschlüsselung einsetzen
Wer nach BSI-Grundschutz zertifiziert ist oder werden will, kommt an diesen Einstellungen nicht vorbei.
Fazit
SMB-Signing per GPO ist eine der einfachsten und wirkungsvollsten Härtungsmaßnahmen im Windows-Netzwerk. Zwei Sicherheitsoptionen, kein Neustart, flächendeckend per Gruppenrichtlinie ausrollbar – und trotzdem in vielen Umgebungen nicht gesetzt. Der Aufwand liegt nicht in der Konfiguration, sondern im Testen der Altlasten (NAS, Scanner, Samba). Plant dafür eine Test-OU und einen gestaffelten Rollout ein.
Quellen:

No responses yet