{"id":208406,"date":"2018-08-27T00:44:00","date_gmt":"2018-08-26T22:44:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=208406"},"modified":"2022-05-05T18:55:44","modified_gmt":"2022-05-05T16:55:44","slug":"smbv1-faq-und-windows-netzwerke","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/08\/27\/smbv1-faq-und-windows-netzwerke\/","title":{"rendered":"SMBv1-FAQ und Windows-Netzwerke"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2018\/08\/27\/smbv1-faq-and-windows-networks\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Aus Sicherheitserw\u00e4gungen m\u00f6chte Microsoft das Netzwerkprotokoll SMBv1 in Windows beerdigen und empfiehlt, auf dessen Verwendung zu verzichten. In diesem Beitrag habe ich einige Informationen in Form einer FAQ zu diesem Thema zusammen getragen.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist SMBv1 und warum soll das weg?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/ca30f2d7a3ae498fb1463af9d738d480\" alt=\"\" width=\"1\" height=\"1\" \/>Das K\u00fcrzel <a href=\"https:\/\/de.wikipedia.org\/wiki\/Server_Message_Block\" target=\"_blank\" rel=\"noopener\">SMB<\/a> steht f\u00fcr Server Message Block (fr\u00fchere Bezeichnungen lauten als LAN-Manager- oder NetBIOS-Protokoll), ein Netzwerkprotokoll f\u00fcr Datei-, Druck- und andere Serverdienste in Rechnernetzen. Die Version 1 (SMBv1) des vor \u00fcber 30 Jahren entworfenen Netzwerkprotokolls und speziell die Microsoft-Implementierung, gilt als sehr fehleranf\u00e4llig und sicherheitskritisch.<\/p>\n<p>Zwischenzeitlich gibt es SMBv2 und SMBv3, so dass die Verwendung von SMBv1 in Windows-Netzwerken nicht mehr unbedingt erforderlich ist. Selbst Windows Vista, welches aus dem Support gefallen ist, ist beispielsweise nicht mehr auf SMBv1 angewiesen, da dort SMBv2 verwendet wird.<\/p>\n<p>Microsoft hat daher bereits im September 2017 den Beitrag <a href=\"https:\/\/blogs.technet.microsoft.com\/filecab\/2016\/09\/16\/stop-using-smb1\/\" target=\"_blank\" rel=\"noopener\">Stop using SMB1<\/a> ver\u00f6ffentlicht, in dem von der Verwendung von SMBv1 abgeraten wird. Es sei unsicher und den modernen Anforderungen nicht mehr gewachsen. Zudem sei SMBv1 nicht mehr erforderlich \u2026<\/p>\n<h3>Was Microsoft im Nacken sitzt<\/h3>\n<p>Im Mai 2017 infizierte der Erpressungstrojaner WannaCry weltweit tausende Computer (siehe <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a>). Grund f\u00fcr die Verbreitung war auch eine Sicherheitsl\u00fccke in der SMBv1-Implementierung von Windows (siehe <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/03\/smb-zero-day-sicherheitslcke-in-windows\/\">SMB Zero-Day-Sicherheitsl\u00fccke in Windows 8.1\/10\/Server<\/a>). Diese Sicherheitsl\u00fccke war aber vor dem WannaCry-Befall durch Sicherheitsupdates von Microsoft geschlossen worden. Eigentlich h\u00e4tte WannaCry nicht mehr die Sicherheitsl\u00fccke ausnutzen k\u00f6nnen \u2013 aber die betroffenen Rechner waren ungepatcht.<\/p>\n<p>Die Pflege des SMBv1-Codes ist mit einem gewissen Aufwand verbunden und es l\u00e4sst sich nicht ausschlie\u00dfen, dass in der Implementierung weitere Schwachstellen enthalten sind. Daher m\u00f6chte Microsoft vorbeugen und forciert, dass die Leute auf SMBv2 oder SMBv3 umsteigen sollen.<\/p>\n<blockquote><p>Zudem will Microsoft die im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2017\/08\/05\/smb-lcke-smbloris-in-windows-bleibt-ungepatcht\/\" rel=\"bookmark\">SMB-L\u00fccke SMBloris in Windows bleibt ungepatcht<\/a> beschriebene Schwachstelle, \u00fcber die man Rechner abschie\u00dfen k\u00f6nnte, nichts mehr patchen (nicht so kritisch).<\/p><\/blockquote>\n<h2>Chaos: Schrittweise Abschaltung ab Herbst 2017<\/h2>\n<p>Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/\">Windows 10: Aus f\u00fcr SMBv1 ab Herbst 2017<\/a> darauf hingewiesen, dass Microsoft damit beginnt, SMBv1 in Windows 10 schrittweise abzuschalten. SMBv1 wird bei Neuinstallationen von Windows 10 nicht mehr automatisch mit installiert. Das wurde schrittweise umgesetzt:<\/p>\n<ul>\n<li>In Windows 10 Enterprise war dies bereits ab Sommer 2017 der Fall (siehe meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/16\/smbv1-abschaltung-bei-windows-10-enterprise-am-9-6-2017\/\">SMBv1-Abschaltung bei Windows 10 Enterprise ab 9.6.2017<\/a>).<\/li>\n<li>Ab Windows 10 Version 1709 begann Microsoft dann, SMBv1 auch f\u00fcr die restlichen Windows 10-Varianten bei einer Neuinstallation zu entfernen (siehe den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/\">Windows 10: Aus f\u00fcr SMBv1 ab Herbst 2017<\/a>).<\/li>\n<li>Windows Server 2019 soll SMBv1 ebenfalls nicht mehr automatisch installieren.<\/li>\n<\/ul>\n<p>Das Gleiche gilt f\u00fcr Neuinstallation von Windows 10 Version 1803. In Windows 10 Version 1803 sollte SMBv1 automatisch deaktiviert werden, sofern das Protokoll 14 Tage nicht verwendet wird.<\/p>\n<h3>Besonderheiten bei Windows 10 Version 1803<\/h3>\n<p>Bez\u00fcglich der Frage, ob SMBv1 in Windows 10 Version 1803 bei Nichtbenutzung automatisch deinstalliert wird \u2013 wie von Microsoft geplant \u2013 gibt es eine Reihe Besonderheiten zu beachten. Auf die Spezialit\u00e4ten hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/07\/23\/windows-10-smbv1-klippen-in-version-1803\/\">Windows 10: SMBv1-Klippen in Version 1803<\/a> hingewiesen.<\/p>\n<h3>SMBV1-Probleme bei Windows 10 Version 1803<\/h3>\n<p>Das Ganze hat dann aber zu argen Problemen gef\u00fchrt (siehe den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/23\/windows-10-v1803-netzwerkprobleme-besttigt\/\">Windows 10 V1803: Netzwerkprobleme best\u00e4tigt<\/a>). Man kann als Administrator SMBv1 auch manuell in Windows 10 aktivieren oder deaktivieren. Ein Bug in Windows 10 Version 1803 f\u00fchrte aber dazu, dass ein automatisch deaktiviertes SMBv1 bei der manuellen Aktivierung nicht mehr korrekt arbeitete. Microsoft hat dies mit Update KB4284848 behoben (siehe den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/27\/windows-10-v1803-smbv1-fix-mit-update-kb4284848\/\">Windows 10 V1803: SMBv1-Fix mit Update KB4284848<\/a>).<\/p>\n<h2>Kann man SMBv1 selbst entfernen?<\/h2>\n<p>Wer aus Sicherheitsgr\u00fcnden SMBv1 in seiner Windows-Umgebung testweise entfernen m\u00f6chte, kann dies unter Windows 7 bis Windows 10 tun. Microsoft hat <a href=\"https:\/\/support.microsoft.com\/de-ch\/help\/2696547\/how-to-enable-and-disable-smbv1-smbv2-and-smbv3-in-windows-and-windows-server\">dieses Dokument<\/a>ver\u00f6ffentlicht, in der die entsprechenden Registrierungseingriffe oder PowerShell-Befehle beschrieben sind. Weiterhin gibt es Gruppenrichtlinien, um SMBv1 auf Systemen abzuschalten.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20210505062329\/https:\/\/kbdevstorage1.blob.core.windows.net\/asset-blobs\/4014206_en_1\" \/><\/p>\n<p>Ab Windows 8.1 kann man auch die Funktion <em>Windows Features <\/em>aufrufen und die Markierung beim Kontrollk\u00e4stchen <em>SMB 1.0\/CIFS File Sharing Support <\/em>l\u00f6schen. Dann wird das Feature ebenfalls entfernt.<\/p>\n<p>Microsoft gibt in <a href=\"https:\/\/blogs.technet.microsoft.com\/filecab\/2016\/09\/16\/stop-using-smb1\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> ebenfalls Hinweise zum Deaktivieren per SMBv1. Das funktioniert auch in PowerShell mit dem Befehl:<\/p>\n<p><em>Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol<\/em><\/p>\n<p>Dieser Befehl entfernt die Unterst\u00fctzung f\u00fcr SMBv1 auf dem Windows-Client.<\/p>\n<blockquote><p>Blog-Leser Karl hat mich per Mail darauf aufmerksam gemacht, dass SMBv2 und SMBv3 voneinander abh\u00e4ngen. Es ist also nicht m\u00f6glich, SMB2 zu deaktivieren und nur SMB3 zu verwenden. Von ihm habe ich auch den Link auf <a href=\"https:\/\/blogs.technet.microsoft.com\/josebda\/2015\/05\/05\/whats-new-in-smb-3-1-1-in-the-windows-server-2016-technical-preview-2\/\" target=\"_blank\" rel=\"noopener\">diesen Microsoft-Artikel<\/a>, der die SMB-Kompatibilit\u00e4tsmatrix f\u00fcr Windows enth\u00e4lt.<\/p><\/blockquote>\n<h2>Welche Probleme verursacht die SMBv1-Deaktivierung?<\/h2>\n<p>Die Abschaltung von SMBv1 in Windows (entweder manuell oder bei einer Windows 10-Neuinstallation) kann aber zu erheblichen Problemen f\u00fchren. Auch wenn Ned Pyle in <a href=\"https:\/\/twitter.com\/NerdPyle\/status\/775840453203677184\" target=\"_blank\" rel=\"noopener\">Tweets<\/a> berichtet, dass er seit 2 Jahren ohne SMBv1 auskommt und sich nichts ge\u00e4ndert habe, sieht die Welt da drau\u00dfen anders aus. Alle Ger\u00e4te, die zwingend auf SMBv1 angewiesen sind, funktionieren dann im Netzwerk nicht mehr.<\/p>\n<ul>\n<li>Viele Multifunktionsger\u00e4te mit Scan-Funktionen verwenden SMBv1, um die Scans \u00fcber das Netzwerk auf Netzwerkfreigaben abzulegen. Unterst\u00fctzen die Ger\u00e4te kein SMBv2 oder SMBv3, w\u00e4re es nicht mehr einsetzbar. Ich hatte das Thema am Rande im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/04\/windows-10-scanner-macht-probleme-nach-update\/\">Windows 10: Scanner macht Probleme nach Update<\/a> angesprochen.<\/li>\n<li>In Netzwerkumgebungen von Windows 10 V1803 werden eventuell andere Rechner nicht mehr gefunden, die Netzwerkumgebung ist leer. Dieses Problem l\u00e4sst sich aber durch bestimmte Umstellungen in den Windows-Diensten l\u00f6sen. Ich habe das Thema im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/23\/windows-10-v1803-netzwerkprobleme-besttigt\/\">Windows 10 V1803: Netzwerkprobleme best\u00e4tigt<\/a> behandelt. Auch <a href=\"https:\/\/blogs.technet.microsoft.com\/filecab\/2016\/09\/16\/stop-using-smb1\/\" target=\"_blank\" rel=\"noopener\">dieser Microsoft-Beitrag<\/a> enth\u00e4lt entsprechende Hinweise.<\/li>\n<li>Die Verwendung von NAS-Laufwerken in einem Netzwerk macht Probleme, wenn SMBv1 abgeschaltet wird. In <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/#comment-45130\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> weisen Blog-Leser auf solche Probleme hin. Bei den FRITZ!Box-Modellen der Berliner Firma AVM sind die als USB-Medien einbindbare NAS-Laufwerke nur per SMBv1 erreichbar.<\/li>\n<\/ul>\n<p>Blog-Leser Karl weist aber darauf hin, dass die meisten Synologies NAS-Laufwerke zwar standardm\u00e4\u00dfig SMB1 verwenden. Man kann das aber in der Systemsteuerung von Windows so konfigurieren, dass f\u00fcr Dateifreigaben SMBv2 oder SMBv3 verwendet wird (SMB Service ein, AFP und NFS aus).<\/p>\n<p>Falls aber Ger\u00e4te nach der Deaktivierung von SMBv1 im Netzwerk streiken, wird man meiner Meinung nach nicht um die erneute Aktivierung des Netzwerkprotokolls herumkommen. Bei der Neubeschaffung von Netzwerkger\u00e4ten sollte aber auf die Unterst\u00fctzung von SMBv2 geachtet werden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/07\/23\/windows-10-smbv1-klippen-in-version-1803\/\">Windows 10: SMBv1-Klippen in Version 1803<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/06\/27\/windows-10-v1803-smbv1-fix-mit-update-kb4284848\/\">Windows 10 V1803: SMBv1-Fix mit Update KB4284848<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/16\/smbv1-abschaltung-bei-windows-10-enterprise-am-9-6-2017\/\">SMBv1-Abschaltung bei Windows 10 Enterprise ab 9.6.2017<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/15\/windows-10-aus-fr-smbv1-ab-herbst-2017\/\">Windows 10: Aus f\u00fcr SMBv1 ab Herbst 2017<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/05\/23\/windows-10-version-1803-netzwerksuche-umgebung-leer\/\">Windows 10 Version 1803: Netzwerksuche\/-umgebung leer<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/06\/23\/windows-10-v1803-netzwerkprobleme-besttigt\/\">Windows 10 V1803: Netzwerkprobleme best\u00e4tigt<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/07\/wannacry-hat-bei-chiphersteller-tscm-zugeschlagen\/\">WannaCry hat bei Chiphersteller TSMC zugeschlagen \u2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Aus Sicherheitserw\u00e4gungen m\u00f6chte Microsoft das Netzwerkprotokoll SMBv1 in Windows beerdigen und empfiehlt, auf dessen Verwendung zu verzichten. In diesem Beitrag habe ich einige Informationen in Form einer FAQ zu diesem Thema zusammen getragen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123,301],"tags":[4307,7141,3288],"class_list":["post-208406","post","type-post","status-publish","format-standard","hentry","category-netzwerk","category-windows","tag-netzwerk","tag-smbv1","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208406","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=208406"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208406\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=208406"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=208406"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=208406"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}