BOSh
文章355
标签611
分类151

文章分类

315晚会 36氪 80后 ADB AI AI Agent AI PC AI 代理 AI 助手 AI 网关 AI 评测 AIStudio AI代理 AI助手 AI处理器 AI大模型 AI安全 AI应用 AI智能体 AI网关 AMD API API 集成 AWS Active Directory Agent Agentic AI AionUi Alwaysdata Android Apple Arch Linux Argo Tunnel Automation Backup Bash Bosh Bot Bot-hosting C++ CDN CEO CI/CD CLI CLI Proxy API CLIProxyAPI COMPUTEX CRM CT8 CentOS 7 Chrome 插件 Cisco Claude Claude Opus 4.6 Cloudflare Code ConnectBot Credential Manager Ct8.pl CurrentEvents DHCP DNS Debian DeepSeek DenchClaw Deployment DevOps Devil Docker Elon Musk Express FSRM FTP FreeBSD FreeLLMAPI GCP GEO GPL GPO GPS GPT GPU Gemini Gemini 3.1 Pro Ghostty Git GitHub GitHub Actions Gmail Go Gog Golang Google Google AI Pro Google API Google Cloud Google Gemini Google Photos Google Pixel HDC HKUDS Hardware HarmonyOS Hermes Hermes Agent Hexo HidenCloud Hugo Hyper-V Hyprland IIS IPV6 Intel JavaScript Jetpack Compose John Turnus KDE KOSPI Karpathy Kimi-K2.5 Kotlin LINUX LLM LTS LVM LaTeX Linux LiveUSB MBR MTProto MW4L Markdow Markdown Matrix MemU Bot Mesh-Network MiniMax Musk MyDevil NAT NAT64 NIX NODE NTFS NVIDIA NVIDIA Build NanoClaw Netcatty Netlify Newsletter Node.js Nvidia Open WebUI OpenAI OpenAI 兼容接口 OpenAI兼容 OpenCLI OpenClaw P2P PDF 编译 PV Packet Tracer Pacman Phusion Passenger PicoClaw Pixel Pixel 1 Pixel 12 Pixel11 Plasma PowerShell Prismer Productivity Pura90 Python QClaw QQ机器人 Qualcomm Quickshell R22 RAG RAID RAID5 RIP RIPv2 RTX Spark Railway Reddit Rust SFTP SMB SSH SeleniumBase Serv00 Serverless Shell Sing-box Skills SoC Sub-Store Subagent SuperCall Synapse Syncthing TPU TSMC Tailscale Telegram Telegram Bot Tensor Tensor G7 Tim Cook Tunnel Turnstile Ubuntu VG VLESS VMware VPN VPS Vercel Vite Wayland WeChat Web3 WebSSH WebSocket WebTransport Web开发 Windows Windows 11 Windows Admin Center Windows Server Windows Server 2022 WireGuard WorkBuddy X XChat XHTTP X热榜 YUM源 YouTube ZeroClaw arXiv arch c++ cc-switch cloudflared ct8.pl email find git hdc hidumper hugo hyprmod i3wm iMessage iOS iSCSI icacls mdadm n8n nanobot node js ntfs pacman pnpm podman sconfig zz.ac 东海 两性关系 个人助理 中东 中东冲突 中东局势 中关村论坛 中南大学 中国 中美 中美关系 乌克兰 习惯养成 云同步 云服务器 亚洲 人性 人教版 代理 代金券 以色列 任务管理 伊朗 伊朗危机 伊朗战争 伦理 体育 使用 俄乌战争 俄罗斯 保护主义 信息流 信息管理 停火 健康管理 光通信 免费VPS 免费主机 免费试用 全球动态 六年级 共和党 关系 养老金 内存分析 内存管理 内容工厂 内容生产 内容筛选 内网穿透 军事冲突 军事动态 军民融合 农村 分享 分配 刘欢 创业 制裁 办公自动化 加密 加密货币 加沙 北斗 北韩 医学生 半导体 华为 协议分析 博客 博客助手 博客发布 博客部署成功 卫星 即时通讯 厄尔尼诺 原生 JS 去中心化 反向代理 反思 反爬虫 反重力 台海局势 台湾 命令 命令行 喷嚏网 国产 国产化 国产替代 国宴 国际 国际关系 国际局势 国际新闻 图卦 图说 地缘政治 域名解析 域名邮箱 域控 基础设施 多代理 多模态AI 大学分析 大模型 存储 存储空间 存储管理 孙少平 学习 安全 安装 实时监控 家庭助理 家庭服务器 家装设计 小学 嵌套虚拟化 工业策略 工作总结 工作效率 工作流编排 工具 工具链 平凡的世界 平台责任 庞氏骗局 开发 开发实录 开发指南 开发调试 开源 开源软件 开源项目 张雪峰 微信 心理健康 快捷键 怀念 性能调优 情感 慈善 战争 房地产 手机 技术分享 投资工具 指标看板 提示词工程 播客 收件箱清理 故障转移群集 效率 效率工具 教程 教育制度 数学 数据分析 数据投毒 文件服务器 文件管理 文献管理 新能源汽车 新闻汇总 日历聚合 时事 时事总结 显卡 晨报 智能体 智能体生态 智能手机 服务器管理 服务器部署 朝鲜 权限 极端天气 架构 架构实践 核协议 核武器 桌面Cowork 桌面环境 模型接入 模型配置 欧洲安全 每日图说 比亚迪 气候 油价 法律 活动运营 浏览器自动化 消息通道 消费者权益 深度学习 渔船 游戏开发 湘雅医院 潘石屹 热点新闻 熔断 版本更新 特朗普 生态系统 生活 生活自动化 生物识别 用例 甲骨文云 电池技术 症状追踪 白嫖 白嫖攻略 白山云 皮皮虾 监管 目标管理 省钱 知识库 磁盘管理 社交媒体 社会保障 社会公平 社会百态 社会观察 科技 科普 科研助手 窗口管理 笔记 第一财经 算法 算法推荐 系统管理 纽森 组策略 组网 经济 经济观察 经验分享 编程 网关 网络 网络安全 网络实验 网络摘录 网络穿透 网络规划 网络配置 美伊冲突 美伊谈判 美国 美国制裁 美国大选 美国政治 股灾 能源安全 脚本 腾讯 腾讯,龙虾,OpenClaw 腾讯云 自动化 自动化创作 自动化协作 自动化提醒 自动化流水线 自动化脚本 自动化运维 自建服务 自律教练 自托管 自由软件 节点管理 芯片 草榴 虚拟化 虚拟化运维 虚拟机 行为改变 视频摘要 解锁 计算摄影 订阅系统 记录 许可证 论文写作 论文阅读 语义搜索 语音代理 读书 读书笔记 读后感 谷歌云 财报季 账单分析 路由协议 路由器 路由配置 路遥 身份验证 轻量级 迁移 运维 进化论 远程桌面 远程访问 远程运维 选车 邀请确认 部署 部署指南 部署教程 重复数据删除 量子计算 销售自动化 阅读感悟 随笔 隐私 霍尔木兹 霍尔木兹海峡 青蛙机 韩国股市 韩红 韬定律 音乐 项目管理 风险管理 飞书 高中生活 高可用 高考 高考志愿 鸽巢原理 麒麟 麒麟9050 黄仁勋 黎巴嫩 龙虾

一言

文章归档

Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

这是「Windows Server 2022 虚拟机学习实验」系列第 4 篇。第 3 篇我们搞透了 NTFS 权限,这篇把权限装进真正的"文件服务器"场景。先打快照:文件服务器实验前。本篇图形界面为主:共享向导、FSRM 控制台、卷影副本全是点鼠标的活。

权限规则背得再熟,不放到真实场景里都是纸上谈兵。这篇我们搭一台像模像样的部门文件服务器:财务、技术各有一个部门盘,每人一个个人目录,看不到别人的东西,磁盘配额防爆,删错文件还能捞回来。

一、场景设计:先画结构再动手

1
2
3
4
5
6
7
D:\Shares
├── Finance → \\WS2022-LAB01\Finance (财务部共享)
├── Tech → \\WS2022-LAB01\Tech (技术部共享)
└── Home
├── zhangsan → \\WS2022-LAB01\Home\zhangsan (个人目录)
├── lisi
└── wangwu

权限规划(回顾第 3 篇"一道门"原则:共享权限给 Everyone 完全控制,管控全放 NTFS):

目录 Finance 组 Tech 组 其他人
Finance 修改 — 不可见(ABE)
Tech — 修改 不可见(ABE)
Home\各人 本人=修改 — 不可见

二、安装文件服务器角色(图形界面)

🖱️ 图形界面做法(服务器管理器 → 添加角色和功能向导):

  1. 服务器管理器 → 右上角管理 → 添加角色和功能,弹出向导。
  2. "开始之前"→ 下一步;"安装类型"选基于角色或基于功能的安装。
  3. “服务器选择”:选中本机 WS2022-LAB01 → 下一步。
  4. “服务器角色”:展开文件和存储服务 → 文件和 iSCSI 服务 → 勾选文件服务器(弹出的"添加所需功能"点"添加功能")。
  5. "功能"页:勾选文件服务器资源管理器(FSRM,后面配额和文件屏蔽靠它)。
  6. 一路下一步 → 安装 → 等进度条走完 → 关闭。不需要重启。

💻 PowerShell 一行版:

1
Install-WindowsFeature FS-FileServer, FS-Resource-Manager -IncludeManagementTools

装完验证:服务器管理器左侧多了文件和存储服务节点;开始菜单能搜到"文件服务器资源管理器"。

三、建目录、配 NTFS(图形界面)

🖱️ 图形界面做法:

  1. 文件资源管理器 → D 盘 → 新建文件夹 Shares,在里面再建 Finance、Tech、Home,Home 里再建 zhangsan、lisi、wangwu。
  2. 右键 Finance → 属性 → 安全 → 高级 → 禁用继承 → 选"将已继承的权限转换为显式权限"。
  3. 选中 Users 条目 → 删除(去掉默认的读权限)。
  4. 点添加 → 选择主体输入 Finance → 勾"修改"允许 → 确定。
  5. 同样给 Administrators 加"完全控制"(一般已在)。
  6. Tech 照此办理(主体换成 Tech 组);Home 下每人目录照此办理(主体换成对应的用户)。

💻 PowerShell 批量版(5 个目录一个个点太累):

1
2
3
4
5
6
7
8
9
$root = "D:\Shares"
icacls $root\Finance /inheritance:d
icacls $root\Finance /remove "Users"
icacls $root\Finance /grant "Finance:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
foreach ($u in "zhangsan","lisi","wangwu") {
icacls "$root\Home\$u" /inheritance:d
icacls "$root\Home\$u" /remove "Users"
icacls "$root\Home\$u" /grant "$u:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
}

四、开共享:用"新建共享向导"(图形界面)

🖱️ 图形界面做法(服务器管理器 → 文件和存储服务 → 共享):

  1. 左侧点共享 → 右侧"任务"→ 新建共享,进入向导。
  2. “选择配置文件”:选 SMB 共享 - 高级(支持 ABE、配额,后面都用得上)→ 下一步。
  3. “共享位置”:服务器选本机,点"键入自定义路径"填 D:\Shares\Finance → 下一步。
  4. “共享名称”:默认 Finance → 下一步。
  5. “其他设置”:勾选"启用基于访问的枚举"(ABE,第 4 节细讲)→ 下一步。
  6. “指定权限以控制访问”:选自定义权限 → 点"自定义权限"→ 删掉默认条目 → 添加 Everyone → 勾"完全控制"允许 → 确定。(记住第 3 篇原则:共享权限放行,管控靠 NTFS。)
  7. "确认"→ 创建 → 关闭。

照此把 Tech(D:\Shares\Tech)和 Home(D:\Shares\Home)也建好,三个都勾 ABE。

💻 PowerShell 一行版:

1
New-SmbShare -Name "Finance" -Path "D:\Shares\Finance" -FullAccess "Everyone" -FolderEnumerationMode AccessBased

⚠️ 注意:New-SmbShare 默认共享权限是 Everyone 读取,-FullAccess "Everyone" 一步到位,省得后面排错时怀疑人生。

五、基于访问的枚举(ABE):看不见 = 不存在

默认情况下,李四打开 \\WS2022-LAB01 能看到 Finance 文件夹,点进去才被拒绝。这体验很差,还泄露了目录结构。ABE 让用户只能看到自己有权限访问的共享/文件夹——上面向导里已经勾了,这里验证效果:

🖱️ 验证:用李四从宿主机访问 \\192.168.100.10,只能看到 Tech 和 Home,Finance 直接消失。再进 Home,只能看到 lisi 自己的目录。

💻 如果当时忘了勾,命令行补开:

1
Set-SmbShare -Name "Finance" -FolderEnumerationMode AccessBased -Force

这就是 ABE 的效果:NTFS 没给读权限的条目,在枚举时直接过滤。配合第 3 篇的权限规划,一套干净的"各看各的"文件服务器就成了。

文件服务器结构

六、配额:FSRM 控制台点鼠标(图形界面)

有人往共享里扔 50GB 的虚拟机镜像,磁盘爆了全公司遭殃。用 FSRM 配额限制:

🖱️ 图形界面做法(开始菜单搜"文件服务器资源管理器"打开):

  1. 左侧配额管理 → 右键配额模板 → 创建配额模板。
  2. 模板名 个人目录 5GB:空间限制 5 GB,选硬配额(超了就拒绝写入)→ 确定。
  3. 再建一个 部门共享 20GB:软配额(超了只告警/发邮件,不拒绝)→ 确定。

硬 vs 软,一张表:

类型 超限后 适用
硬配额 拒绝写入 个人目录,必须卡死
软配额 只记录/告警 部门共享,先预警不断业务
  1. 右键配额 → 创建配额 → 路径浏览选 D:\Shares\Home\zhangsan → 选"从此模板派生配额"→ 选 个人目录 5GB → 创建。
  2. 同样给 D:\Shares\Finance 派生 部门共享 20GB。

💻 命令行版(dirquota.exe):

1
dirquota quota add /path:D:\Shares\Home\zhangsan /limit:5GB /type:hard

🖱️ 验证:资源管理器进 zhangsan 目录,右键 → 新建个大文件测试——用命令 fsutil file createnew D:\Shares\Home\zhangsan\big.bin 6442450944 生成 6GB 文件,写到 5GB 后失败;事件查看器 → Windows 日志 → 应用程序里有 FSRM 警告。

七、文件屏蔽:把 mp3 和 exe 挡在门外(图形界面)

共享盘变成"电影下载站"是经典事故。FSRM 文件屏蔽:

🖱️ 图形界面做法:

  1. 文件服务器资源管理器 → 文件屏蔽管理 → 文件组:确认有"音频和视频文件""可执行文件"组(系统内置)。
  2. 右键文件屏蔽模板 → 创建文件屏蔽模板 → 模板名 挡影音和exe → 屏蔽类型选主动屏蔽 → 在"文件组"里勾选"音频和视频文件"和"可执行文件"→ 确定。
  3. 右键文件屏蔽 → 创建文件屏蔽 → 路径选 D:\Shares → 选"从此模板派生文件屏蔽"→ 选 挡影音和exe → 创建。

🖱️ 验证:往共享里拷个 .mp3,弹出"访问被拒绝"。注意这是屏蔽写入,不是杀毒,别指望它拦病毒。

💻 命令行版:filescrn screen add /path:D:\Shares /template:"挡影音和exe"

八、卷影副本:删错文件的后悔药(图形界面)

用户误删文件是文件服务器的日常。卷影副本(VSS) 让用户自己右键 → "还原以前的版本"就能捞回来,不用找管理员:

🖱️ 图形界面做法:

  1. 文件资源管理器 → 右键 D: 盘 → 配置卷影副本。
  2. 选中 D: 卷 → 点启用(弹确认框点"是")。
  3. 点设置 → 计划:默认每天 7:00 和 12:00 各一次,实验环境够用了。想密一点就改成每 4 小时 → 确定。

🖱️ 验证流程:

  1. 在 \\WS2022-LAB01\Tech 里建 重要文档.txt,写点内容。
  2. 回到"卷影副本"窗口 → 立即创建。
  3. 把文件内容改掉 / 删掉。
  4. 右键 Tech 文件夹 → 属性 → 以前的版本 → 选中刚才的快照 → 还原(或"复制"到别处,防覆盖)。

文件回来了。这就是 VSS 的价值:RPO(恢复点目标)= 快照间隔,两次快照之间改的内容找不回来,预期要摆正。

⚠️ 坑:卷影副本不是备份。磁盘物理坏了,快照一起没。重要数据还是要离线备份,VSS 只防"手滑"。

九、检查清单

  • [ ] 文件服务器 + FSRM 角色已装
  • [ ] Finance/Tech/Home 三个共享已建(共享向导),ABE 已开
  • [ ] 用三个用户分别验证:只能看到自己该看的
  • [ ] 硬配额 5GB 生效(大文件写不进去)
  • [ ] 文件屏蔽生效(mp3 拷不进去)
  • [ ] 卷影副本能还原误删文件
  • [ ] 快照:文件服务器完成

十、下篇预告

第 5 篇《DNS 服务器:正向/反向区域、转发器与老化清理》:开始玩网络服务。在虚拟机里搭一套自己的 DNS,把 lab.local 解析起来,为第 6 篇的 AD 域控铺路(AD 离了 DNS 寸步难行)。


📁 —— Bosh,共享盘的终极形态:每个人都以为只有自己在用

本文作者:BOSh
本文链接:http://bosh.zz.ac/posts/66513.html
版权声明:本文由BoSh发布,部分内容来源于网络。