SLBCloud
Intermédiaire6 min de lecture

Partager des fichiers en SMB

Créer un partage, gérer les droits sans s'y perdre, et pourquoi le port 445 ne doit jamais sortir sur Internet.

Créer un partage

powershell
New-Item -ItemType Directory -Path D:\Partages\Equipe
New-SmbShare -Name "Equipe" -Path "D:\Partages\Equipe" -FullAccess "Administrateurs" -ChangeAccess "Utilisateurs"
Get-SmbShare

Les deux couches de droits

Un partage SMB a des droits de partage et des droits NTFS, et c'est le plus restrictif des deux qui gagne. La confusion vient de là : des droits NTFS parfaits ne servent à rien si le partage, lui, est en lecture seule.

La pratique répandue est de laisser le partage large et de tout régler en NTFS, qui est plus fin et suit le fichier s'il est déplacé.

powershell
icacls "D:\Partages\Equipe" /grant "Equipe:(OI)(CI)M" /T
# M = modification ; (OI)(CI) = hérité par les fichiers et les sous-dossiers

Le port 445 ne sort jamais

SMB exposé sur Internet est la porte d'entrée d'une longue liste de rançongiciels — WannaCry est passé par là. Beaucoup d'opérateurs le bloquent d'office. Pour accéder à un partage à distance, la seule réponse acceptable est un VPN : montez WireGuard, et le partage reste sur le réseau privé.

Vérifier ce qui est exposé

powershell
Get-NetFirewallRule -DisplayGroup "Partage de fichiers et d'imprimantes" |
  Where-Object Enabled -eq True | Select DisplayName, Profile
Get-SmbSession        # qui est connecté en ce moment

Désactivez SMBv1

S'il est encore actif, coupez-le : c'est la version vulnérable. Set-SmbServerConfiguration -EnableSMB1Protocol $false — sauf matériel ancien qui n'accepte que celui-là, auquel cas isolez-le.

Bloqué malgré tout ? Ouvrez un ticket : on répond en français, et on regarde votre machine si besoin.

Ouvrir un ticket