Cómo requerir la firma SMB para todas las conexiones salientes en Windows 11
🔍 WiseChecker

Cómo requerir la firma SMB para todas las conexiones salientes en Windows 11

La firma SMB agrega una firma digital a cada paquete del Bloque de mensajes del servidor intercambiado entre su equipo con Windows 11 y un servidor de archivos remoto. Sin la firma, un atacante en la misma red puede inyectar paquetes maliciosos en su sesión SMB, modificar archivos mientras viajan o robar credenciales. Este vector de ataque, conocido como ataque de retransmisión SMB, puede comprometer toda su red. Este artículo explica cómo habilitar la firma SMB para todas las conexiones salientes en Windows 11, por qué es importante y qué debe tener en cuenta después de cambiar la configuración.

Puntos clave: Aplicar la firma SMB en conexiones salientes

  • Directiva de grupo > Configuración del equipo > Plantillas administrativas > Red > Estación de trabajo Lanman > Habilitar inicios de sesión de invitado inseguros: Deshabilitar esto evita el acceso de invitado sin firma a los recursos compartidos de archivos.
  • Directiva de grupo > Configuración del equipo > Plantillas administrativas > Red > Estación de trabajo Lanman > Firmar digitalmente las comunicaciones (siempre): Habilitar esto requiere la firma SMB para cada conexión saliente, bloqueando los servidores que no firman.
  • Comando de PowerShell Set-SmbClientConfiguration -RequireSecuritySignature $true: Aplica el mismo requisito de firma sin necesidad de Directiva de grupo, ideal para equipos independientes.

ADVERTISEMENT

Qué hace la firma SMB y por qué la necesita

La firma SMB marca cada paquete de una sesión SMB con una firma criptográfica generada mediante la clave de sesión. El extremo receptor valida esta firma antes de aceptar el paquete. Si el paquete fue alterado durante el tránsito, la verificación de la firma falla y la conexión se interrumpe.

Sin la firma, un atacante con acceso a la red puede interceptar una conexión SMB, modificar datos en tránsito o retransmitir la autenticación a otro servidor. Este es el núcleo de los ataques de retransmisión SMB, contra los que Microsoft ha estado reforzando la seguridad durante años. Habilitar la firma en el lado del cliente obliga a su PC con Windows 11 a rechazar cualquier servidor que no admita o requiera la firma.

Requisitos previos para aplicar la firma SMB

Antes de habilitar esta configuración, confirme lo siguiente:

  • Sus servidores de archivos deben admitir SMB 2.0 o superior. SMB 1.0 está en desuso y debe deshabilitarse en todos los sistemas.
  • Los servidores deben tener la firma SMB habilitada de su lado. Si un servidor no admite la firma, su cliente de Windows 11 no podrá conectarse a él después de requerir la firma.
  • Necesita privilegios administrativos en el equipo con Windows 11 para cambiar la directiva o ejecutar el comando de PowerShell.
  • Algunos dispositivos de red más antiguos, como los dispositivos NAS con firmware desactualizado, pueden no admitir la firma SMB. Verifique la compatibilidad de antemano.

Dos métodos para requerir la firma SMB en conexiones salientes

Puede aplicar la firma SMB mediante Directiva de grupo en equipos unidos a un dominio o mediante PowerShell en cualquier edición de Windows 11. Ambos métodos logran el mismo resultado. Elija el que se adapte a su entorno.

Método 1: Usar Directiva de grupo para PC unidos a un dominio

Si su equipo con Windows 11 está unido a un dominio de Active Directory, use el Editor de directivas de grupo local o configure un objeto de Directiva de grupo para todo el dominio. La configuración se encuentra en el nodo Estación de trabajo Lanman.

  1. Abrir el Editor de directivas de grupo local
    Presione Win + R, escriba gpedit.msc y presione Entrar. Si administra varios equipos, abra la Consola de administración de directivas de grupo en un controlador de dominio en su lugar.
  2. Navegar a la carpeta Estación de trabajo Lanman
    Vaya a Configuración del equipo > Plantillas administrativas > Red > Estación de trabajo Lanman. Esta carpeta contiene todas las configuraciones del cliente SMB.
  3. Habilitar la directiva de firma
    Haga doble clic en Firmar digitalmente las comunicaciones (siempre). Establézcala en Habilitada. Haga clic en Aceptar. Esta configuración obliga al cliente SMB a requerir la firma en cada conexión saliente.
  4. Deshabilitar los inicios de sesión de invitado inseguros
    Haga doble clic en Habilitar inicios de sesión de invitado inseguros. Establézcala en Deshabilitada. Haga clic en Aceptar. Esto evita que su PC se conecte a servidores de archivos que permiten el acceso de invitado sin firma.
  5. Aplicar la directiva
    Abra un Símbolo del sistema como administrador y ejecute gpupdate /force. Las nuevas configuraciones surten efecto de inmediato para las nuevas conexiones SMB.

Método 2: Usar PowerShell para PC independientes

Para equipos no unidos a un dominio, use el cmdlet Set-SmbClientConfiguration para configurar la firma SMB directamente. Este método funciona en Windows 11 Pro, Enterprise e incluso en ediciones Home.

  1. Abrir PowerShell como administrador
    Haga clic con el botón derecho en el botón Inicio y seleccione Windows Terminal (Admin) o PowerShell (Admin). Confirme el aviso de Control de cuentas de usuario.
  2. Comprobar la configuración de firma actual
    Ejecute Get-SmbClientConfiguration | Select-Object RequireSecuritySignature, EnableInsecureGuestLogon. Anote los valores actuales. De forma predeterminada, RequireSecuritySignature es false en la mayoría de los sistemas.
  3. Requerir la firma SMB para todas las conexiones salientes
    Ejecute Set-SmbClientConfiguration -RequireSecuritySignature $true -Force. El parámetro -Force suprime el mensaje de confirmación.
  4. Deshabilitar los inicios de sesión de invitado inseguros
    Ejecute Set-SmbClientConfiguration -EnableInsecureGuestLogon $false -Force. Esto bloquea las conexiones a servidores de archivos que no admiten la firma.
  5. Verificar los cambios
    Ejecute Get-SmbClientConfiguration | Select-Object RequireSecuritySignature, EnableInsecureGuestLogon nuevamente. Ambos valores ahora deben mostrar True y False respectivamente.

ADVERTISEMENT

Problemas comunes después de aplicar la firma SMB

No se puede conectar a un recurso compartido de red después de habilitar la firma

Si de repente no puede acceder a un servidor de archivos, es probable que el servidor no admita la firma SMB o la tenga deshabilitada. Verifique la configuración de firma SMB del servidor. En un Windows Server, vaya a Administrador del servidor > Herramientas > Administración de directivas de grupo y busque la directiva en Configuración del equipo > Plantillas administrativas > Red > Servidor Lanman > Firmar digitalmente las comunicaciones (siempre). Habilítela también en el lado del servidor. Para dispositivos NAS de terceros, consulte la documentación del proveedor para habilitar la firma SMB en la interfaz web del dispositivo.

Error 0x80070035 al intentar asignar una unidad

Este error indica que no se encontró una ruta de acceso de red. A menudo aparece cuando el requisito de firma SMB bloquea la conexión. Confirme que el servidor de destino sea accesible haciendo ping a su dirección IP. Si el servidor es accesible pero la conexión falla, el servidor está rechazando las conexiones firmadas o no las admite. Deshabilite temporalmente el requisito de firma en el cliente para probar: ejecute Set-SmbClientConfiguration -RequireSecuritySignature $false -Force. Si la conexión funciona después de deshabilitarla, el servidor necesita que se habilite la firma.

Degradación del rendimiento en enlaces de alta latencia

La firma SMB agrega una pequeña sobrecarga computacional porque cada paquete debe firmarse y verificarse. En redes de área local con baja latencia, el impacto en el rendimiento es insignificante. En conexiones de alta latencia o bajo ancho de banda, como VPN o enlaces satelitales, puede notar transferencias de archivos más lentas. Si el rendimiento se convierte en un problema, considere usar SMB sobre QUIC o un túnel VPN dedicado en lugar de deshabilitar la firma.

Configuraciones de firma SMB: comparación entre cliente y servidor

Elemento Lado del cliente (saliente) Lado del servidor (entrante)
Descripción Requiere firma para todas las conexiones SMB salientes Requiere firma para todas las conexiones SMB entrantes
Valor predeterminado Deshabilitado (RequireSecuritySignature = false) Deshabilitado en la mayoría de las ediciones
Herramienta de configuración Directiva de grupo o Set-SmbClientConfiguration Directiva de grupo o Set-SmbServerConfiguration
Cmdlet de PowerShell Set-SmbClientConfiguration Set-SmbServerConfiguration
Efecto en la conexión El cliente rechaza los servidores que no firman El servidor rechaza los clientes que no firman

Para lograr la postura de seguridad más sólida, habilite la firma tanto en el lado del cliente como en el del servidor. Esto garantiza que ningún tráfico SMB pueda viajar sin firma en ninguna dirección.

Ahora ya sabe cómo requerir la firma SMB para todas las conexiones salientes en Windows 11 mediante Directiva de grupo o PowerShell. Pruebe la configuración conectándose a un recurso compartido de archivos y verificando que no pase tráfico sin firma entre su PC y el servidor. Como siguiente paso, habilite la firma SMB en sus servidores de archivos usando el cmdlet Set-SmbServerConfiguration con el parámetro -RequireSecuritySignature $true. Para una protección avanzada, combine esto con el cifrado SMB, que cifra toda la carga útil de SMB además de firmar cada paquete.

ADVERTISEMENT