Contact
Line : comsiam
Contact
Line : comsiam

SMB Signing เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญของ Windows Server 2025 สำหรับการป้องกันการปลอมแปลงข้อมูลระหว่างการรับส่งไฟล์ผ่านโปรโตคอล SMB (Server Message Block)
หลายองค์กรให้ความสำคัญกับ Firewall, Antivirus และ Patch Management แต่กลับมองข้าม SMB Signing ทั้งที่เป็นมาตรการสำคัญในการป้องกันการโจมตีแบบ Man-in-the-Middle (MITM) ซึ่งผู้โจมตีสามารถดักจับ แก้ไข หรือปลอมแปลงข้อมูลระหว่างทางได้
Microsoft แนะนำให้องค์กรเปิด SMB Signing โดยเฉพาะบน Domain Controller, File Server และระบบที่เกี่ยวข้องกับ Active Directory
SMB Signing คือกลไกที่ใช้ลายเซ็นดิจิทัล (Digital Signature) ตรวจสอบความถูกต้องของข้อมูลที่ส่งผ่าน SMB
หน้าที่หลัก
หากข้อมูลถูกแก้ไขระหว่างทาง ระบบจะตรวจพบได้ทันที
หากไม่มี SMB Signing
ผู้โจมตีอาจสามารถ
โดยที่ผู้ใช้งานไม่รู้ตัว
SMB Signing ช่วยลดความเสี่ยงเหล่านี้ได้อย่างมาก
ทุก Packet ที่ส่งผ่าน SMB จะถูกสร้าง Digital Signature
เมื่อปลายทางได้รับข้อมูล
ระบบจะตรวจสอบ Signature
หาก Signature ไม่ถูกต้อง
ระบบจะปฏิเสธการเชื่อมต่อหรือข้อมูลทันที
เปิด PowerShell แบบ Administrator
ตรวจสอบฝั่ง Server
Get-SmbServerConfiguration
ดูค่า
RequireSecuritySignature
EnableSecuritySignature
EnableSecuritySignature
เปิดรองรับ SMB Signing
RequireSecuritySignature
บังคับให้ใช้ SMB Signing
ค่าที่แนะนำ
EnableSecuritySignature : True
RequireSecuritySignature : True
เปิด SMB Signing
Set-SmbServerConfiguration -EnableSecuritySignature $true
บังคับใช้ SMB Signing
Set-SmbServerConfiguration -RequireSecuritySignature $true
จากนั้นตรวจสอบค่าอีกครั้ง
เปิด
gpmc.msc
ไปที่
Computer Configuration
└ Windows Settings
└ Security Settings
└ Local Policies
└ Security Options
นโยบายที่สำคัญ
Microsoft network server:
Digitally sign communications (always)
ตั้งค่าเป็น
Enabled
นโยบาย
Microsoft network client:
Digitally sign communications (always)
ควรเปิดเช่นกัน
เพื่อให้การเชื่อมต่อมีความปลอดภัยทั้งสองฝั่ง
ใช้คำสั่ง
Get-SmbConnection
ตรวจสอบสถานะ
ช่วยให้ทราบว่าระบบใช้งานตามนโยบายหรือไม่
ช่วยลดความเสี่ยงจาก
โดยเฉพาะในเครือข่ายองค์กรขนาดใหญ่
ตรวจสอบความถูกต้องของข้อมูล
เข้ารหัสข้อมูลระหว่างส่ง
หากต้องการความปลอดภัยสูงสุด
ควรเปิดทั้งสองฟีเจอร์
SMB Signing มีการใช้ CPU เพิ่มขึ้นเล็กน้อย
แต่บน Server รุ่นใหม่
ผลกระทบแทบไม่สังเกตเห็น
Microsoft จึงยังแนะนำให้เปิดใช้งาน
แต่ลืมฝั่ง Client
ไม่ช่วยเพิ่มความปลอดภัยมากนัก
ทำให้ค่าถูก Override
ทำให้เข้าใจผิดว่าระบบทำงานแล้ว
Domain Controller ควรเปิด SMB Signing เสมอ
เนื่องจากเกี่ยวข้องกับ
Microsoft ถือว่าเป็นหนึ่งใน Security Baseline สำคัญของ Active Directory
ทีมงาน comsiam มักกำหนด SMB Signing เป็นมาตรฐานสำหรับ Domain Controller ทุกเครื่อง เพราะช่วยลดความเสี่ยงจากการโจมตีภายในเครือข่ายได้อย่างมีประสิทธิภาพ
หลายองค์กรที่ comsiam เข้าไปตรวจสอบพบว่า SMB Signing ถูกปิดอยู่โดยไม่ทราบสาเหตุ ทั้งที่เป็นฟีเจอร์ฟรีและเปิดใช้งานได้ง่ายมาก
จำเป็นสำหรับระบบองค์กร
มีผลกระทบเล็กน้อยเท่านั้น
ควรเปิดอย่างยิ่ง
ควรใช้ร่วมกันเพื่อความปลอดภัยสูงสุด
SMB Signing เป็นฟีเจอร์ด้านความปลอดภัยที่ช่วยป้องกันการปลอมแปลงข้อมูลและการโจมตีแบบ Man-in-the-Middle ในระบบแชร์ไฟล์ของ Windows Server 2025 การเปิดใช้งาน SMB Signing ร่วมกับ SMBv3 และ SMB Encryption จะช่วยเพิ่มความปลอดภัยให้กับ File Server และ Active Directory ได้อย่างมีนัยสำคัญ
หากมีผู้โจมตีสามารถดักจับข้อมูลระหว่าง File Server และเครื่องลูกข่ายในองค์กรของคุณได้ วันนี้คุณมีอะไรยืนยันหรือไม่ว่าข้อมูลที่ถูกส่งไปถึงปลายทางเป็นข้อมูลชุดเดียวกับที่ถูกส่งออกมาจริง ๆ?