der-phil
Goto Top

SMB2 per GPO auf Clients deaktivieren

Hallo!

Ich muss leider wegen Problemen meiner ERP-Anwendung SMB2 vorübergehend auf allen Windows 7 Clients deaktivieren.

Im Internet finde ich überall nur die "händische" Variante:

sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi
sc.exe config mrxsmb20 start= disabled


Jetzt würde ich das gerne per GPO verteilen. Kennt ihr irgendeinen guten Weg, per GPO SMB2 zu deaktivieren?
Serverseitig kann ich das leider nicht machen, weil das nächste Wartungsfenster erst am Sonntag wäre und wir vorher einen Workaround benötigen.

Vielen Dank
Gruß
Phil

Content-Key: 222355

Url: https://administrator.de/contentid/222355

Printed on: April 25, 2024 at 15:04 o'clock

Member: departure69
departure69 Nov 19, 2013 at 08:27:03 (UTC)
Goto Top
Hallo.

Wenn ich es richtig lese, können die beiden händischen Zeilen auch in ein Batch-File bzw. ein CMD-Skript geschrieben werden.

Wenn dem so ist, müßtest Du die beiden Zeilen doch auch ins Startskript eintragen können?

Andernfalls:

Mach daraus ein cmd-Skript, wandele es mit dieser Software (http://www.windows-7-forum.net/windows-7-sonstiges/21857-cmd-batch-to-e ..) in eine *.exe, und diese mit einem MSI-Wrapper in ein MSI-File. Das MSI-File kannst Du dann per GPO verteilen (Computerkonfiguration).

Grüße

von

departure
Member: falscher-sperrstatus
falscher-sperrstatus Nov 19, 2013 at 08:35:05 (UTC)
Goto Top
DIe Lösung von departure ist ganz korrekt, andernfalls (und das sollte eigentlich der erste Ansatz sein) liefert google eine Menge Hilfen einfach mit dem Stichwort "smb gpo" u.a diese: http://www.gearbytes.com/2010/12/how-to-disable-smb-signing-via-a-group ... was bereits dein Problem löst und außerdem weniger Zeitverbrauch für dich bedeutet.
Member: Der-Phil
Der-Phil Nov 19, 2013 at 08:49:42 (UTC)
Goto Top
Hallo!

Zum Deaktivieren des Signings finde ich diverse Artikel, aber eben keinen einzigen zum Deaktivieren von SMB2...

Sonst muss ich die Variante von Departure testen - vielen Dank für den Tipp!

Gruß
Phil
Member: falscher-sperrstatus
falscher-sperrstatus Nov 19, 2013 updated at 08:53:40 (UTC)
Goto Top
Hallo,

dann teste es mal, ob mit einem deaktivierten Signing die Clients ein Fallback auf v1 vollziehen.

LG
Member: Der-Phil
Der-Phil Nov 19, 2013 at 08:56:03 (UTC)
Goto Top
Hallo!

Das ist jetzt ne blöde Frage: Aber wie kann ich überhaupt sehen, ob der Client SMB1 oder SMB2 dann wirklich nutzt?

Gruß
Phil
Member: falscher-sperrstatus
falscher-sperrstatus Nov 19, 2013 updated at 09:02:18 (UTC)
Goto Top
Beispielsweise mit Wireshark sollte sich das aufdecken lassen.

Oder: PS> Get-SmbConnection
Member: Der-Phil
Der-Phil Nov 19, 2013 updated at 09:11:51 (UTC)
Goto Top
Hallo!

Weißt Du, ob es so ein Commandlet auch für Windows 7 gibt?

Get-SmbConnection funktioniert leider nur auf 2012 und Windows 8
Member: falscher-sperrstatus
falscher-sperrstatus Nov 19, 2013 at 09:13:05 (UTC)
Goto Top
Hallo Phil,

ich habe das selbst gerade ergooglet. Gerne kann ich dir direkt auf deinem System Hilfe im Rahmen einer Dienstleistung anbieten, aber hier im Forum darf man doch etwas auf Mitarbeit des Fragenden hoffen, oder? ;)

Daher, nein, aber ich nehme an, dass es das gibt.
Member: cyberjunkie
cyberjunkie Nov 19, 2013 at 14:46:50 (UTC)
Goto Top
Zitat von @Der-Phil:

Hallo!

Ich muss leider wegen Problemen meiner ERP-Anwendung SMB2 vorübergehend auf allen Windows 7 Clients deaktivieren.

Hallo,

musst Du wirklich deaktivieren. Bei uns haben die Patches von MS ausgereicht.

http://support.microsoft.com/kb/2618096/en-us
http://support.microsoft.com/kb/2028965/en-us

Gruß