TroutTrout

Configurar los flujos SMB

Asegure los recursos compartidos SMB por capas: controle quién alcanza el puerto 445 con un enclave de Access Gate y una pantalla de acceso, apóyese en la firma y el cifrado de SMB3 en el cable, y mantenga los permisos del lado del servidor como última barrera.

7 min read · Last updated 2026-06-24

SMB (Server Message Block) es el protocolo detrás de los recursos compartidos de archivos de Windows, las unidades de red y las carpetas donde residen documentos, archivos de ingeniería y programas de PLC. Funciona sobre el puerto TCP 445 (139 heredado) y está en todas partes en IT, y cada vez más integrado en OT para la transferencia de recetas, programas e informes. Es también una de las vías más comunes para que el ransomware se propague y para que los datos salgan de una sede, lo que convierte el control de quién puede alcanzar un recurso compartido en un control de seguridad de alto valor.

Asegurar SMB se entiende mejor por capas: quién puede alcanzar el recurso compartido, cómo se protegen los bytes en tránsito y qué puede hacer un usuario una vez conectado. Access Gate se encarga de la primera capa y complementa las otras dos.

Las versiones de SMB deciden qué es posible

La versión del protocolo negociada en un recurso compartido fija el mínimo de seguridad, y las versiones antiguas son un riesgo real:

  • SMBv1. Obsoleto y peligroso. Es el vector detrás de EternalBlue y de la mayoría del ransomware transmitido por SMB (T1021.002), no tiene cifrado significativo y su firma es débil. Debería estar deshabilitado en todas partes; si un dispositivo heredado solo habla SMBv1, aislarlo detrás del gate es la prioridad.
  • SMB 2.x. Admite firma (integridad y antimanipulación) pero no cifrado.
  • SMB 3.x. Añade cifrado (AES-CCM, y AES-GCM en 3.1.1) y una firma más robusta. Esta es la confidencialidad propia de SMB en el cable, negociada entre el cliente y el servidor, independiente de cualquier túnel.

La consecuencia práctica: en un cliente y un servidor modernos puede obtener confidencialidad en el cable desde el propio SMB3. En equipos heredados no puede, y el control de accesibilidad del gate se convierte en la protección portante.

Tres capas para asegurar un recurso compartido

Capa 1: controlar quién alcanza el recurso compartido (Access Gate)

Esta es la capa que proporciona Access Gate, y la de mayor valor frente al riesgo de ransomware y exfiltración.

Para empezar, añada el servidor de archivos como un activo, defina su servicio SMB y colóquelo en un enclave con una regla allow que conceda acceso. Consulte Proteger un activo con enclaves y Listas de control de acceso.

SMB enclave granting access to the file share
SMB enclave granting access to the file share

Apunte el cliente al recurso compartido usando la IP de superposición de Access Gate en lugar de la dirección directa del servidor de archivos. La sesión se intermedia a través del gate.

SMB connection established through the Access Gate
SMB connection established through the Access Gate

La conexión se establece y los paquetes fluyen a través del gate.

Packet capture showing SMB traffic flowing through the gate
Packet capture showing SMB traffic flowing through the gate

Hasta ahora el acceso se concede por política de red. Añada una pantalla de acceso para exigir que el usuario se autentique antes de que el recurso compartido sea alcanzable, convirtiendo la accesibilidad en una concesión verificada por identidad. Consulte Autenticar usuarios con pantallas de acceso.

Enabling an access screen on the SMB enclave
Enabling an access screen on the SMB enclave

El usuario debe ahora autenticarse a través de la pantalla de acceso antes de que se conceda el acceso. Hasta que lo haga, el recurso compartido permanece inalcanzable.

User authenticating through the access screen
User authenticating through the access screen

El gate detecta y registra cada sesión SMB que intermedia:

Capa 2: proteger los bytes en el cable (SMB3)

Cuando el cliente y el servidor hablan ambos SMB 3.x, active el cifrado y exija la firma en el recurso compartido. La firma detiene los ataques de retransmisión SMB y de manipulación; el cifrado aporta confidencialidad sin ningún túnel. Es el equivalente nativo de SMB a la seguridad a nivel de mensaje: se negocia mutuamente y no necesita terminador. En Windows, esto se configura por recurso compartido o para todo el servidor (Set-SmbServerConfiguration -EncryptData $true, y exigir la firma). Trátelo como el valor predeterminado para cualquier recurso compartido moderno que transporte archivos sensibles.

Para un cliente o servidor heredado que no puede hacer cifrado SMB3, el cable no está protegido por sí solo, y el aislamiento de la capa 1 más una ruta de red de confianza se convierten en el relato de la confidencialidad. Dígalo con honestidad en lugar de suponer que los bytes están cifrados.

Capa 3: qué puede hacer el usuario (permisos del lado del servidor)

El gate decide quién alcanza el recurso compartido; el servidor de archivos sigue decidiendo qué puede hacer una vez allí. Mantenga los permisos de recurso compartido y NTFS como una capa distinta, de mínimo privilegio. El gate no los reemplaza, coloca una puerta de entrada verificada por identidad delante de ellos.

Notas y advertencias

  • Deshabilite SMBv1 primero. Antes de ajustar cualquier otra cosa, confirme que SMBv1 está desactivado en toda la flota; aislar detrás del gate cualquier dispositivo que aún lo requiera es la prioridad.
  • Capas, no alternativas. La accesibilidad por el gate, el cifrado SMB3 y los permisos del servidor defienden cada uno un fallo distinto. Use las tres.

Resumen

Aseguró un recurso compartido por capas: un enclave de Access Gate y una pantalla de acceso para que la accesibilidad sobre el puerto 445 se convierta en una concesión verificada por identidad, la firma y el cifrado de SMB3 para que los bytes estén protegidos en el cable, y permisos del lado del servidor para que un usuario conectado solo pueda hacer aquello a lo que tiene derecho.

Recurre a esto para controlar quién puede alcanzar un recurso compartido de Windows en el puerto 445, una vía común para la propagación de ransomware y la fuga de datos, manteniendo la protección nativa de SMB3 y los permisos del lado del servidor como las capas detrás de él.

Relacionados