Featured image of post Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本

这是「Windows Server 2022 虚拟机学习实验」系列第 4 篇。第 3 篇我们搞透了 NTFS 权限,这篇把权限装进真正的"文件服务器"场景。先打快照:文件服务器实验前。本篇图形界面为主:共享向导、FSRM 控制台、卷影副本全是点鼠标的活。

权限规则背得再熟,不放到真实场景里都是纸上谈兵。这篇我们搭一台像模像样的部门文件服务器:财务、技术各有一个部门盘,每人一个个人目录,看不到别人的东西,磁盘配额防爆,删错文件还能捞回来。

一、场景设计:先画结构再动手

1
2
3
4
5
6
7
D:\Shares
├── Finance      → \\WS2022-LAB01\Finance     (财务部共享)
├── Tech         → \\WS2022-LAB01\Tech        (技术部共享)
└── Home
    ├── zhangsan → \\WS2022-LAB01\Home\zhangsan (个人目录)
    ├── lisi
    └── wangwu

权限规划(回顾第 3 篇"一道门"原则:共享权限给 Everyone 完全控制,管控全放 NTFS):

目录Finance 组Tech 组其他人
Finance修改—不可见(ABE)
Tech—修改不可见(ABE)
Home\各人本人=修改—不可见

二、安装文件服务器角色(图形界面)

🖱️ 图形界面做法(服务器管理器 → 添加角色和功能向导):

  1. 服务器管理器 → 右上角管理 → 添加角色和功能,弹出向导。
  2. “开始之前”→ 下一步;“安装类型"选基于角色或基于功能的安装。
  3. “服务器选择”:选中本机 WS2022-LAB01 → 下一步。
  4. “服务器角色”:展开文件和存储服务 → 文件和 iSCSI 服务 → 勾选文件服务器(弹出的"添加所需功能"点"添加功能”)。
  5. “功能"页:勾选文件服务器资源管理器(FSRM,后面配额和文件屏蔽靠它)。
  6. 一路下一步 → 安装 → 等进度条走完 → 关闭。不需要重启。

💻 PowerShell 一行版:

1
Install-WindowsFeature FS-FileServer, FS-Resource-Manager -IncludeManagementTools

装完验证:服务器管理器左侧多了文件和存储服务节点;开始菜单能搜到"文件服务器资源管理器”。

三、建目录、配 NTFS(图形界面)

🖱️ 图形界面做法:

  1. 文件资源管理器 → D 盘 → 新建文件夹 Shares,在里面再建 Finance、Tech、Home,Home 里再建 zhangsan、lisi、wangwu。
  2. 右键 Finance → 属性 → 安全 → 高级 → 禁用继承 → 选"将已继承的权限转换为显式权限"。
  3. 选中 Users 条目 → 删除(去掉默认的读权限)。
  4. 点添加 → 选择主体输入 Finance → 勾"修改"允许 → 确定。
  5. 同样给 Administrators 加"完全控制"(一般已在)。
  6. Tech 照此办理(主体换成 Tech 组);Home 下每人目录照此办理(主体换成对应的用户)。

💻 PowerShell 批量版(5 个目录一个个点太累):

1
2
3
4
5
6
7
8
9
$root = "D:\Shares"
icacls $root\Finance /inheritance:d
icacls $root\Finance /remove "Users"
icacls $root\Finance /grant "Finance:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
foreach ($u in "zhangsan","lisi","wangwu") {
  icacls "$root\Home\$u" /inheritance:d
  icacls "$root\Home\$u" /remove "Users"
  icacls "$root\Home\$u" /grant "$u:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
}

四、开共享:用"新建共享向导"(图形界面)

🖱️ 图形界面做法(服务器管理器 → 文件和存储服务 → 共享):

  1. 左侧点共享 → 右侧"任务"→ 新建共享,进入向导。
  2. “选择配置文件”:选 SMB 共享 - 高级(支持 ABE、配额,后面都用得上)→ 下一步。
  3. “共享位置”:服务器选本机,点"键入自定义路径"填 D:\Shares\Finance → 下一步。
  4. “共享名称”:默认 Finance → 下一步。
  5. “其他设置”:勾选"启用基于访问的枚举"(ABE,第 4 节细讲)→ 下一步。
  6. “指定权限以控制访问”:选自定义权限 → 点"自定义权限"→ 删掉默认条目 → 添加 Everyone → 勾"完全控制"允许 → 确定。(记住第 3 篇原则:共享权限放行,管控靠 NTFS。)
  7. “确认”→ 创建 → 关闭。

照此把 Tech(D:\Shares\Tech)和 Home(D:\Shares\Home)也建好,三个都勾 ABE。

💻 PowerShell 一行版:

1
New-SmbShare -Name "Finance" -Path "D:\Shares\Finance" -FullAccess "Everyone" -FolderEnumerationMode AccessBased

⚠️ 注意:New-SmbShare 默认共享权限是 Everyone 读取,-FullAccess "Everyone" 一步到位,省得后面排错时怀疑人生。

五、基于访问的枚举(ABE):看不见 = 不存在

默认情况下,李四打开 \\WS2022-LAB01 能看到 Finance 文件夹,点进去才被拒绝。这体验很差,还泄露了目录结构。ABE 让用户只能看到自己有权限访问的共享/文件夹——上面向导里已经勾了,这里验证效果:

🖱️ 验证:用李四从宿主机访问 \\192.168.100.10,只能看到 Tech 和 Home,Finance 直接消失。再进 Home,只能看到 lisi 自己的目录。

💻 如果当时忘了勾,命令行补开:

1
Set-SmbShare -Name "Finance" -FolderEnumerationMode AccessBased -Force

这就是 ABE 的效果:NTFS 没给读权限的条目,在枚举时直接过滤。配合第 3 篇的权限规划,一套干净的"各看各的"文件服务器就成了。

文件服务器结构

六、配额:FSRM 控制台点鼠标(图形界面)

有人往共享里扔 50GB 的虚拟机镜像,磁盘爆了全公司遭殃。用 FSRM 配额限制:

🖱️ 图形界面做法(开始菜单搜"文件服务器资源管理器"打开):

  1. 左侧配额管理 → 右键配额模板 → 创建配额模板。
  2. 模板名 个人目录 5GB:空间限制 5 GB,选硬配额(超了就拒绝写入)→ 确定。
  3. 再建一个 部门共享 20GB:软配额(超了只告警/发邮件,不拒绝)→ 确定。

硬 vs 软,一张表:

类型超限后适用
硬配额拒绝写入个人目录,必须卡死
软配额只记录/告警部门共享,先预警不断业务
  1. 右键配额 → 创建配额 → 路径浏览选 D:\Shares\Home\zhangsan → 选"从此模板派生配额"→ 选 个人目录 5GB → 创建。
  2. 同样给 D:\Shares\Finance 派生 部门共享 20GB。

💻 命令行版(dirquota.exe):

1
dirquota quota add /path:D:\Shares\Home\zhangsan /limit:5GB /type:hard

🖱️ 验证:资源管理器进 zhangsan 目录,右键 → 新建个大文件测试——用命令 fsutil file createnew D:\Shares\Home\zhangsan\big.bin 6442450944 生成 6GB 文件,写到 5GB 后失败;事件查看器 → Windows 日志 → 应用程序里有 FSRM 警告。

七、文件屏蔽:把 mp3 和 exe 挡在门外(图形界面)

共享盘变成"电影下载站"是经典事故。FSRM 文件屏蔽:

🖱️ 图形界面做法:

  1. 文件服务器资源管理器 → 文件屏蔽管理 → 文件组:确认有"音频和视频文件"“可执行文件"组(系统内置)。
  2. 右键文件屏蔽模板 → 创建文件屏蔽模板 → 模板名 挡影音和exe → 屏蔽类型选主动屏蔽 → 在"文件组"里勾选"音频和视频文件"和"可执行文件”→ 确定。
  3. 右键文件屏蔽 → 创建文件屏蔽 → 路径选 D:\Shares → 选"从此模板派生文件屏蔽"→ 选 挡影音和exe → 创建。

🖱️ 验证:往共享里拷个 .mp3,弹出"访问被拒绝"。注意这是屏蔽写入,不是杀毒,别指望它拦病毒。

💻 命令行版:filescrn screen add /path:D:\Shares /template:"挡影音和exe"

八、卷影副本:删错文件的后悔药(图形界面)

用户误删文件是文件服务器的日常。卷影副本(VSS) 让用户自己右键 → “还原以前的版本"就能捞回来,不用找管理员:

🖱️ 图形界面做法:

  1. 文件资源管理器 → 右键 D: 盘 → 配置卷影副本。
  2. 选中 D: 卷 → 点启用(弹确认框点"是”)。
  3. 点设置 → 计划:默认每天 7:00 和 12:00 各一次,实验环境够用了。想密一点就改成每 4 小时 → 确定。

🖱️ 验证流程:

  1. 在 \\WS2022-LAB01\Tech 里建 重要文档.txt,写点内容。
  2. 回到"卷影副本"窗口 → 立即创建。
  3. 把文件内容改掉 / 删掉。
  4. 右键 Tech 文件夹 → 属性 → 以前的版本 → 选中刚才的快照 → 还原(或"复制"到别处,防覆盖)。

文件回来了。这就是 VSS 的价值:RPO(恢复点目标)= 快照间隔,两次快照之间改的内容找不回来,预期要摆正。

⚠️ 坑:卷影副本不是备份。磁盘物理坏了,快照一起没。重要数据还是要离线备份,VSS 只防"手滑"。

九、检查清单

  • 文件服务器 + FSRM 角色已装
  • Finance/Tech/Home 三个共享已建(共享向导),ABE 已开
  • 用三个用户分别验证:只能看到自己该看的
  • 硬配额 5GB 生效(大文件写不进去)
  • 文件屏蔽生效(mp3 拷不进去)
  • 卷影副本能还原误删文件
  • 快照:文件服务器完成

十、下篇预告

第 5 篇《DNS 服务器:正向/反向区域、转发器与老化清理》:开始玩网络服务。在虚拟机里搭一套自己的 DNS,把 lab.local 解析起来,为第 6 篇的 AD 域控铺路(AD 离了 DNS 寸步难行)。


📁 —— Bosh,共享盘的终极形态:每个人都以为只有自己在用

热爱生活 学无止境
使用 Hugo 构建
主题 Stack 由 Jimmy 设计