Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本
Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本
这是「Windows Server 2022 虚拟机学习实验」系列第 4 篇。第 3 篇我们搞透了 NTFS 权限,这篇把权限装进真正的"文件服务器"场景。先打快照:
文件服务器实验前。本篇图形界面为主:共享向导、FSRM 控制台、卷影副本全是点鼠标的活。
权限规则背得再熟,不放到真实场景里都是纸上谈兵。这篇我们搭一台像模像样的部门文件服务器:财务、技术各有一个部门盘,每人一个个人目录,看不到别人的东西,磁盘配额防爆,删错文件还能捞回来。
一、场景设计:先画结构再动手
1 | |
权限规划(回顾第 3 篇"一道门"原则:共享权限给 Everyone 完全控制,管控全放 NTFS):
| 目录 | Finance 组 | Tech 组 | 其他人 |
|---|---|---|---|
| Finance | 修改 | — | 不可见(ABE) |
| Tech | — | 修改 | 不可见(ABE) |
| Home\各人 | 本人=修改 | — | 不可见 |
二、安装文件服务器角色(图形界面)
🖱️ 图形界面做法(服务器管理器 → 添加角色和功能向导):
- 服务器管理器 → 右上角管理 → 添加角色和功能,弹出向导。
- "开始之前"→ 下一步;"安装类型"选基于角色或基于功能的安装。
- “服务器选择”:选中本机
WS2022-LAB01→ 下一步。 - “服务器角色”:展开文件和存储服务 → 文件和 iSCSI 服务 → 勾选文件服务器(弹出的"添加所需功能"点"添加功能")。
- "功能"页:勾选文件服务器资源管理器(FSRM,后面配额和文件屏蔽靠它)。
- 一路下一步 → 安装 → 等进度条走完 → 关闭。不需要重启。
💻 PowerShell 一行版:
1 | |
装完验证:服务器管理器左侧多了文件和存储服务节点;开始菜单能搜到"文件服务器资源管理器"。
三、建目录、配 NTFS(图形界面)
🖱️ 图形界面做法:
- 文件资源管理器 → D 盘 → 新建文件夹
Shares,在里面再建Finance、Tech、Home,Home 里再建zhangsan、lisi、wangwu。 - 右键
Finance→ 属性 → 安全 → 高级 → 禁用继承 → 选"将已继承的权限转换为显式权限"。 - 选中
Users条目 → 删除(去掉默认的读权限)。 - 点添加 → 选择主体输入
Finance→ 勾"修改"允许 → 确定。 - 同样给
Administrators加"完全控制"(一般已在)。 Tech照此办理(主体换成Tech组);Home下每人目录照此办理(主体换成对应的用户)。
💻 PowerShell 批量版(5 个目录一个个点太累):
1 | |
四、开共享:用"新建共享向导"(图形界面)
🖱️ 图形界面做法(服务器管理器 → 文件和存储服务 → 共享):
- 左侧点共享 → 右侧"任务"→ 新建共享,进入向导。
- “选择配置文件”:选 SMB 共享 - 高级(支持 ABE、配额,后面都用得上)→ 下一步。
- “共享位置”:服务器选本机,点"键入自定义路径"填
D:\Shares\Finance→ 下一步。 - “共享名称”:默认
Finance→ 下一步。 - “其他设置”:勾选"启用基于访问的枚举"(ABE,第 4 节细讲)→ 下一步。
- “指定权限以控制访问”:选自定义权限 → 点"自定义权限"→ 删掉默认条目 → 添加
Everyone→ 勾"完全控制"允许 → 确定。(记住第 3 篇原则:共享权限放行,管控靠 NTFS。) - "确认"→ 创建 → 关闭。
照此把 Tech(D:\Shares\Tech)和 Home(D:\Shares\Home)也建好,三个都勾 ABE。
💻 PowerShell 一行版:
1 | |
⚠️ 注意:
New-SmbShare默认共享权限是 Everyone 读取,-FullAccess "Everyone"一步到位,省得后面排错时怀疑人生。
五、基于访问的枚举(ABE):看不见 = 不存在
默认情况下,李四打开 \\WS2022-LAB01 能看到 Finance 文件夹,点进去才被拒绝。这体验很差,还泄露了目录结构。ABE 让用户只能看到自己有权限访问的共享/文件夹——上面向导里已经勾了,这里验证效果:
🖱️ 验证:用李四从宿主机访问 \\192.168.100.10,只能看到 Tech 和 Home,Finance 直接消失。再进 Home,只能看到 lisi 自己的目录。
💻 如果当时忘了勾,命令行补开:
1 | |
这就是 ABE 的效果:NTFS 没给读权限的条目,在枚举时直接过滤。配合第 3 篇的权限规划,一套干净的"各看各的"文件服务器就成了。
六、配额:FSRM 控制台点鼠标(图形界面)
有人往共享里扔 50GB 的虚拟机镜像,磁盘爆了全公司遭殃。用 FSRM 配额限制:
🖱️ 图形界面做法(开始菜单搜"文件服务器资源管理器"打开):
- 左侧配额管理 → 右键配额模板 → 创建配额模板。
- 模板名
个人目录 5GB:空间限制 5 GB,选硬配额(超了就拒绝写入)→ 确定。 - 再建一个
部门共享 20GB:软配额(超了只告警/发邮件,不拒绝)→ 确定。
硬 vs 软,一张表:
| 类型 | 超限后 | 适用 |
|---|---|---|
| 硬配额 | 拒绝写入 | 个人目录,必须卡死 |
| 软配额 | 只记录/告警 | 部门共享,先预警不断业务 |
- 右键配额 → 创建配额 → 路径浏览选
D:\Shares\Home\zhangsan→ 选"从此模板派生配额"→ 选个人目录 5GB→ 创建。 - 同样给
D:\Shares\Finance派生部门共享 20GB。
💻 命令行版(dirquota.exe):
1 | |
🖱️ 验证:资源管理器进 zhangsan 目录,右键 → 新建个大文件测试——用命令 fsutil file createnew D:\Shares\Home\zhangsan\big.bin 6442450944 生成 6GB 文件,写到 5GB 后失败;事件查看器 → Windows 日志 → 应用程序里有 FSRM 警告。
七、文件屏蔽:把 mp3 和 exe 挡在门外(图形界面)
共享盘变成"电影下载站"是经典事故。FSRM 文件屏蔽:
🖱️ 图形界面做法:
- 文件服务器资源管理器 → 文件屏蔽管理 → 文件组:确认有"音频和视频文件""可执行文件"组(系统内置)。
- 右键文件屏蔽模板 → 创建文件屏蔽模板 → 模板名
挡影音和exe→ 屏蔽类型选主动屏蔽 → 在"文件组"里勾选"音频和视频文件"和"可执行文件"→ 确定。 - 右键文件屏蔽 → 创建文件屏蔽 → 路径选
D:\Shares→ 选"从此模板派生文件屏蔽"→ 选挡影音和exe→ 创建。
🖱️ 验证:往共享里拷个 .mp3,弹出"访问被拒绝"。注意这是屏蔽写入,不是杀毒,别指望它拦病毒。
💻 命令行版:filescrn screen add /path:D:\Shares /template:"挡影音和exe"
八、卷影副本:删错文件的后悔药(图形界面)
用户误删文件是文件服务器的日常。卷影副本(VSS) 让用户自己右键 → "还原以前的版本"就能捞回来,不用找管理员:
🖱️ 图形界面做法:
- 文件资源管理器 → 右键 D: 盘 → 配置卷影副本。
- 选中 D: 卷 → 点启用(弹确认框点"是")。
- 点设置 → 计划:默认每天 7:00 和 12:00 各一次,实验环境够用了。想密一点就改成每 4 小时 → 确定。
🖱️ 验证流程:
- 在
\\WS2022-LAB01\Tech里建重要文档.txt,写点内容。 - 回到"卷影副本"窗口 → 立即创建。
- 把文件内容改掉 / 删掉。
- 右键 Tech 文件夹 → 属性 → 以前的版本 → 选中刚才的快照 → 还原(或"复制"到别处,防覆盖)。
文件回来了。这就是 VSS 的价值:RPO(恢复点目标)= 快照间隔,两次快照之间改的内容找不回来,预期要摆正。
⚠️ 坑:卷影副本不是备份。磁盘物理坏了,快照一起没。重要数据还是要离线备份,VSS 只防"手滑"。
九、检查清单
- [ ] 文件服务器 + FSRM 角色已装
- [ ] Finance/Tech/Home 三个共享已建(共享向导),ABE 已开
- [ ] 用三个用户分别验证:只能看到自己该看的
- [ ] 硬配额 5GB 生效(大文件写不进去)
- [ ] 文件屏蔽生效(mp3 拷不进去)
- [ ] 卷影副本能还原误删文件
- [ ] 快照:
文件服务器完成
十、下篇预告
第 5 篇《DNS 服务器:正向/反向区域、转发器与老化清理》:开始玩网络服务。在虚拟机里搭一套自己的 DNS,把 lab.local 解析起来,为第 6 篇的 AD 域控铺路(AD 离了 DNS 寸步难行)。
📁 —— Bosh,共享盘的终极形态:每个人都以为只有自己在用