Protokół SMBv1 — czym jest, dlaczego trzeba go wyłączyć i jak to zrobić w Windows
Czym jest SMBv1, dlaczego jest niebezpieczny (EternalBlue, WannaCry) i jak go sprawdzić oraz wyłączyć w Windows 10/11, Windows Server, przez GPO i w Sambie.

W skrócie
- SMBv1 to pierwsza wersja protokołu udostępniania plików i drukarek w Windows z lat 80.; nie ma szyfrowania, ma słabe podpisywanie i znane krytyczne luki.
- Luka EternalBlue (MS17-010) w SMBv1 umożliwiła w 2017 roku masowe infekcje WannaCry i NotPetya.
- W Windows 11 i świeżych instalacjach Windows 10 (od wersji 1709) oraz Windows Server 2019+ SMBv1 jest domyślnie wyłączony, ale po aktualizacjach starszych systemów może pozostać aktywny.
- Stan sprawdzisz poleceniem Get-SmbServerConfiguration, a wyłączysz przez Disable-WindowsOptionalFeature -FeatureName SMB1Protocol.
- Przed wyłączeniem w firmie włącz audyt dostępu SMB1, żeby znaleźć stare NAS-y, drukarki i aplikacje, które z niego korzystają.
Spis treści
SMBv1 to pierwsza wersja protokołu Server Message Block, którego Windows używa do udostępniania plików i drukarek w sieci lokalnej. Powinieneś go wyłączyć, bo nie ma szyfrowania, korzysta z przestarzałych mechanizmów bezpieczeństwa i zawierał krytyczną lukę EternalBlue, przez którą w 2017 roku rozprzestrzeniał się ransomware WannaCry. Nowsze wersje — SMB 2 i SMB 3 — robią to samo szybciej i bezpieczniej.
W Windows 11 i świeżych instalacjach Windows 10 SMBv1 jest już domyślnie wyłączony, ale na starszych komputerach, serwerach i urządzeniach sieciowych nadal bywa aktywny. Poniżej dowiesz się, jak to sprawdzić, jak go wyłączyć na pojedynczym komputerze, w domenie i w Sambie oraz co zrobić, gdy coś przestanie działać.
Czym jest SMB i czym różnią się jego wersje
SMB działa w modelu klient–serwer: komputer udostępniający folder jest serwerem, a komputer, który go otwiera (np. przez \\serwer\udział), klientem. Ten sam protokół obsługuje mapowanie dysków sieciowych, drukowanie przez udostępnione drukarki, a w domenie Active Directory — pobieranie zasad grupy z kontrolerów domeny. Współcześnie SMB korzysta z portu TCP 445.
| Wersja | Pojawiła się w | Najważniejsze cechy |
|---|---|---|
| SMB 1 (CIFS) | lata 80. / Windows NT | Brak szyfrowania, podpisywanie MD5, wiele komunikatów na operację, znane krytyczne luki |
| SMB 2.0 / 2.1 | Windows Vista / 7 | Mniej poleceń, większe bufory, podpisywanie HMAC-SHA256, lepsza wydajność w sieciach WAN |
| SMB 3.0 / 3.02 | Windows 8 / 8.1, Server 2012 | Szyfrowanie AES-CCM, SMB Multichannel, podpisywanie AES-CMAC |
| SMB 3.1.1 | Windows 10, Server 2016 | Weryfikacja integralności przed uwierzytelnieniem, szyfrowanie AES-GCM (w Windows 11 i Server 2022 także AES-256) |
SMB 2 i 3 nie są „łatkami” na SMBv1, tylko zaprojektowanym od nowa protokołem. Klient i serwer same negocjują najwyższą wspólną wersję, więc wyłączenie SMBv1 nie wpływa na komunikację między współczesnymi systemami.
Dlaczego SMBv1 jest niebezpieczny
Najważniejszy powód to historia luk. W marcu 2017 roku Microsoft wydał poprawkę MS17-010 dla krytycznych błędów w implementacji SMBv1. Miesiąc później grupa Shadow Brokers opublikowała wykradziony exploit EternalBlue (CVE-2017-0144), który pozwalał zdalnie wykonać kod na niezałatanym komputerze, wysyłając do niego spreparowane pakiety SMBv1 — bez żadnego logowania.
W maju 2017 roku ransomware WannaCry użył EternalBlue do samodzielnego rozprzestrzeniania się w sieciach i zaszyfrował setki tysięcy komputerów, m.in. w brytyjskiej służbie zdrowia. W czerwcu ten sam mechanizm wykorzystał NotPetya. Oba ataki pokazały, że jeden niezałatany komputer z SMBv1 wystarczy, żeby złośliwe oprogramowanie przeszło przez całą sieć firmy.
Poza samymi lukami SMBv1 ma wady konstrukcyjne:
- brak szyfrowania transmisji — pliki i część danych sesji można podsłuchać,
- słabe podpisywanie pakietów oparte na MD5,
- brak ochrony przed atakami polegającymi na wymuszeniu słabszej wersji protokołu (downgrade),
- gorsza wydajność — więcej komunikatów na każdą operację.

Jak sprawdzić, czy SMBv1 jest włączony
Uruchom PowerShell jako administrator (prawy przycisk na menu Start → Terminal (administrator)) i wpisz:
# Czy serwer SMB przyjmuje połączenia SMBv1
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol, EnableSMB2Protocol
# Czy składnik SMB 1.0/CIFS jest zainstalowany (klient i serwer)
Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Wynik EnableSMB1Protocol : False oraz State : Disabled oznacza, że SMBv1 jest wyłączony. Na Windows Server stan funkcji sprawdzisz też poleceniem Get-WindowsFeature FS-SMB1.
Żeby zobaczyć, jaką wersją protokołu łączą się aktualnie klienci z serwerem plików, użyj:
Get-SmbSession | Select-Object ClientComputerName, ClientUserName, Dialect
Wartość Dialect równa 1.5 lub niższa wskazuje na SMBv1. Więcej przydatnych poleceń znajdziesz w zestawieniu 10 poleceń PowerShell, które warto znać.
Jak wyłączyć SMBv1 w Windows 10 i 11
Metoda 1: Funkcje systemu Windows
- Naciśnij
Win + R, wpiszoptionalfeaturesi zatwierdź. - Na liście znajdź Obsługa udostępniania plików SMB 1.0/CIFS.
- Odznacz całą pozycję (klient, serwer i automatyczne usuwanie).
- Kliknij OK i uruchom komputer ponownie.
Metoda 2: PowerShell
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart
Polecenie usuwa zarówno klienta, jak i serwer SMBv1. Zmiana zadziała po restarcie. Jeśli chcesz tylko natychmiast wyłączyć przyjmowanie połączeń SMBv1 przez serwer, bez odinstalowywania składnika:
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
Odpowiednik dla wiersza poleceń (cmd jako administrator):
dism /online /disable-feature /featurename:SMB1Protocol /norestart
Jak wyłączyć SMBv1 w Windows Server i w całej domenie
Na Windows Server 2012 R2 i nowszych:
Uninstall-WindowsFeature -Name FS-SMB1
Restart-Computer
W Windows Server 2019, 2022 i 2025 składnik nie jest instalowany domyślnie, ale warto to zweryfikować na serwerach uaktualnianych ze starszych wersji.
Najpierw audyt, potem wyłączenie
W firmie nie wyłączaj SMBv1 „w ciemno”. Najpierw włącz na serwerach plików audyt, który zarejestruje każdego klienta łączącego się przez SMBv1:
Set-SmbServerConfiguration -AuditSmb1Access $true -Force
Zdarzenia (ID 3000) pojawią się w Podglądzie zdarzeń w dzienniku Dzienniki aplikacji i usług → Microsoft → Windows → SMBServer → Audit. Zostaw audyt na co najmniej kilka tygodni, żeby wyłapać urządzenia używane rzadko, np. skanery uruchamiane raz w miesiącu.
Wyłączenie przez zasady grupy (GPO)
Windows nie ma wbudowanej zasady „wyłącz SMBv1”, ale masz dwie sprawdzone drogi:
- Szablony MS Security Guide z pakietu Microsoft Security Compliance Toolkit — po skopiowaniu plików
SecGuide.admxiSecGuide.admldo magazynu centralnego pojawią się ustawienia Configure SMB v1 server (Wyłączone) i Configure SMB v1 client driver (Wyłącz sterownik). - Preferencje rejestru w GPO — dla serwera wartość
SMB1typu DWORD równa0w kluczuHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters, a dla klienta wartośćStartrówna4w kluczuHKLM\SYSTEM\CurrentControlSet\Services\mrxsmb10.
Dobre praktyki projektowania i wdrażania takich obiektów opisują artykuły najlepsze praktyki dotyczące GPO oraz 20 najbardziej przydatnych obiektów GPO dla bezpieczeństwa.
Uwaga: Przed wyłączeniem SMBv1 na serwerach upewnij się, że nie korzystają z niego urządzenia krytyczne dla firmy — np. stare skanery w recepcji, systemy produkcyjne lub aplikacje branżowe. Audyt z poprzedniego kroku pokaże je z nazwy lub adresu IP.
SMBv1 w Linuksie, macOS i na serwerach NAS
Samba od wersji 4.11 (2019) ma SMBv1 domyślnie wyłączony. Na starszych instalacjach albo tam, gdzie ktoś go włączył, ustaw w pliku /etc/samba/smb.conf w sekcji [global]:
server min protocol = SMB2_02
client min protocol = SMB2_02
Następnie sprawdź konfigurację poleceniem testparm i zrestartuj usługę (sudo systemctl restart smbd). Jeśli potrzebujesz wyjaśnienia, jak działa zarządzanie usługami, zajrzyj do poradnika o systemctl.
Serwery NAS mają minimalną wersję SMB w ustawieniach usług plikowych. W Synology DSM znajdziesz ją w Panel sterowania → Usługi plików → SMB → Ustawienia zaawansowane, w QNAP QTS w ustawieniach sieci Microsoft w sekcji usług plikowych. Ustaw minimum na SMB2 lub SMB3. Przy wyborze nowego NAS-a sprawdź, czy producent nadal wydaje aktualizacje — przykładowe porównanie znajdziesz w tekście Synology DS224+ czy QNAP TS-264.
Co zrobić, gdy po wyłączeniu SMBv1 coś przestało działać
| Objaw | Przyczyna | Rozwiązanie |
|---|---|---|
| Stary NAS lub dysk sieciowy niedostępny | Urządzenie obsługuje tylko SMBv1 | Aktualizacja firmware, zmiana minimalnej wersji SMB w NAS, wymiana sprzętu |
| Drukarka nie skanuje do folderu sieciowego | Funkcja „skanuj do SMB” w starym firmware | Aktualizacja firmware drukarki, skanowanie do e-maila lub przez FTP/SFTP |
| Komputery zniknęły z widoku „Sieć” w Eksploratorze | Lista komputerów korzystała z usługi przeglądania opartej na SMBv1 | Włącz usługę Publikacja zasobów odnajdowania funkcji (FDResPub) i wyszukiwanie sieci; łącz się bezpośrednio przez \\nazwa lub \\adres-IP |
| Brak połączenia z Windows XP / Server 2003 | Systemy obsługują tylko SMBv1 | Wycofanie lub odizolowanie tych systemów |
Ponowne włączenie SMBv1 traktuj wyłącznie jako rozwiązanie tymczasowe i na jak najkrótszy czas, najlepiej tylko na jednym komputerze w odizolowanym segmencie sieci.

Dodatkowe zabezpieczenia SMB w sieci
Wyłączenie SMBv1 to podstawa, ale nie koniec. Warto też:
- blokować port TCP 445 (oraz 137–139) na styku sieci z internetem — SMB nigdy nie powinien być wystawiony publicznie; zrobisz to na routerze lub zaporze, o których więcej w artykule Firewall, NGFW i UTM — różnice,
- regularnie instalować aktualizacje systemów i firmware urządzeń sieciowych,
- wymuszać podpisywanie SMB — w Windows 11 24H2 i Windows Server 2025 jest ono domyślnie wymagane, w starszych systemach można je włączyć zasadą grupy,
- włączyć szyfrowanie SMB 3 dla udziałów z danymi wrażliwymi:
Set-SmbShare -Name "Dane" -EncryptData $true, - segmentować sieć i ograniczać ruch SMB między stacjami roboczymi, bo zwykłe komputery rzadko muszą udostępniać sobie nawzajem pliki.
Jeśli zarządzasz komputerami w domenie, zacznij od audytu SMBv1 na serwerach plików i kontrolerach domeny — to najszybszy sposób, by dowiedzieć się, ile starego sprzętu wciąż wisi w Twojej sieci.
Najczęściej zadawane pytania
Co to jest SMBv1?
SMBv1 (Server Message Block w wersji 1, znany też jako CIFS) to najstarsza wersja protokołu służącego w Windows do udostępniania plików, folderów i drukarek w sieci. Zastąpiły go SMB 2 i SMB 3, które są szybsze i znacznie bezpieczniejsze.
Jak sprawdzić, czy SMBv1 jest włączony?
Uruchom PowerShell jako administrator i wpisz Get-SmbServerConfiguration | Select EnableSMB1Protocol oraz Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol. Wartość False lub stan Disabled oznacza, że protokół jest wyłączony.
Czy wyłączenie SMBv1 coś zepsuje?
Może przestać działać komunikacja ze starymi urządzeniami: NAS-ami sprzed kilku lat, drukarkami ze skanowaniem do folderu sieciowego czy systemami Windows XP i Server 2003. Zwykle rozwiązaniem jest aktualizacja firmware lub zmiana minimalnej wersji SMB na urządzeniu.
Czy w Windows 11 trzeba ręcznie wyłączać SMBv1?
Zwykle nie, bo w Windows 11 SMBv1 jest domyślnie wyłączony we wszystkich wydaniach. Warto to jednak sprawdzić na komputerach uaktualnionych ze starszych systemów lub tam, gdzie ktoś mógł go włączyć dla starego urządzenia.
Czy zablokowanie portu 445 wystarczy zamiast wyłączenia SMBv1?
Nie. Blokada portu 445 na styku z internetem jest konieczna, ale nie chroni przed rozprzestrzenianiem się złośliwego oprogramowania wewnątrz sieci lokalnej. SMBv1 należy wyłączyć na wszystkich urządzeniach.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


