Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本
Windows Server 2022 文件服务器实战:SMB 共享、访问枚举、配额与卷影副本
这是「Windows Server 2022 虚拟机学习实验」系列第 4 篇。第 3 篇我们搞透了 NTFS 权限,这篇把权限装进真正的”文件服务器”场景。先打快照:
文件服务器实验前。本篇图形界面为主:共享向导、FSRM 控制台、卷影副本全是点鼠标的活。
权限规则背得再熟,不放到真实场景里都是纸上谈兵。这篇我们搭一台像模像样的部门文件服务器:财务、技术各有一个部门盘,每人一个个人目录,看不到别人的东西,磁盘配额防爆,删错文件还能捞回来。
一、场景设计:先画结构再动手
D:\Shares
├── Finance → \\WS2022-LAB01\Finance (财务部共享)
├── Tech → \\WS2022-LAB01\Tech (技术部共享)
└── Home
├── zhangsan → \\WS2022-LAB01\Home\zhangsan (个人目录)
├── lisi
└── wangwu
权限规划(回顾第 3 篇”一道门”原则:共享权限给 Everyone 完全控制,管控全放 NTFS):
| 目录 | Finance 组 | Tech 组 | 其他人 |
|---|---|---|---|
| Finance | 修改 | — | 不可见(ABE) |
| Tech | — | 修改 | 不可见(ABE) |
| Home | 本人=修改 | — | 不可见 |
二、安装文件服务器角色(图形界面)
🖱️ 图形界面做法(服务器管理器 →
添加角色和功能向导): 1. 服务器管理器 →
右上角管理 →
添加角色和功能,弹出向导。 2. “开始之前”→
下一步;“安装类型”选基于角色或基于功能的安装。
3. “服务器选择”:选中本机 WS2022-LAB01 → 下一步。
4. “服务器角色”:展开文件和存储服务 →
文件和 iSCSI 服务 →
勾选文件服务器(弹出的”添加所需功能”点”添加功能”)。
5.
“功能”页:勾选文件服务器资源管理器(FSRM,后面配额和文件屏蔽靠它)。
6. 一路下一步 → 安装 → 等进度条走完 →
关闭。不需要重启。
💻 PowerShell 一行版:
Install-WindowsFeature FS-FileServer, FS-Resource-Manager -IncludeManagementTools装完验证:服务器管理器左侧多了文件和存储服务节点;开始菜单能搜到”文件服务器资源管理器”。
三、建目录、配 NTFS(图形界面)
🖱️ 图形界面做法: 1. 文件资源管理器 → D 盘 →
新建文件夹 Shares,在里面再建
Finance、Tech、Home,Home
里再建
zhangsan、lisi、wangwu。
2. 右键 Finance → 属性 → 安全 → 高级 →
禁用继承 → 选”将已继承的权限转换为显式权限”。
3. 选中 Users 条目 →
删除(去掉默认的读权限)。 4.
点添加 → 选择主体输入 Finance →
勾”修改”允许 → 确定。 5. 同样给 Administrators
加”完全控制”(一般已在)。 6. Tech
照此办理(主体换成 Tech 组);Home
下每人目录照此办理(主体换成对应的用户)。
💻 PowerShell 批量版(5 个目录一个个点太累):
$root = "D:\Shares"
icacls $root\Finance /inheritance:d
icacls $root\Finance /remove "Users"
icacls $root\Finance /grant "Finance:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
foreach ($u in "zhangsan","lisi","wangwu") {
icacls "$root\Home\$u" /inheritance:d
icacls "$root\Home\$u" /remove "Users"
icacls "$root\Home\$u" /grant "$u:(OI)(CI)M" /grant "Administrators:(OI)(CI)F"
}四、开共享:用”新建共享向导”(图形界面)
🖱️ 图形界面做法(服务器管理器 →
文件和存储服务 → 共享): 1. 左侧点共享 →
右侧”任务”→ 新建共享,进入向导。 2.
“选择配置文件”:选 SMB 共享 - 高级(支持
ABE、配额,后面都用得上)→ 下一步。 3.
“共享位置”:服务器选本机,点”键入自定义路径”填
D:\Shares\Finance → 下一步。 4. “共享名称”:默认
Finance → 下一步。 5.
“其他设置”:勾选”启用基于访问的枚举”(ABE,第 4
节细讲)→ 下一步。 6.
“指定权限以控制访问”:选自定义权限 →
点”自定义权限”→ 删掉默认条目 → 添加 Everyone →
勾”完全控制”允许 → 确定。(记住第 3 篇原则:共享权限放行,管控靠
NTFS。) 7. “确认”→ 创建 → 关闭。
照此把 Tech(D:\Shares\Tech)和
Home(D:\Shares\Home)也建好,三个都勾
ABE。
💻 PowerShell 一行版:
New-SmbShare -Name "Finance" -Path "D:\Shares\Finance" -FullAccess "Everyone" -FolderEnumerationMode AccessBased⚠️ 注意:
New-SmbShare默认共享权限是 Everyone 读取,-FullAccess "Everyone"一步到位,省得后面排错时怀疑人生。
五、基于访问的枚举(ABE):看不见 = 不存在
默认情况下,李四打开 \\WS2022-LAB01 能看到
Finance
文件夹,点进去才被拒绝。这体验很差,还泄露了目录结构。ABE
让用户只能看到自己有权限访问的共享/文件夹——上面向导里已经勾了,这里验证效果:
🖱️ 验证:用李四从宿主机访问
\\192.168.100.10,只能看到 Tech 和
Home,Finance 直接消失。再进
Home,只能看到 lisi 自己的目录。
💻 如果当时忘了勾,命令行补开:
Set-SmbShare -Name "Finance" -FolderEnumerationMode AccessBased -Force这就是 ABE 的效果:NTFS 没给读权限的条目,在枚举时直接过滤。配合第 3 篇的权限规划,一套干净的”各看各的”文件服务器就成了。
六、配额:FSRM 控制台点鼠标(图形界面)
有人往共享里扔 50GB 的虚拟机镜像,磁盘爆了全公司遭殃。用 FSRM 配额限制:
🖱️
图形界面做法(开始菜单搜”文件服务器资源管理器”打开):
1. 左侧配额管理 → 右键配额模板
→ 创建配额模板。 2. 模板名
个人目录 5GB:空间限制 5
GB,选硬配额(超了就拒绝写入)→ 确定。
3. 再建一个
部门共享 20GB:软配额(超了只告警/发邮件,不拒绝)→
确定。
硬 vs 软,一张表:
| 类型 | 超限后 | 适用 |
|---|---|---|
| 硬配额 | 拒绝写入 | 个人目录,必须卡死 |
| 软配额 | 只记录/告警 | 部门共享,先预警不断业务 |
- 右键配额 → 创建配额 →
路径浏览选
D:\Shares\Home\zhangsan→ 选”从此模板派生配额”→ 选个人目录 5GB→ 创建。 - 同样给
D:\Shares\Finance派生部门共享 20GB。
💻
命令行版(dirquota.exe):
dirquota quota add /path:D:\Shares\Home\zhangsan /limit:5GB /type:hard🖱️ 验证:资源管理器进 zhangsan 目录,右键 →
新建个大文件测试——用命令
fsutil file createnew D:\Shares\Home\zhangsan\big.bin 6442450944
生成 6GB 文件,写到 5GB 后失败;事件查看器 → Windows 日志 →
应用程序里有 FSRM 警告。
七、文件屏蔽:把 mp3 和 exe 挡在门外(图形界面)
共享盘变成”电影下载站”是经典事故。FSRM 文件屏蔽:
🖱️ 图形界面做法: 1. 文件服务器资源管理器 →
文件屏蔽管理 →
文件组:确认有”音频和视频文件”“可执行文件”组(系统内置)。
2. 右键文件屏蔽模板 →
创建文件屏蔽模板 → 模板名
挡影音和exe → 屏蔽类型选主动屏蔽 →
在”文件组”里勾选”音频和视频文件”和”可执行文件”→ 确定。 3.
右键文件屏蔽 → 创建文件屏蔽 →
路径选 D:\Shares → 选”从此模板派生文件屏蔽”→ 选
挡影音和exe → 创建。
🖱️ 验证:往共享里拷个
.mp3,弹出”访问被拒绝”。注意这是屏蔽写入,不是杀毒,别指望它拦病毒。
💻
命令行版:filescrn screen add /path:D:\Shares /template:"挡影音和exe"
八、卷影副本:删错文件的后悔药(图形界面)
用户误删文件是文件服务器的日常。卷影副本(VSS) 让用户自己右键 → “还原以前的版本”就能捞回来,不用找管理员:
🖱️ 图形界面做法: 1. 文件资源管理器 → 右键 D: 盘 → 配置卷影副本。 2. 选中 D: 卷 → 点启用(弹确认框点”是”)。 3. 点设置 → 计划:默认每天 7:00 和 12:00 各一次,实验环境够用了。想密一点就改成每 4 小时 → 确定。
🖱️ 验证流程: 1. 在
\\WS2022-LAB01\Tech 里建
重要文档.txt,写点内容。 2. 回到”卷影副本”窗口 →
立即创建。 3. 把文件内容改掉 / 删掉。 4. 右键
Tech 文件夹 → 属性 → 以前的版本 →
选中刚才的快照 →
还原(或”复制”到别处,防覆盖)。
文件回来了。这就是 VSS 的价值:RPO(恢复点目标)= 快照间隔,两次快照之间改的内容找不回来,预期要摆正。
⚠️ 坑:卷影副本不是备份。磁盘物理坏了,快照一起没。重要数据还是要离线备份,VSS 只防”手滑”。
九、检查清单
十、下篇预告
第 5 篇《DNS
服务器:正向/反向区域、转发器与老化清理》:开始玩网络服务。在虚拟机里搭一套自己的
DNS,把 lab.local 解析起来,为第 6 篇的 AD
域控铺路(AD 离了 DNS 寸步难行)。
📁 —— Bosh,共享盘的终极形态:每个人都以为只有自己在用