企业网络中Windows XP工作站SMB数据交换的安全方案咨询
企业网络中Windows XP工作站SMB数据交换的安全方案咨询
大家好,我这边碰到个企业网络里的实际问题,想请教下各位同行的建议:
我们有一批还在使用的Windows XP工作站,需要和网络内的其他电脑做数据交换,USB介质这条路走不通,而且链路两端的设备都明确要求用Windows共享(SMB)协议来交互。
出于安全考量,我们最初的规划是把这些XP工作站放进一个受限VLAN,配置的规则如下:
- XP工作站之间互相不可见,避免内部横向渗透风险
- 这个VLAN仅允许和一台“中继服务器”进行出入站通信,和其他所有网络都做隔离
但这里有个致命的问题:这台中继服务器既要给XP工作站提供SMB共享,又得能被“常规”办公网络的电脑访问。可XP只支持SMBv1协议,要让中继服务器和XP通信就必须启用SMBv1——这绝对是个不能接受的安全风险,毕竟SMBv1的已知漏洞一大堆,很容易被利用。
后来我们又想了个Plan B,打算把中继服务器拆成两台:
- 第一台启用SMBv1,部署在受限VLAN里,专门托管供XP工作站访问的Windows共享。这台机器只对所有XP工作站和第二台服务器开放访问权限。
- 第二台服务器部署在主网络里,它可以访问第一台服务器的共享,然后把同步过来的数据提供给主网络的电脑访问——这样主网络这边就完全不用碰SMBv1了。不过目前这个思路还只是个雏形,具体的同步机制和安全细节还没完全想明白...
备注:内容来源于stack exchange,提问作者jmr
相关产品推荐
相关产品推荐

