Windows 7 文件共享用户登不上:改本地安全策略

Win7 共享能看见却无法用账户登录时,用 secpol.msc 调整共享安全模型、匿名枚举与网络访问权限。

有一阵家里和办公室还在用 Windows 7 做文件共享。现象很典型:共享文件夹能看到,一输入用户名密码就登不上,或者提示无权访问。共享权限、NTFS 权限都设了,问题却出在本地安全策略。

下面这套是我当时调通的配置,打开「运行」输入 secpol.msc,进入 本地策略 → 安全选项(以及相关的用户权限分配)。

需要改的策略

  1. 网络访问: 本地帐户的共享和安全模型

设为:经典 - 本地用户以自己的身份验证

(不要用「仅来宾」那类模型,否则本机账户很难按身份正确校验。)

  1. 网络访问: 不允许 SAM 帐户的匿名枚举 → 停用
  2. 网络访问: 不允许 SAM 帐户和共享的匿名枚举 → 停用
  3. 使用空白密码的本地帐户只允许进行控制台登录 → 停用

(若共享账户设了空密码,不关这项会只能本机登录、网络一律拒绝。)

  1. 拒绝从网络访问此计算机

把列表里不该拒绝的项清掉(默认常有 Guest;按你的环境决定,别误伤要用的账户)。

  1. 从网络访问此计算机

加上允许通过网络访问的用户或组(例如 Administrators,或你专门建的共享用户)。

改完后,用「共享用户」从另一台机器再试一次;必要时重启或注销再登。

额外提醒

  • 共享权限(Everyone/具体用户)和 NTFS 权限要同时放行,取交集。
  • 防火墙要放行「文件和打印机共享」。
  • 账户密码尽量非空;若必须空密码,才需要动上面第 4 条。
  • Win7 已过支持周期,能迁到新系统更好;这条备忘只保留历史排障价值。

为何记下

小团队/工作室没有域控时,Win7 工作组共享全靠本地策略。界面上的「共享」勾对了仍登不上,多半是安全模型还在「来宾」或账户被「拒绝网络访问」。一人公司也偶尔要救客户旧环境,把 secpol.msc 这一页记下来,比重装快。

No comments yet