有一阵家里和办公室还在用 Windows 7 做文件共享。现象很典型:共享文件夹能看到,一输入用户名密码就登不上,或者提示无权访问。共享权限、NTFS 权限都设了,问题却出在本地安全策略。
下面这套是我当时调通的配置,打开「运行」输入 secpol.msc,进入 本地策略 → 安全选项(以及相关的用户权限分配)。
需要改的策略
- 网络访问: 本地帐户的共享和安全模型
设为:经典 - 本地用户以自己的身份验证
(不要用「仅来宾」那类模型,否则本机账户很难按身份正确校验。)
- 网络访问: 不允许 SAM 帐户的匿名枚举 → 停用
- 网络访问: 不允许 SAM 帐户和共享的匿名枚举 → 停用
- 使用空白密码的本地帐户只允许进行控制台登录 → 停用
(若共享账户设了空密码,不关这项会只能本机登录、网络一律拒绝。)
- 拒绝从网络访问此计算机
把列表里不该拒绝的项清掉(默认常有 Guest;按你的环境决定,别误伤要用的账户)。
- 从网络访问此计算机
加上允许通过网络访问的用户或组(例如 Administrators,或你专门建的共享用户)。
改完后,用「共享用户」从另一台机器再试一次;必要时重启或注销再登。
额外提醒
- 共享权限(Everyone/具体用户)和 NTFS 权限要同时放行,取交集。
- 防火墙要放行「文件和打印机共享」。
- 账户密码尽量非空;若必须空密码,才需要动上面第 4 条。
- Win7 已过支持周期,能迁到新系统更好;这条备忘只保留历史排障价值。
为何记下
小团队/工作室没有域控时,Win7 工作组共享全靠本地策略。界面上的「共享」勾对了仍登不上,多半是安全模型还在「来宾」或账户被「拒绝网络访问」。一人公司也偶尔要救客户旧环境,把 secpol.msc 这一页记下来,比重装快。



No comments yet