ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

Windows Server 2025 preview: тестируем SMB signing по умолчанию и ищем подводные камни

Тестируем Windows Server 2025 preview в лаборатории. SMB signing по умолчанию для всех редакций - звучит как прогресс, но legacy NAS и старые принтер-серверы встречают его без энтузиазма.

Контекст момента

Windows Server 2025 (preview) добавляет SMB over QUIC для всех редакций, включает SMB signing по умолчанию и вводит Hotpatch updates

Мы держим лабораторную среду для тестирования систем до их попадания в продакшн клиентов. Последние несколько недель там живёт Windows Server 2025 в preview-сборке - гоняем её вместе с нашей типичной инфраструктурой: Active Directory, файловые ресурсы, принтер-сервер, пара legacy-устройств в сети. Делимся тем, что заметили.

Три главные фичи релиза

Microsoft анонсировала три изменения, которые нас интересовали в первую очередь.

SMB over QUIC - файловый протокол поверх QUIC-транспорта вместо TCP. Раньше это было только в Azure Edition. В 2025 - доступно во всех редакциях. Смысл: QUIC работает по UDP и имеет встроенное шифрование TLS 1.3, что даёт лучшее поведение на нестабильных каналах и убирает нужду в VPN для удалённого доступа к файловым ресурсам - достаточно сертификата.

SMB signing по умолчанию - подпись всех SMB-пакетов включена для всех новых инсталляций без исключений. Раньше это было опционально и зависело от настроек домена и клиента.

Hotpatch updates - патчи безопасности без перезагрузки. Для серверов с требованиями к доступности это потенциально интересно.

SMB signing: почему это важнее, чем кажется

SMB signing защищает от атак типа relay и tampering - когда промежуточный узел в сети может перехватить и модифицировать трафик. По умолчанию в старых версиях Windows Server он был выключен или включён только при определённых условиях групповой политики. Реально это означало, что в большинстве корпоративных сетей трафик SMB ходил неподписанным.

Включение по умолчанию - правильное решение с точки зрения безопасности. Но у него есть цена, которую предстоит заплатить инфраструктуре.

Проблема проявилась у нас в лабе сразу: как только подняли DC на 2025 preview и добавили тестовую рабочую станцию, перестал нормально работать сетевой принтер, подключённый через старый принтер-сервер на базе Windows Server 2012 R2. Принтер-сервер отвечает за SMB-шару с драйверами и очередью печати - и вот именно эта шара перестала нормально монтироваться с клиентов.

Диагностика показала ожидаемое: 2012 R2 как клиент SMB-подписи не поддерживает в полной мере - там её реализация неполная, и новый сервер с обязательным signing просто отклоняет соединение без вразумительного сообщения об ошибке для пользователя.

Что это означает на практике для наших клиентов:

  • NAS-устройства - сетевые хранилища с прошивками 5-8-летней давности часто реализуют SMBv2 без поддержки signing или с частичной поддержкой. При переходе на WS2025 в роли DC или файлового сервера такие устройства могут отвалиться.
  • Старые принтер-серверы - см. выше. Это конкретный и воспроизводимый кейс.
  • Сетевые МФУ с встроенными SMB-клиентами для scan-to-folder - там прошивка обновляется редко или не обновляется вообще.
  • Приложения с hardcoded SMB-соединениями - enterprise-ПО, написанное 10+ лет назад, иногда использует собственные SMB-стеки или библиотеки с неполной реализацией протокола.

SMB over QUIC: тест в лабе

Поставили файловый сервер на WS2025 preview, настроили SMB over QUIC с самоподписанным сертификатом (в preview без PKI можно так), подключили клиент за NAT с эмуляцией потерь пакетов.

Работает. Монтирование шары без VPN через порт 443 UDP - вполне реальный сценарий. Задержки при потерях пакетов действительно лучше, чем у классического SMB over TCP в тех же условиях. QUIC умеет восстанавливать отдельные потоки без полного пересоединения, и это ощущается при нестабильном канале.

Из минусов preview: инструментарий диагностики пока небогатый. Если что-то не монтируется, понять почему именно - нетривиально. Документация к QUIC-режиму в WS2025 есть, но не всегда описывает конкретные коды ошибок.

Hotpatch: осторожный оптимизм

Концепция понятна и привлекательна: патч безопасности применяется к работающему процессу в памяти, перезагрузка не нужна. Раньше это требовало Azure Arc и Datacenter/Azure Edition.

В preview мы проверили базовый сценарий - накатили тестовый hotpatch, сервер остался в работе. Но это лабораторные условия, не продакшн. Реальная ценность будет понятна после нескольких месяцев работы с реальной нагрузкой и реальными обновлениями безопасности. Пока - фиксируем что механизм работает как заявлено, интерес есть.

Что готовим до прихода финального релиза

Финальный релиз WS2025 ожидается в этом году, и для клиентов, у которых мы занимаемся managed-сопровождением инфраструктуры, мы уже начали готовить почву.

Первое - аудит SMB-клиентов в сети. Нужно знать заранее, какие устройства и ПО используют SMB, и проверить их совместимость с обязательным signing. NAS, принтеры, МФУ, legacy-приложения - всё это нужно переписать или обновить прошивки до миграции DC, а не после.

Второе - план по legacy. Для принтер-серверов на 2012 R2 вариант один: либо обновление до версии с нормальной поддержкой SMB signing, либо выделение под них отдельной политики с relaxed signing (что частично убирает смысл обновления). Для старых NAS ситуация хуже - там часто нет обновления прошивки, и нужно думать о замене оборудования.

Третье - тестирование в лабе именно с клиентским профилем конкретного клиента. Наш лабораторный стенд позволяет поднять среду, максимально похожую на продакшн, и прогнать сценарии до того, как это произойдёт с реальными пользователями.

Preview есть preview - ещё будут изменения до финала. Но SMB signing по умолчанию - это уже озвученное намерение, и основания думать, что оно изменится, пока нет. Лучше разбираться с этим сейчас, чем в день обновления.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.