Windows Server 2025 preview: тестируем SMB signing по умолчанию и ищем подводные камни
Тестируем Windows Server 2025 preview в лаборатории. SMB signing по умолчанию для всех редакций - звучит как прогресс, но legacy NAS и старые принтер-серверы встречают его без энтузиазма.
Windows Server 2025 (preview) добавляет SMB over QUIC для всех редакций, включает SMB signing по умолчанию и вводит Hotpatch updates
Мы держим лабораторную среду для тестирования систем до их попадания в продакшн клиентов. Последние несколько недель там живёт Windows Server 2025 в preview-сборке - гоняем её вместе с нашей типичной инфраструктурой: Active Directory, файловые ресурсы, принтер-сервер, пара legacy-устройств в сети. Делимся тем, что заметили.
Три главные фичи релиза
Microsoft анонсировала три изменения, которые нас интересовали в первую очередь.
SMB over QUIC - файловый протокол поверх QUIC-транспорта вместо TCP. Раньше это было только в Azure Edition. В 2025 - доступно во всех редакциях. Смысл: QUIC работает по UDP и имеет встроенное шифрование TLS 1.3, что даёт лучшее поведение на нестабильных каналах и убирает нужду в VPN для удалённого доступа к файловым ресурсам - достаточно сертификата.
SMB signing по умолчанию - подпись всех SMB-пакетов включена для всех новых инсталляций без исключений. Раньше это было опционально и зависело от настроек домена и клиента.
Hotpatch updates - патчи безопасности без перезагрузки. Для серверов с требованиями к доступности это потенциально интересно.
SMB signing: почему это важнее, чем кажется
SMB signing защищает от атак типа relay и tampering - когда промежуточный узел в сети может перехватить и модифицировать трафик. По умолчанию в старых версиях Windows Server он был выключен или включён только при определённых условиях групповой политики. Реально это означало, что в большинстве корпоративных сетей трафик SMB ходил неподписанным.
Включение по умолчанию - правильное решение с точки зрения безопасности. Но у него есть цена, которую предстоит заплатить инфраструктуре.
Проблема проявилась у нас в лабе сразу: как только подняли DC на 2025 preview и добавили тестовую рабочую станцию, перестал нормально работать сетевой принтер, подключённый через старый принтер-сервер на базе Windows Server 2012 R2. Принтер-сервер отвечает за SMB-шару с драйверами и очередью печати - и вот именно эта шара перестала нормально монтироваться с клиентов.
Диагностика показала ожидаемое: 2012 R2 как клиент SMB-подписи не поддерживает в полной мере - там её реализация неполная, и новый сервер с обязательным signing просто отклоняет соединение без вразумительного сообщения об ошибке для пользователя.
Что это означает на практике для наших клиентов:
- NAS-устройства - сетевые хранилища с прошивками 5-8-летней давности часто реализуют SMBv2 без поддержки signing или с частичной поддержкой. При переходе на WS2025 в роли DC или файлового сервера такие устройства могут отвалиться.
- Старые принтер-серверы - см. выше. Это конкретный и воспроизводимый кейс.
- Сетевые МФУ с встроенными SMB-клиентами для scan-to-folder - там прошивка обновляется редко или не обновляется вообще.
- Приложения с hardcoded SMB-соединениями - enterprise-ПО, написанное 10+ лет назад, иногда использует собственные SMB-стеки или библиотеки с неполной реализацией протокола.
SMB over QUIC: тест в лабе
Поставили файловый сервер на WS2025 preview, настроили SMB over QUIC с самоподписанным сертификатом (в preview без PKI можно так), подключили клиент за NAT с эмуляцией потерь пакетов.
Работает. Монтирование шары без VPN через порт 443 UDP - вполне реальный сценарий. Задержки при потерях пакетов действительно лучше, чем у классического SMB over TCP в тех же условиях. QUIC умеет восстанавливать отдельные потоки без полного пересоединения, и это ощущается при нестабильном канале.
Из минусов preview: инструментарий диагностики пока небогатый. Если что-то не монтируется, понять почему именно - нетривиально. Документация к QUIC-режиму в WS2025 есть, но не всегда описывает конкретные коды ошибок.
Hotpatch: осторожный оптимизм
Концепция понятна и привлекательна: патч безопасности применяется к работающему процессу в памяти, перезагрузка не нужна. Раньше это требовало Azure Arc и Datacenter/Azure Edition.
В preview мы проверили базовый сценарий - накатили тестовый hotpatch, сервер остался в работе. Но это лабораторные условия, не продакшн. Реальная ценность будет понятна после нескольких месяцев работы с реальной нагрузкой и реальными обновлениями безопасности. Пока - фиксируем что механизм работает как заявлено, интерес есть.
Что готовим до прихода финального релиза
Финальный релиз WS2025 ожидается в этом году, и для клиентов, у которых мы занимаемся managed-сопровождением инфраструктуры, мы уже начали готовить почву.
Первое - аудит SMB-клиентов в сети. Нужно знать заранее, какие устройства и ПО используют SMB, и проверить их совместимость с обязательным signing. NAS, принтеры, МФУ, legacy-приложения - всё это нужно переписать или обновить прошивки до миграции DC, а не после.
Второе - план по legacy. Для принтер-серверов на 2012 R2 вариант один: либо обновление до версии с нормальной поддержкой SMB signing, либо выделение под них отдельной политики с relaxed signing (что частично убирает смысл обновления). Для старых NAS ситуация хуже - там часто нет обновления прошивки, и нужно думать о замене оборудования.
Третье - тестирование в лабе именно с клиентским профилем конкретного клиента. Наш лабораторный стенд позволяет поднять среду, максимально похожую на продакшн, и прогнать сценарии до того, как это произойдёт с реальными пользователями.
Preview есть preview - ещё будут изменения до финала. Но SMB signing по умолчанию - это уже озвученное намерение, и основания думать, что оно изменится, пока нет. Лучше разбираться с этим сейчас, чем в день обновления.