Sdílení mezi W11 a staršíma systémama

Počítače stolní, notebooky, tablety, tiskárny, scanery a vše, co nějak souvisí s PC

Moderátor: Moderátoři

Zpráva
Autor
Uživatelský avatar
Celeron
Příspěvky: 20508
Registrován: 02 dub 2011, 00:00
Bydliště: Nový Bydžov

Sdílení mezi W11 a staršíma systémama

#1 Příspěvek od Celeron »

Už tu pár hodin zkouším nastavit sdílení souborů mezi W11 a třeba W7 nebo W8. W11 vidí jen Archery v síťový infrastruktuře, žádný PC. Všechny mašiny, co v sobě mají od ME přes XP, W7 a W8 navzájem sdílely ale ty ME a XP jsou odložený v regálu. Jen ty W11 nevidí nic. Je to od sebe systémově tak daleko, že to prostě nejde? Na netu jsem našel něco kolem SMBv1 který už W11 nepodporuje. Pingy mezi vším ale chodí bez problémů.
Má to nějaký řešení kromě ručního sdílení přes USB flešku?
Jirka

Proč mi nemůže všechno chodit hned ?!!
Uživatelský avatar
EKKAR
Příspěvky: 35012
Registrován: 16 bře 2005, 00:00
Bydliště: Česká Třebová, JN89FW21

#2 Příspěvek od EKKAR »

NAS s diskama v RAIDu.
Nasliněný prst na svorkovnici domovního rozvaděče: Jó, paninko, máte tam ty Voltíky všecky...
A kutilmile - nelituju tě :mrgreen: :mrgreen: !!!
Uživatelský avatar
xsc
Příspěvky: 8276
Registrován: 25 zář 2014, 00:00

#3 Příspěvek od xsc »

W11 nejsou daleko. Spíš si myslím, že nemáš zaplou službu sdílení (server) pokud chceš vidět na takové PC a nebo máš na vnitřním firewallu nastavenu veřejnou síť. V podstatě není problém sdílet cokoliv mezi Win7, 8, 10 a 11. XP a cokoliv staršího už ne, protože ty nemají potřebnou bezpečnější verzi SMB protokolu (jde to degradovat v policies). Sám mám Win 7 a Win 11 propojeny, takže vím, že to jde. Z hlediska nastavení TCP/IP je potřeba, aby byly ve stejném rozsahu sítě, routování do jiných segmentů jde, ale vyžaduje další nastavení případně službu.
Takže na jednom PC nastavíš síť třeba na 192.168.0.2 a na druhém 192.168.0.3 Na PC1 zapneš sdílení a nastavíš jakou složku chceš sdílet. V nastavení FW dáš domácí/firemní síť (u obou PC). Obě PC budou ve stejné skupině (default je workgroup / skupina). Pak bys z druhého PC při prohlížení sítě měl PC1 vidět. Už nevím, jestli u Win7 není potřeba zapnout bezpečnější model sítě, aby se k nim W11 dokázaly přihlásit (W7 se ještě po staru umí spojit s XP oběma směry).
Uživatelský avatar
bu2520
Příspěvky: 4922
Registrován: 16 črc 2007, 00:00
Bydliště: u HK

#4 Příspěvek od bu2520 »

Nevím jestli to funguje u W11 , ale já protože masivné používám W7 a už i tam je problém kamkoliv se dostat do počítače nebo staré NAS . Tak spustím " Advanced IP scaner" ten mi v požadovaném rozsahu zobrazí zařízení a po rozkliknutí mě do nich pustí u W musí být složky sdílené.
Uživatelský avatar
asdf
Příspěvky: 707
Registrován: 06 říj 2022, 00:00
Kontaktovat uživatele:

#5 Příspěvek od asdf »

Jestli není vidět ten počítač, tak to jde asi obejít tak, že se použije rovnou jeho adresa. Spustí se průzkumník, do adresového řádku se napíše \\192.168.0.2 a stiskne se Enter.
Uživatelský avatar
xsc
Příspěvky: 8276
Registrován: 25 zář 2014, 00:00

#6 Příspěvek od xsc »

Ano, jméno počítače je do sítě bez WINS serveru vysíláno jen broadcasty. To \\IP adresa funguje i na vzdálenou síť, pokud nejsou porty blokovány FW. Jinak je potřeba mít mód sdílení s přihlášením se uživatelskými jménem a heslem. Takový ten default public mód, který vysdílí nějakou veřejnou složku, mi nikdy nefungoval. A samozřejmě k té sdílené složce musí mít daný uživatel práva.
Uživatelský avatar
Hejnicek
Příspěvky: 2251
Registrován: 16 čer 2004, 00:00

#7 Příspěvek od Hejnicek »

Ja to ted vyzkousel - z W11 na W7.
Pres Pruzkumnika ten W7 pod Sit videt neni, ale po vyplneni adresy na IP se pozadavek na Login z W7 objevi.
Kdyz tak zkus zapnout funkci SMB 1.0 ve W11. Aktivovano to defaultne neni. Pres Ovladaci panely. Pouzivat se to uz nedoporucuje, ale na vyzkouseni kde je problem asi mozno.
Uživatelský avatar
xsc
Příspěvky: 8276
Registrován: 25 zář 2014, 00:00

#8 Příspěvek od xsc »

To nezapínej, pro Win7 to nepotřebuješ. To je, kdybys potřeboval XP.
Uživatelský avatar
jamich
Příspěvky: 9
Registrován: 22 pro 2013, 00:00

#9 Příspěvek od jamich »

Rozhodne nezapinat smb1.0 a verit, ze win11 bude mozne bezpecne pouzivat. Pres tento protokol se siri velmi dobre ruzne breberky.
Uživatelský avatar
Hejnicek
Příspěvky: 2251
Registrován: 16 čer 2004, 00:00

#10 Příspěvek od Hejnicek »

Verit, to asi fakt ne...
Od toho tam je zase ta moznost tu fajfku odfajfkovat.
Uživatelský avatar
DukeNuke
Příspěvky: 2021
Registrován: 02 dub 2018, 00:00

#11 Příspěvek od DukeNuke »

Asi bude nejlépe říci si, jak to je... Takže sdílení, neboli protokol SMB je u Win11(10) SMB 3.1.1, povinné šifrování, digitální podpis. Od 24H2 výše je u Win11 navíc nastaveno aktivní odmítání nešifrované komunikace. U Win7 je SMB 2.1 a možnost šifrování (ve výchozím vypnutá) a digitální podpis. U XP SMB 1.0 bez podpisu a šifrování. nyní zkusím naprosto laicky popsat, co se děje při navazování spojení a vyjednávání protokolů. Prosím uvědomte si, že to co bude následovat je popis v LAN síti. U WiFi je komunikace šifrována vždy!
Situace W11 server (nabízí adresář), W7 se připojuje (klient):
W7 -> W11: Ahoj, chci se připojit na tvoje sdílení.
W11 -> W7: OK, nabízím šifrování a SMB 3.1.1
W7 -> W11: šifrovat umím, ale jen SMB 2.1
W11 -> W7: OK. s 2.1 souhlasím, připoj se.
A nyní naopak. Win7 nabízí adresář (server) a chci se připojit s Win11 (klient). Win11 je 24H2, nebo novější:
W11 -> W7: Ahoj, chci se připojit na tvoje sdílení.
W7 -> W11: OK, nabízím žádné šifrování a SMB 2.1 /výchozí nastavení Win7
W11 -> W7: Odmítám /bezpečnostní politika Win11 24H2 a novější.
Uvedená vlastnost lze řešit, a to zapnutím povinného šifrování u Win7. U pro a výše to lze pomocí editoru systémových politik (gpedit), u home přímo zápisem do registrů u klíčů lanman server a client. Tím se u W7 nastaví povinné šifrování jako výchozí a začne sdílení fungovat. Tedy pokud si to ještě pamatuju. Gůgl snad poradí, kdyby ne, musel bych pohledat. Co jsme přešli na doménu, tak veškerou politiku řeší doména, a tohle už neřešíme.
U sdílení s Win7 tedy není nutno zapínat SMB 1.0, jak tu kdosi psal. A proberem si i SMB 1.0 a SMB 2.1:
U SMB 1.0 byla veškerá ochrana pouze jméno a heslo. Heslo se při přihlašování ani nešifruje, ani nepřenáší. Systémy si vyměňují jeho hash. Tohle fungovalo do doby, než se objevil útok MITM (snad wannacry? pokud si to pamatuju) - man in the middle. Ten probíhá tak, že se mezi dva komunikující počítače vetře třetí. Tento zachytává pakety od odesílatele, zkopíruje si je a pošle je příjemci. Tímto odpadá nutnost zjistit přístupové údaje. Jak jsem již uvedl výše, stačí správný hash. Takto si ten třetí počítač zajistí, že veškerá data jdou přes něj. A protože v SMB 1.0 se nešifruje, třetí počítač se tak dostane k datům (a nemusí znát přístupové údaje).
U SMB 2.1 je možnost šifrování (výchozí vypnutá) a digitální podpis. Představme si proudící data, jako jednotlivé strany dokumentu. U SMB 2.1 je nutno každou stranu podepsat, příjemce si pak podpis zkontroluje podle vzoru. Tento podpis je ovšem speciálním inkoustem, který zmizí, když se osvítí. V momentě, jak si třetí počítač zkopíruje data, podpis zmizí, či se změní. A tak cílový počítač komunikaci odmítne. A proto taky bylo šifrování vypnuté (každé šifrování zabírá čas). Proti útoku MITM byla ochrana dostatečná.
Ovšem pokud vše ponechám na výchozím nastavení, pak můžu přijít, vyměnit switch za hub, připojit svůj počítač k hubu, nastavit kartu do promiskuitního režimu a data jsou moje. A ony dva počítače vůbec nic netuší. ve výchozím nastavení Win7 tedy SMB 2.1 nenabízí kromě ochrany před MITM z hlediska bezpečnosti nic. Tudíž tvrzení, že "přes SMB 1.0 chodí breberky" plyne z neznalosti a nepochopení problematiky. Sám musím kvůli starším věcem provozovat síť se SMB 1.0 a za dodržení bezpečnostních podmínek po ní žádné breberky nechodí. A vím, o čem mluvím, protože právě kvůli bezpečnosti je komunikace přísně logována, tudíž kontrolována a jakákoli anomálie by se hned objevila. Funguje to tak už přes 15 let. Dříve samozřejmě taky, ale to se ještě o mitm nevědělo :-) . Nicméně pro sdílení mezi W7 a W11 SMB 1.0 opravdu nepotřebuješ.
Pár obecných rad:
- musí fungovat vzájemný ping
- typ sítě nesmí být nastaven na veřejná. Musí být domácí (podniková).
- ve firewallu nesmí být zablokován port 445
- ve Win7 nastavit povinné šifrování ve výchozím stavu
- ke sdílení se vždy přihlašuje jménem a heslem => heslo NESMÍ být prázdné! V takovém případě wokna spojení zablokují.
Pokud tohle všechno sedí, pak (tohle je příklad, uprav dle své skutečnosti):
Na PC1 IP: 192.168.1.105 nasdílíme adresář C:\test (pravoklik na složku test, vlastnosti, sdílení). Ověříme v příkazovém řádku "net share", příkaz vypíše všechna sdílení.
Na PC2 192.168.1.108 připojíme adresář jako síťový disk. Tohle dělám v totalcommanderu Síť/Připojit síťovou jednotku. V dialogu zaškrtnu "Připojit pomocí jiných pověření", do řádku složka pak "\\192.168.1.105\test", písmeno disku si zvolím jaké chci. Po odklepnutí si vyžádá přístupové údaje k účtu v PC1 192.168.1.105. A pokud se disk připojí, mám vyhráno.
Na PC2 IP: 192.168.1.108
Pokud jsem na nic nezpomněl, mělo by to fungovat. Ostřílené síťaře a odborníky prosím o laskavé přimhouření zraku nad mým "hokynářským" způsobem vysvětlování - jak už mi tu bylo řečeno. Bohužel to jinak neumím. Děkuji za shovívavost.

Doplnění: Pokud všechny pokusy selžou, případně mi to z nějakého důvodu nevyhovuje, nabízí se FTP (File Transfer Protocol). Tento protokol je z roku 1971 a umožňuje přesně to, co nabízí - přenos souborů. Samotný protokol nemá žádné zabezpečení, tedy jak jméno, tak heslo i data jsou přenášeny v otevřené podobě. Ve vnitřní síti to nevadí, ale pokud má fungovat i v internetu, je nutné ho zabezpečit např. pomocí SSL.
Každopádně ve vnitřních sítích ho používám, protože umožňuje sdílení a výměnu souborů napříč všemi systémy. Je úplně jedno, jestli jde o wokna, linux, mac a úplně jedno jaké verze. osobně používám XlightFTP . Je free pokud stačí max. 5 připojení - což v domácí síti většinou stačí. Jako klienta používám totalcommander ve woknech a filezillu v linuchu.
masar
Příspěvky: 14453
Registrován: 03 pro 2005, 00:00

#12 Příspěvek od masar »

Velmi pěkně a vtipně vysvětleno pro laiky mého typu.
Díky.
:wink:
Uživatelský avatar
Celeron
Příspěvky: 20508
Registrován: 02 dub 2011, 00:00
Bydliště: Nový Bydžov

#13 Příspěvek od Celeron »

Všechno jsem zkontroloval. Jak už jsem psal, pingy navzájem chodí vše do všech. IP scaner samozřejmě že všechny adresy počítačů taky vidí. Zkontroloval jsem, že vše je WORKGROUP, Podniková nebo privátní síť. Všechny PC jsem ohesloval stejným heslem, zkrátil jejich názvy a sjednotil uživatele na stejné jméno. Prošel všecka sdílení a oprávnění. Počítače mám HPDESK s W11 a HPNTB, HARRY a AMD s W7. Výsledkem je, že HPNTB, HARRY a AMD vidí HPDESK, HPNTB, HARRY a AMD. Z HPNTB, HARRY a AMD je možný se hrabat ve sdílených složkách všech ostatních s W11 a W7. Ale v HPNTB nic neotevřu, po vyplnění přístupovýho uživatele a hesla se to kousne v TimeOut a pak hodí chybu.
No a pokud zkusím na HP DESKu Sítě v Průzkumníku tak to nevypíše nic zase chyba po Timeout. Pokud zkusím na HP DESKU zadat adresu, tak se připojí pouze HARRY, pokud to zkusím s názvem PC a nebo názvem PC a jménem tak to taky nejde.
Takže sice nějakej pokrok že všechny PC s W7 vidí všechny PC a umí se dostat do W11 ale problém je se odevšad dostat to HPNTB a z HPDESK se dostanu pouze na HARRY a to jen přes adresu. Je to takový různě rozhašený a nevím proč, všecko nastavení je na všech PC stejný. Ani Guugl AI si s tím neví rady.
Jirka

Proč mi nemůže všechno chodit hned ?!!
Uživatelský avatar
asdf
Příspěvky: 707
Registrován: 06 říj 2022, 00:00
Kontaktovat uživatele:

#14 Příspěvek od asdf »

A zkusil jsi všude vypnout firewall?
Uživatelský avatar
DukeNuke
Příspěvky: 2021
Registrován: 02 dub 2018, 00:00

#15 Příspěvek od DukeNuke »

Jak typické.
Nikde jsem nepsal, že bys měl krátit názvy PC. Nikde jem nepsal, že bys měl kontrolovat skupinu workgroup (je to úplně jedno). Nikde jsem nepsal, že bys měl přeheslovávat účty, nebo na všech počítačích nastavovat stejná hesla, či mít všude stejný účet.
A to je důvod, proč to fungovat nebude. protože děláš něco jiného, než máš dělat.
Ty, mohlo by fungovat autorádio ze sítě? Jasně že jo, ale musíš si koupit adaptér s výstupem 12V=, zapojíš plus na plus, minus na minus a bude to fungovat.... Tak mi člověče to rádio shořelo... Jak to? Udělal jsi co jsi měl? ... Ne, řekl jsem si, že to zkusím přímo do sítě...
Odpovědět

Zpět na „Výpočetní technika“