Community-Lösung

Zugriff auf freigegebene CasaOS-Ordner unter Windows 11 24H2 beheben

A CasaOS user could access the same shares from a Mac and an older Windows 11 laptop, but a new Windows 11 24H2 PC returned an extended error. The author traced it to Microsoft's new SMB signing and guest-access security defaults.

Wenn ein freigegebener CasaOS-Ordner von einem Mac und einem älteren Windows-Computer aus funktioniert, ein neuer Windows-11-24H2-PC jedoch einen erweiterten Fehler zurückgibt, ist möglicherweise nicht die CasaOS-Freigabe selbst defekt. Ein Beitrag der IceWhale Community vom Dezember 2024 führte dieses genaue Muster auf Sicherheitsänderungen zurück, die Microsoft in Windows 11 24H2 eingeführt hat.

Windows 11 24H2 hat das SMB-Verhalten auf eine Weise verschärft, die sich auf NAS-Geräte zu Hause auswirkt: SMB-Signaturen sind in den Editionen Pro, Enterprise und Education standardmäßig erforderlich, und der unsichere Gast-Fallback ist unter Windows 11 Pro deaktiviert. Microsoft empfiehlt, zuerst die NAS-Seite zu korrigieren – SMB-Signaturen und authentifizierte Benutzernamen und Passwörter zu verwenden –, statt den Windows-Client zu schwächen.

Warum der alte Windows-PC funktioniert, der neue aber nicht

Der ursprüngliche CasaOS-Nutzer hatte bereits einen Mac und einen älteren Windows-11-Laptop, die erfolgreich auf dieselben Freigaben zugreifen konnten. Nur das Ersatzgerät mit Windows 11 schlug fehl. Daher sind die Windows-Version und ihre SMB-Richtlinie ein sinnvolleres Ziel für die Fehlersuche als der Datenträger oder die Freigabe selbst.

Microsofts Anleitung zu NAS-Geräten unter Windows 11 24H2 erklärt, dass diese Version bei mehreren Editionen standardmäßig SMB-Signaturen erfordert und den unsicheren Gast-Fallback in Pro deaktiviert.

Was sich durch SMB-Signaturen ändert

SMB-Signaturen ermöglichen es Client und Server zu überprüfen, dass Netzwerknachrichten während der Übertragung nicht verändert wurden. In der aktuellen Dokumentation zu SMB-Signaturen heißt es, dass Windows 11 24H2 Pro, Enterprise und Education standardmäßig eingehende und ausgehende Signaturen erfordern.

Wenn ein SMB-Server eines Drittanbieters das erforderliche Signaturverhalten nicht unterstützt, kann Windows die Verbindung ablehnen, obwohl ältere Computer weiterhin funktionieren.

Warum die Aktivierung des Gastzugriffs möglicherweise trotzdem nicht funktioniert

Der Community-Autor hatte den unsicheren Gastzugriff bereits aktiviert, aber erzwungene Signaturen und Gastzugriff lassen sich nicht problemlos kombinieren. Microsoft weist darauf hin, dass das Erzwingen von SMB-Signaturen auch den normalen Gast-Fallback blockiert.

Die sicherere langfristige Konfiguration ist:

  1. Verwenden Sie SMB2/SMB3 statt SMB1.
  2. Erstellen Sie einen echten Samba-Benutzernamen und ein Passwort.
  3. Aktivieren Sie die SMB-Signatur auf dem Server, sofern unterstützt.
  4. Stellen Sie über Windows mit authentifizierten Anmeldedaten eine Verbindung her.

IP-Adresse zur Diagnose verwenden

Die erste Antwort aus der Community schlug vor, anstelle des Hostnamens die IP-Adresse des Servers zu testen:

\\192.168.1.50\ShareName

Dies ist hilfreich, um Probleme bei der Namensauflösung von Problemen mit der SMB-Authentifizierung oder -Signierung zu unterscheiden. Für eine dauerhaft signierte Umgebung empfiehlt Microsoft derzeit, korrekt aufgelöste Hostnamen zu verwenden, anstatt die Verwendung roher IP-Adressen zum Ziel der Konfiguration zu machen.

Nicht jede SMB-Version als ersten Lösungsversuch aktivieren

Ein weiterer Vorschlag aus der Community war, alle SMB-Protokollversionen in den Windows-Features zu installieren. Das ist derzeit nicht der bevorzugte Ansatz. SMB1 ist veraltet und auf modernen Windows-Systemen standardmäßig deaktiviert. Eine aktuelle CasaOS-/Samba-Bereitstellung sollte normalerweise SMB2 oder SMB3 verwenden.

Aktivieren Sie SMB1 nicht einfach deshalb, weil Windows 11 24H2 keine Verbindung herstellen kann. Untersuchen Sie zuerst die Signatur und den authentifizierten Zugriff.

  1. Aktivieren Sie nach Möglichkeit die SMB-Signatur auf dem NAS/Server.
  2. Deaktivieren Sie den ausschließlichen Gastzugriff.
  3. Erstellen Sie einen Benutzernamen und ein Passwort auf dem NAS.
  4. Aktualisieren Sie die NAS-/Server-Software, falls eine neuere SMB-Unterstützung verfügbar ist.
  5. Erst wenn diese Optionen nicht funktionieren, sollten Sie eine Abschwächung der Windows-Signatur- oder Gastzugriffsrichtlinien in Betracht ziehen.

SMB-Client-Einstellungen von Windows überprüfen

In einem PowerShell-Fenster mit erhöhten Rechten:

Get-SmbClientConfiguration | Select RequireSecuritySignature, EnableInsecureGuestLogons

Damit können Sie die aktuelle Clientrichtlinie anzeigen, bevor Sie Änderungen vornehmen.

Letzter Ausweg: Signaturanforderung deaktivieren

Microsoft dokumentiert diesen Kompatibilitätsbefehl:

Set-SmbClientConfiguration -RequireSecuritySignature $false

Windows bittet um eine Bestätigung. Dadurch wird die SMB-Sicherheit verringert. Daher sollte dies nicht der erste Lösungsversuch für CasaOS sein. Microsoft empfiehlt ausdrücklich, nach Möglichkeit den Drittanbieter-Server zu korrigieren.

Letzter Ausweg: Unsichere Gastanmeldungen wieder aktivieren

Set-SmbClientConfiguration -EnableInsecureGuestLogons $true

Das kann bei einem Server, der ausschließlich Gastzugriff erlaubt, helfen, schwächt jedoch die Authentifizierung. Wenn weiterhin eine Signatur erforderlich ist, lässt sich das Verbindungsproblem möglicherweise nicht allein durch das Aktivieren des Gastzugriffs beheben.

Gespeicherte Windows-Anmeldedaten löschen

Nach dem Wechsel vom Gastzugriff zu einem benannten Samba-Konto behält Windows möglicherweise eine alte SMB-Sitzung bei. Trennen Sie bestehende Zuordnungen:

net use * /delete

Entfernen Sie anschließend veraltete Einträge aus Anmeldeinformationsverwaltung > Windows-Anmeldeinformationen und stellen Sie die Verbindung mit dem vorgesehenen Konto wieder her. Dieser Befehl trennt alle aktuell verbundenen Netzlaufwerke des Benutzers. Verwenden Sie ihn daher bewusst.

Kann FileZilla SMB ersetzen?

Eine spätere Antwort aus der Community fragte nach FileZilla. FileZilla verwendet normalerweise FTP, FTPS oder SFTP und ersetzt eine SMB-Freigabe im Windows-Explorer nicht von selbst. Wenn SSH/SFTP auf dem Server konfiguriert ist, kann es die Dateiübertragung ermöglichen, verwendet jedoch ein anderes Protokoll und Berechtigungsmodell.

Checkliste zur Fehlerbehebung bei CasaOS-Freigabeordnern

  1. Bestätigen Sie, dass dieselbe Freigabe von einem anderen Client aus weiterhin funktioniert.
  2. Bestätigen Sie, dass der fehlerhafte Computer Windows 11 24H2 oder höher verwendet.
  3. Testen Sie sowohl den Hostnamen als auch die LAN-IP-Adresse.
  4. Aktivieren Sie SMB1 nicht als ersten Schritt zur Fehlerbehebung.
  5. Bevorzugen Sie einen echten Samba-Benutzernamen und ein Passwort statt eines ausschließlich für Gäste zugänglichen Kontos.
  6. Prüfen Sie, ob der Samba-Server die Signierung unterstützt.
  7. Windows untersuchen mit Get-SmbClientConfiguration.
  8. Löschen Sie nach einer Änderung der Authentifizierung alte Sitzungen und zwischengespeicherte Anmeldedaten.
  9. Verwenden Sie die unsicheren Kompatibilitätseinstellungen von Microsoft nur, wenn der Server nicht korrigiert werden kann.

CasaOS-Freigabeordner unter Windows 11 – FAQ

Warum funktionierte die Freigabe nur unter Windows 11 24H2 nicht mehr?

Windows 11 24H2 führte strengere Standardeinstellungen für die SMB-Signierung und die Gastauthentifizierung ein. Der ursprüngliche Autor aus der Community führte den Fehler auf diese Änderungen von Microsoft zurück.

Was bedeutet „Ein erweiterter Fehler ist aufgetreten“?

Es handelt sich um einen allgemeinen Windows-Netzwerkfehler. In diesem Quellthread stellte der Autor fest, dass die Änderungen an der SMB-Richtlinie in Windows 11 24H2 die relevante Ursache waren.

Sollte ich SMB1 aktivieren?

Nicht bei einer normalen modernen CasaOS-Bereitstellung. Beheben Sie zuerst die SMB2/SMB3-Signierung und den authentifizierten Zugriff.

Ist es sicher, die SMB-Signierung zu deaktivieren?

Dadurch wird ein Schutz vor Manipulation und Relay-Angriffen entfernt. Microsoft dokumentiert diese Einstellung für inkompatible Server von Drittanbietern, empfiehlt jedoch, den Server nach Möglichkeit zu korrigieren.

Kann ich eine Freigabe weiterhin ausschließlich als Gast verwenden?

Windows kann so konfiguriert werden, dass unsichere Gastanmeldungen zulässig sind, aber Windows 11 24H2 rät bewusst von diesem Modell ab. Ein benanntes SMB-Konto ist sicherer.