Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zusammenfassung
Dieser Artikel hilft Ihnen, Zugriff verweigert-Fehler zu beheben, die beim Zugriff auf eine SMB-Dateifreigabe (Server Message Block) unter Windows auftreten. Es bietet schrittweise Anleitungen zum Identifizieren und Beheben häufiger Ursachen, einschließlich Sicherheitsänderungen in den letzten Windows Versionen und Konfigurationskonflikten. Die Lösungen tragen dazu bei, den sicheren und nahtlosen Zugriff auf freigegebene Ordner sicherzustellen, die Produktivität zu verbessern und die Problembehandlungszeit zu verringern. Verwenden Sie den Abschnitt Ursache zuerst ermitteln, um die entsprechende Lösung zu bestimmen.
Important
Ab Windows 11, Version 24H2 und Windows Server 2025, werden standardmäßig mehrere SMB-Sicherheitsfeatures erzwungen. Wenn der Fehler „Zugriff verweigert“ nach einem BS-Upgrade auftrat und die Freigabe zuvor funktionierte, sehen Sie sich zuerst die Verhaltensänderungen nach BS-Version an.
Symptome
Wenn Sie eine Verbindung mit einem freigegebenen Ordner auf einem Windows Dateiserver, einem Drittanbietergerät oder einer NAS-Appliance (Network Attached Storage) herstellen, treten ein oder mehrere der folgenden Symptome auf:
-
Access is denied.oderYou do not have permission to access \\server\share. You can't access this shared folder because your organization's security policies block unauthenticated guest access.- Die Zuordnung schlägt mit
System error 5(net use) oder Statuscodes wie0x80070035(Netzwerkpfad nicht gefunden) oderSTATUS_ACCESS_DENIED (0xC0000022)fehl. - Die Verbindung funktionierte vor einem Upgrade auf Windows 11, Version 24H2 oder Windows Server 2025 und schlägt jetzt fehl.
Verhaltensänderungen nach Betriebssystemversion
Die meisten modernen „Zugriff verweigert“-Fälle werden durch standardmäßig sichere Änderungen und nicht durch Fehlkonfigurationen verursacht. Überprüfen Sie zuerst diese Änderungen.
| Veränderung | Standard ab | Symptom, falls zutreffend |
|---|---|---|
| Unsicherer (nicht authentifizierter) Gastzugriff deaktiviert | Windows 10 1709 / Windows 11 (Pro, Enterprise, Education) / Windows Server | "… Sicherheitsrichtlinien blockieren nicht authentifizierten Gastzugriff"; SMBClient-Ereignis-ID 31017 |
| SMB-Signierung erforderlich (eingehend und ausgehend) | Windows 11 24H2 / Windows Server 2025 | Verbindungen mit Geräten, die die Signatur nicht unterstützen, werden abgelehnt. |
| SMB-Client NTLM-Blockierung verfügbar; NTLM eingeschränkt | Windows 11 24H2 | Zugriff verweigert auf IP-Adresse, Arbeitsgruppe oder NAS-Ziele, für die Kerberos nicht verfügbar ist |
| SMB-Authentifizierungsratenlimiter | Windows Server 2022+ | Wiederholte fehlgeschlagene Anmeldungen werden verzögert (~2s), die wie Sperrung oder Langsamkeit aussehen können. |
Identifizieren der Ursache zuerst
Führen Sie diese Prüfungen auf dem SMB-Client aus, um zu bestimmen, welche Bedingung zutrifft:
# What error and target?
net use
# Existing/attempted SMB sessions and dialect
Get-SmbConnection
# Client security posture (signing, guest, NTLM, encryption)
Get-SmbClientConfiguration
Lesen Sie auch Ereignisanzeige>Anwendungs- und Dienstprotokolle>Microsoft>Windows>SMBClient (Konnektivitäts- und Sicherheitskanäle). Die Ereignis-ID und die Meldung verweisen direkt auf die in diesem Artikel beschriebenen Verzweigungen.
Ursache und Auflösung
1. Nicht authentifizierter Gastzugriff wird blockiert (am häufigsten auf modernen Clients)
Gilt, wenn: Die Nachricht erwähnt "nicht authentifizierter Gastzugriff" oder SMBClient protokolliert Ereignis-ID 31017. Der Server oder das NAS akzeptiert Gastanmeldungen, aber Windows erlaubt standardmäßig keine Gastanmeldungen mehr.
Auflösung: Stellen Sie eine Verbindung mit gültigen Anmeldeinformationen mit dem Server oder NAS her, anstatt sich auf den Gastzugriff zu verlassen. Aktivieren Sie unsichere Gastanmeldungen nicht erneut zur Behebung des Problems, außer als vorübergehende, hinsichtlich des Risikos akzeptierte Problemumgehung, da dies den Client für Angriffe durch Rogue-Server und Man-in-the-Middle-Angriffe anfällig macht. Ausführliche Informationen und die Außerkraftsetzung von (abgeratenen) Richtlinien finden Sie unter Aktivieren unsicherer Gastanmeldungen in SMB2 und SMB3.
2. SMB-Signierung ist erforderlich, und das Zielsystem unterstützt diese nicht.
Gilt, wenn: Die Freigabe befindet sich auf einem Drittanbieterserver oder NAS, und der Client ist Windows 11 24H2 / Windows Server 2025, wobei die Signatur standardmäßig erforderlich ist.
Auflösung: Aktivieren Sie die SMB-Signierung auf dem Server oder NAS (bevorzugt). Wenn das Gerät die Signierung nicht unterstützen kann, bewerten Sie die Auswirkungen auf die Sicherheit, bevor Sie die Clientanforderung ändern. Siehe Steuern des SMB-Signaturverhaltens sowie die Übersicht in SMB-Sicherheitshärtung.
3. NTLM ist blockiert oder nicht verfügbar.
Gilt für: beim Herstellen einer Verbindung über IP-Adresse, mit einem Gerät in einer Arbeitsgruppe oder mit einem NAS, bei dem Kerberos nicht verwendet werden kann, auf Clients mit konfigurierter SMB-NTLM-Sperre.
Lösung: Stellen Sie die Verbindung über den Kerberos-fähigen Namen des Servers (FQDN) statt über die IP-Adresse her, stellen Sie sicher, dass die Namensauflösung und die SPNs korrekt sind, oder konfigurieren Sie eine NTLM-Ausnahmeliste für erforderliche Legacy-Zielsysteme. Siehe Blockieren der NTLM-Authentifizierung über SMB.
4. Durch den Ratenbegrenzer für die SMB-Authentifizierung gedrosselte wiederholte Fehlschläge
Gilt, wenn: zeitweilige Zugriffsverweigerung oder langsame Authentifizierung auf Windows Server 2022+ nach mehreren fehlgeschlagenen Anmeldeversuchen.
Auflösung: Beheben Sie das zugrunde liegende Problem mit fehlerhaften Anmeldeinformationen oder Zuordnungen. Passen Sie den Limiter nur an, wenn es ein legitimes Szenario mit hohem Volumen stört, oder deaktivieren Sie ihn. Siehe Konfigurieren des Grenzwerts für die SMB-Authentifizierungsrate.
5. Abweichung zwischen Freigabe- und NTFS-Berechtigungen (einschließlich Access-Based Enumeration)
Gilt, wenn: Ein bestimmter Benutzer oder eine bestimmte Gruppe wird verweigert, während andere erfolgreich sind oder Ordner ausgeblendet sind.
Lösung: Überprüfen Sie, ob beide Freigabe- und NTFS-(Sicherheits-)Berechtigungen dem Benutzer den erforderlichen Zugriff gewähren, und überprüfen Sie Access-Based Enumeration. Siehe In Windows kann nicht über den Datei-Explorer auf freigegebene Ordner zugegriffen werden.
6. Fehlender SYNCHRONIZE-Zugriffssteuerungseintrag (NetApp Filer / NAS Edge Case)
Gilt, wenn: Der Zugriff über SMB2 auf einen Ordner auf einem NetApp Filer oder einem anderen SMB2-Server verweigert wird, und eine Netzwerkablaufverfolgung zeigt einen DesiredAccess Fehler im SMB2 CREATE für den Ordner an. Dem Zielordner fehlt die SYNCHRONIZE ACE.
Lösung: Verwenden Sie ICACLS, um Berechtigungen zu erteilen, die das „Synchronize“-Bit enthalten:
ICACLS h:\folder /grant domain\user:(RC,RD,REA,RA,X,S)
Die Rechte in Klammern sind: RC Lesesteuerung, RD Daten lesen oder Verzeichnisinhalt auflisten, REA erweiterte Attribute lesen, RA Attribute lesen, X ausführen oder durchlaufen, S synchronisieren.
Überprüfen: Vergewissern Sie sich, dass der Ordner über den Bitsatz "Synchronisieren" verfügt. In der ACL des Ordners sollte SYNCHRONIZE aufgeführt sein (z. B. mithilfe von AccessChk):
accesschk.exe -ld <folder>
Sehen Sie sich das Verhalten des SYNCHRONIZE-Bits auf SMB2-Clients an.
Sammeln Sie Daten, bevor Sie eine Supportanfrage öffnen.
Wenn das Problem durch die vorherigen Lösungen nicht behoben wird, sammeln Sie diese Daten zuerst, damit das Supportteam den Fall ohne Rück- und Rückweg triagen kann:
# Client posture
Get-SmbClientConfiguration | Out-File C:\SMBdata\client-config.txt
Get-SmbConnection | Out-File C:\SMBdata\connections.txt
# Simultaneous network trace on client AND server, then reproduce
netsh trace start capture=yes scenario=NetConnection tracefile=C:\SMBdata\smb.etl
# ... reproduce the Access Denied ...
netsh trace stop
Exportieren Sie außerdem die SMBClient- und (auf dem Server) SMBServer-Ereignisprotokolle , die das Repro-Fenster abdecken.