Windows 11 24H2 から旧 NAS に接続できない理由:SMB 署名の既定強化

Windows 11 24H2 は SMB 署名を既定で要求します。旧 NAS、旧 Samba、不完全な実装では認証やネゴシエーションに失敗する場合があります。

変更前にリスクと切戻しを確定試験環境または代表一台で先に確認し、構成、ログ、復元可能なバックアップを保存します。本番切替、一括ポリシー、DB 修復、ストレージ再構築では保守時間と切戻し条件を設定します。

1. 結論と対象範囲

SMB 署名は通信中のメッセージ改ざんを防止します。Windows 11 24H2 で既定要件が強化された後、旧機器ではパスワードが突然無効になったのではなく、署名ネゴシエーションを完了できない、または対応表明と実装が一致しない場合があります。

SMB、共有、NAS、認証、権限セキュリティに関係します。プロトコル、名前解決、アカウント、ストレージを分けます。

2. 優先して確認するリスク兆候

  • 旧 Windows では使える NAS が 24H2 で 0x80070035、資格情報の繰返し、ネゴシエーション失敗になる。
  • IP とホスト名で結果が異なる、または接続後の一覧表示や小ファイル処理が遅い。

3. 変更前の確認項目

  1. クライアントビルド、累積更新、ドメインポリシー、SMB クライアント署名要件を確認します。
  2. NAS ファームウェア、Samba 版、SMB2/3、署名、暗号化、アカウント認証対応を記録します。
  3. ゲスト、NTLM、Kerberos、名前解決、署名を分けて確認し、ping だけで判断しません。
  4. イベントログと PowerShell で方言、署名状態、失敗経路を確認します。
読取中心の確認・検証例
Get-SmbClientConfiguration | Select RequireSecuritySignature,EnableSecuritySignature
Get-SmbConnection | Select ServerName,ShareName,Dialect,Signed,Encrypted
Get-WinEvent -LogName Microsoft-Windows-SMBClient/Connectivity -MaxEvents 30

corp.example、192.0.2.0/24、203.0.113.0/24 は文書用の例です。実環境の値を確認したうえで置き換えてください。

4. 推奨実施手順

  1. NAS または Samba を更新し、対応 SMB2/3、アカウント認証、署名を有効にします。
  2. IP 常用で Kerberos を回避せず、正しい DNS 名と SPN を使用します。
  3. 暫定例外は対象機器、サブネット、期限を限定し、リスクを記録します。
  4. 重要共有は対応ファイルサーバー/NAS へ移し、署名無効を恒久対策にしません。
リモート調査と現地作業の判断ログ、構成、少数対象は通常リモートで評価できます。物理サーバー、ストレージ、電源、全体切替、復元訓練は管理された現地作業枠を使用します。浙江・上海・江蘇は案件により訪問対応し、その他地域はリモート支援します。

5. 検証、切戻し、よくある誤り

  • 24H2、旧クライアント、サーバーの各組合せで安定接続します。
  • 読取、書込、名称変更、削除、大容量、多数小ファイルを確認します。
  • 署名失敗、認証降格、安全でないゲストの警告が残っていません。

よくある誤り

  • ドメイン全体で SMB 署名を無効化する。
  • 署名、暗号化、ゲストアクセスを同じ設定と考える。
  • 共有が開くことだけ確認し、性能と書込権限を試験しない。

公式資料

よくある質問

署名を無効にすれば復旧しますか。

一部旧機器では復旧する場合がありますが、安全性を下げるため短期の限定検証にします。

SMB 署名で必ず大幅に遅くなりますか。

現行機器では影響が小さいことが多いですが、旧 CPU、旧 Samba、小ファイル処理は実測します。

前の記事Windows 10 サポート終了後、Windows 11 移行前に確認する業務アプリ・ドライバー・GPO次の記事vSphere 7 の一般サポート終了後:vSphere 8 へ更新するか他基盤へ移行するか

実環境に合わせた判断が必要ですか。

バージョン、構成図、完全なエラー、イベント時刻、影響範囲、直近変更、実施済み操作をご提供ください。リスク、対応範囲、切戻しを確認してから実施範囲を整理します。