VPS.TC
| $
Sunucu Durumu
Turkey İstanbul, Türkiye
Aktif
USA New York, ABD
Aktif
Sepet Toplamı:
Sepeti Görüntüle
Windows Server’da SMB Dosya Paylaşımı Kurulumu
Windows

Windows Server’da SMB Dosya Paylaşımı Kurulumu

Defne avatarı Defne 12 dk okuma 0 Yorumlar
Paylaş:

Hızlı Özet – Windows Server dosya paylaşımı

SMB paylaşımı, doğru izin ve ağ sınırlarıyla kurulduğunda yerel dosya erişimini kolaylaştırır. Güvenli bir yapı için bağlantıdan önce kimlik doğrulama, NTFS, firewall ve yedekleme birlikte test edilmelidir.

  • Doğru rolü kurun — Windows Server'a File Server rolünü ekleyin ve verileri işletim sistemi diskinden ayırın.
  • SMB paylaşımı oluşturun — Server Manager veya New-SmbShare ile fiziksel klasörü kontrollü bir ağ adıyla yayınlayın.
  • İzinleri gruplandırın — Kullanıcı yerine Active Directory gruplarına SMB ve NTFS izinleri verin.
  • TCP 445'i sınırlayın — SMB erişimini yalnızca güvenilir LAN, VPN veya özel ağlardan kabul edin.
  • SMBv1'i açmayın — Eski cihaz bağımlılığı yoksa SMBv1'i devre dışı bırakıp modern SMB sürümlerini kullanın.
  • Geri dönüşü test edin — RAID ve Shadow Copies yedek sayılmaz; düzenli geri yükleme provası yapın.

Windows Server dosya paylaşımı kurmak için File Server rolünü ekleyip bir SMB paylaşımı oluşturmanız, ardından SMB ve NTFS izinlerini birlikte ayarlamanız gerekir. İstemciler TCP 445 üzerinden bağlanır; güvenli kurulumda SMBv1 kapalı tutulur, firewall erişimi sınırlandırılır ve dosyaların gerçekten geri yüklenebildiği yedekler alınır.

SMB paylaşımı için sunucuyu hazırlayın

Windows Server dosya paylaşımı, aynı ağdaki kullanıcıların ve uygulamaların klasörlere SMB protokolü üzerinden erişmesini sağlar. Sağlıklı bir kurulum için yalnızca klasörü paylaşmak yetmez; TCP 445 erişimi, Active Directory kimlik doğrulaması, paylaşım ve NTFS izinleri, SMB sürümü, yedekleme ve loglama birlikte planlanmalıdır.

İlk adım, dosya sunucusunun görevini netleştirmektir. Sunucu yalnızca dosya paylaşacaksa gereksiz roller yüklenmemelidir. Windows Server 2019, 2022 veya 2025 üzerinde Server Manager ile File Server rolü kurulabilir. PowerShell tercih edilirse şu komut yeterlidir:

🚀 VPS Sunucu ile Hızınızı Artırın!

Yüksek performanslı SSD depolama ve %99.9 uptime garantisi ile projelerinizi hızlandırın.

VPS Sunucu Kirala
Install-WindowsFeature -Name FS-FileServer -IncludeManagementTools

Kurulumdan sonra sunucunun sabit bir IP adresi, anlamlı bir hostname’i ve doğru DNS kaydı olmalıdır. Active Directory ortamında dosya sunucusu etki alanına katılmalı; çalışma grubu kullanılan küçük ağlarda ise yerel hesapların aynı kullanıcı adı ve parolayla yönetilmesi yerine mümkünse merkezi kimlik doğrulama tercih edilmelidir.

Sunucu adını ve ağ profilini de kontrol edin:

hostname
Get-NetConnectionProfile
Get-NetIPAddress -AddressFamily IPv4

Çıktıda beklenen hostname, DomainAuthenticated veya uygun ağ profili ve doğru IPv4 adresi görülmelidir. Dosya paylaşımını internete açmak gereksiz ve risklidir; SMB erişimi yalnızca güvenilir LAN, VPN veya özel ağ segmentleriyle sınırlandırılmalıdır.

☁️ Cloud Sunucu ile Esneklik Kazanın!

Ölçeklenebilir kaynaklar ve anlık yedekleme ile bulutun gücünü deneyimleyin.

Bulut Sunucu Paketleri

Ne yapılmalı – Paylaşım oluşturmadan önce hostname, DNS, sabit IP ve ağ profilini doğrulayın.

Windows Server dosya paylaşımı nasıl oluşturulur?

Grafik arayüzde en pratik yol Server Manager içindeki File and Storage Services bölümüdür. Shares ekranından New Share sihirbazını açın, profil olarak çoğu kurum içi klasör için SMB Share – Quick seçeneğini kullanın ve fiziksel klasör yolunu belirleyin.

Örnek klasör yapısı şu şekilde olabilir:

D:\Shares\Muhasebe
D:\Shares\Ortak
D:\Shares\Arsiv

İşletim sistemi ve veri klasörlerini aynı dizinde tutmak yerine ayrı bir veri diski kullanmak yönetimi kolaylaştırır. Klasör adlarında Türkçe karakter ve boşluk teknik olarak çalışsa da script, yedekleme ve eski istemcilerle uyumluluk için kısa ve tutarlı isimler seçmek daha az sürpriz üretir.

PowerShell ile paylaşım oluşturmak isteyenler için temel komut şöyledir:

New-Item -ItemType Directory -Path 'D:\Shares\Ortak' -Force
New-SmbShare -Name 'Ortak' -Path 'D:\Shares\Ortak' -ChangeAccess 'DOMAIN\Ortak-Kullanicilar' -FullAccess 'DOMAIN\Domain Admins'

New-SmbShare komutundaki -Name ağda görünen paylaşım adını, -Path fiziksel yolu belirtir. Kullanıcıların dosya oluşturup değiştirmesi gerekiyorsa -ChangeAccess kullanılabilir; tam yetkiyi yalnızca yöneticilerle sınırlamak daha güvenlidir.

Paylaşımın gerçekten oluştuğunu şu komutla inceleyin:

Get-SmbShare -Name 'Ortak' | Format-List Name,Path,Description,EncryptData
Get-SmbShareAccess -Name 'Ortak'

İstemciden erişim yolu \\DOSYA-SUNUCUSU\Ortak biçimindedir. IP ile \\192.0.2.10\Ortak erişimi teşhis için kullanılabilir; kalıcı kullanımda DNS adı tercih edilmelidir.

Paylaşım ve NTFS izinleri nasıl ayarlanır?

SMB izinleri iki ayrı katmandan oluşur: paylaşım izinleri ve NTFS izinleri. Kullanıcının fiili erişimi, bu iki katmandaki izinlerin kesişimidir. Paylaşımda Change, NTFS tarafında yalnızca Read varsa kullanıcı yazamaz. Paylaşımda Full Control, NTFS tarafında Read varsa yine yazamaz.

Katman Ne zaman uygulanır? Yönetim yeri
SMB paylaşım izni Ağ üzerinden erişimde Share Permissions veya Grant-SmbShareAccess
NTFS izni Yerel ve ağ erişiminde Security sekmesi veya icacls
Etkili izin İki katmanın kısıtlayıcı birleşiminde Effective Access

Yaygın bir tasarım, paylaşım katmanını geniş bırakıp asıl ayrıntılı denetimi NTFS üzerinde yapmaktır. Örneğin paylaşımda Authenticated Users için Change, NTFS’te departman grupları için klasör bazlı izinler verilebilir. Bu yaklaşımın güvenli olabilmesi için NTFS kuralları dikkatle incelenmelidir.

İzinleri kullanıcı yerine güvenlik gruplarına vermek, personel değişikliklerinde yönetimi kolaylaştırır. Örnek:

icacls "D:\Shares\Muhasebe" /inheritance:r
icacls "D:\Shares\Muhasebe" /grant "DOMAIN\Muhasebe-Okuma:(OI)(CI)(RX)"
icacls "D:\Shares\Muhasebe" /grant "DOMAIN\Muhasebe-Yazma:(OI)(CI)(M)"
icacls "D:\Shares\Muhasebe" /grant "DOMAIN\Domain Admins:(OI)(CI)(F)"

(OI) dosyalara, (CI) alt klasörlere kalıtımı; (RX) okuma ve çalıştırmayı, (M) değiştirmeyi, (F) tam denetimi ifade eder. /inheritance:r mevcut kalıtımı kaldırdığı için komutu uygulamadan önce klasörün yöneticiler tarafından erişilebilir kaldığını doğrulayın.

Denetim için dosya ve klasör erişim denetimini ayrıca etkinleştirin. Başarısız erişimler Security log’unda görülebilir; her klasöre gelişigüzel audit kuralı eklemek log hacmini artırır.

Ne yapılmalı – Kullanıcı izinlerini tek tek değil, görev bazlı Active Directory grupları üzerinden tanımlayın ve etkili izni test edin.

Örnek

Muhasebe grubunun dosyaları okuyup değiştirmesi, stajyer grubunun yalnızca okuması gerekiyorsa iki ayrı AD grubu oluşturun. Paylaşım erişimini gruplara verin, klasör altındaki NTFS izinlerini (RX) ve (M) ile ayırın; sonra iki test hesabıyla deneyin.

SMB güvenliği için hangi ayarlar gerekli?

Microsoft’un SMB dokümantasyonunda SMB 3.x ailesi; şifreleme, imzalama ve daha güçlü protokol özellikleriyle birlikte ele alınır. Eski ve güvensiz SMBv1, modern Windows Server kurulumlarında varsayılan tercih değildir. Eski bir cihaz zorunlu kılmıyorsa SMBv1’i etkinleştirmeyin.

Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
Get-SmbServerConfiguration | Select EnableSMB1Protocol,EnableSMB2Protocol,RequireSecuritySignature,EncryptData

SMBv1 özelliği açık görünüyorsa bağımlı cihazları tespit edip kaldırmayı değerlendirin:

Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart

Üretim sisteminde değişiklikten önce istemci uyumluluğunu test edin. Bazı eski yazıcılar, NAS cihazları veya gömülü sistemler yalnızca SMBv1 konuşabilir; bu durum SMBv1’i her yerde açmak için gerekçe değildir. Cihazı güncellemek, izole VLAN’a almak veya değiştirmek daha doğru çözümdür.

Paylaşım bazında şifreleme gerektiğinde Set-SmbShare kullanılabilir:

Set-SmbShare -Name 'Muhasebe' -EncryptData $true
Get-SmbShare -Name 'Muhasebe' | Select Name,EncryptData

Şifreleme, ağ üzerinde taşınan veriyi korur; dosya sunucusunun diskindeki veriyi tek başına şifrelemez. Disk hırsızlığı veya fiziksel erişim senaryoları için BitLocker ve uygun anahtar yönetimi ayrıca değerlendirilmelidir.

Windows Defender Firewall’da dosya paylaşımı kuralları yalnızca güvenilir profil ve kaynak ağlarla sınırlandırılmalıdır. SMB için temel hedef TCP 445’tir. İnternete yönlendirici üzerinden 445 numaralı portu açmak, dosya sunucusunu doğrudan taramalara bırakır.

Ne yapılmalı – SMBv1’i varsayılan olarak kapalı tutun, TCP 445’i yalnızca gerekli ağlardan kabul edin ve hassas paylaşımlarda SMB şifrelemesini test edin.

Dikkat

SMB paylaşımında Everyone: Full Control verip güvenliği çözmüş olmazsınız; NTFS izinleri yine erişimi belirler. İnternete TCP 445 açmak da uzaktan erişim yöntemi değil, gereksiz saldırı yüzeyidir.

İstemci bağlantısı ve sürücü eşleme

Windows istemcide Dosya Gezgini adres çubuğuna \\DOSYA-SUNUCUSU\Ortak yazılabilir. Komut satırından geçici bağlantı için:

net use \\DOSYA-SUNUCUSU\Ortak /user:DOMAIN\kullanici *

Yıldız, parolanın ekranda görünmeden istenmesini sağlar. Kalıcı sürücü eşlemek için:

net use Z: \\DOSYA-SUNUCUSU\Ortak /persistent:yes

Etki alanında Group Policy Preferences ile sürücü eşlemek, çok sayıda istemci için daha yönetilebilir bir çözümdür. Kullanıcıların farklı kimlik bilgileriyle aynı sunucuya bağlanması beklenmeyen erişim hatalarına yol açabilir; Windows istemciler bir sunucuya ait mevcut kimlik bilgilerini önbellekte tutabilir.

Bağlantı sorununda önce isim çözümlemesini, sonra TCP 445 erişimini kontrol edin:

Resolve-DnsName DOSYA-SUNUCUSU
Test-NetConnection DOSYA-SUNUCUSU -Port 445
Get-SmbConnection

Test-NetConnection çıktısındaki TcpTestSucceeded : True satırı port erişiminin mümkün olduğunu gösterir; bu, kullanıcının mutlaka yetkili olduğu anlamına gelmez. Port açık olduğu halde erişim reddediliyorsa izin, kimlik doğrulama veya paylaşım adı incelenmelidir.

DNS tarafındaki bir problemi teşhis ederken DNS_PROBE_FINISHED_NXDOMAIN Hatası Nasıl Çözülür? rehberindeki temel sorgu yaklaşımı işe yarar. Ağ katmanında daha geniş bir inceleme gerekiyorsa IP Adresi Nedir? Ne İşe Yarar ve Nasıl Öğrenilir? ve ARP Nedir? Address Resolution Protocol Nasıl Çalışır? yazıları yardımcı olabilir.

İpucu

Paylaşım yolunu IP ile değil, DNS adıyla kullanın. Önce Resolve-DnsName DOSYA-SUNUCUSU ve Test-NetConnection DOSYA-SUNUCUSU -Port 445 komutlarıyla isim çözümleme ve port erişimini ayrı ayrı test edin.

Dosya sunucusunu izleme ve yedekleme

Paylaşım kurulumu erişimle bitmez. Disk doluluğu, açık SMB oturumları, dosya kilitleri, kopyalama hataları ve başarısız kimlik doğrulamaları izlenmelidir. PowerShell ile aktif oturumları ve açık dosyaları görebilirsiniz:

Get-SmbSession | Select ClientComputerName,ClientUserName,NumOpens
Get-SmbOpenFile | Select ClientComputerName,ClientUserName,Path

Bir kullanıcı dosyayı kilitlediyse doğrudan oturumu kapatmak veri kaybına neden olabilir. Önce istemci ve kullanıcı doğrulanmalı, mümkünse uygulama kontrollü biçimde kapatılmalıdır.

Windows Server Backup, VSS tabanlı yedekleme, ayrı bir yedek sunucusu veya kurumsal yedekleme yazılımı kullanılabilir. RAID, yedek değildir; yalnızca belirli disk arızalarında süreklilik sağlar. Fidye yazılımı ve yanlışlıkla silme senaryoları için çevrimdışı ya da değiştirilemez kopya ve düzenli geri dönüş testi gerekir.

Shadow Copies for Shared Folders, kullanıcıların önceki sürümlere dönmesini kolaylaştırabilir; fakat yedekleme yerine geçmez. Gölge kopyalar aynı disk arızasında kaybolabilir ve yoğun yazma işlemlerinde ayrılan alan hızla tükenebilir.

Disk doluluğunu yalnızca Explorer’dan izlemek yerine uyarı eşiği tanımlayın. Veri diski için yüzde 15 boş alan altı, uygulamanın davranışına göre erken uyarı kabul edilebilir; bu değer evrensel bir standart değil, kapasite planlaması için başlangıç eşiğidir.

Ne yapılmalı – Her yedekleme işinden sonra en az bir dosya geri yükleyin ve ayda bir farklı bir klasörle tam dönüş provası yapın.

Sahadan not

Degraded RAID1 üzerindeki bir dosya sunucusunda ikinci diskin de hata vermeye başladığını gördüm. Yedek bütünlüğünü kontrol edip diski değiştirme planını devreye aldım; dosya paylaşımı çalışmaya devam etti ama RAID'in yedek olmadığını o kırk dakikada bir kez daha hatırladım.

Sık karşılaşılan SMB hataları nasıl çözülür?

“Network path was not found”

Önce paylaşım adını ve DNS çözümlemesini kontrol edin. Test-NetConnection sunucu -Port 445 başarısızsa Windows Defender Firewall, ağ ACL’si, VPN rotası veya sunucunun kapalı olması incelenmelidir. IP ile erişim mümkün, hostname ile erişim başarısızsa sorun çoğunlukla DNS’tir.

“Access is denied”

Kullanıcının hem SMB hem NTFS izinlerini kontrol edin. Grup üyeliği yeni değiştiyse oturum kapatıp açmak veya Kerberos biletlerini yenilemek gerekebilir. Paylaşım yolundaki her üst klasörün geçiş izinleri de etkili olabilir.

Kimlik bilgisi tekrar tekrar soruluyor

İstemcide kayıtlı eski kimlik bilgilerini, yanlış etki alanı biçimini ve saat senkronizasyonunu kontrol edin. Active Directory ortamında saat farkı Kerberos doğrulamasını etkileyebilir. Aynı sunucuya farklı kullanıcılarla bağlanmak yerine mevcut SMB oturumlarını net use ile görüntüleyip gereksiz bağlantıları kapatın.

Kopyalama hızı düşük

Önce disk gecikmesi, istemci ve sunucu ağ hızı, antivirüs taraması ve küçük dosya sayısını ayırın. Tek bir büyük dosyada hız iyi, binlerce küçük dosyada düşükse sorun SMB’den çok metadata işlemleri, disk gecikmesi veya uygulama modelidir. TTFB’yi milisaniye milisaniye tartışıp asıl disk kuyruğunu görmezden gelmek bu senaryoda işe yaramaz.

SMB mi, FTP mi?

Windows Server dosya paylaşımı ile FTP aynı ihtiyacı karşılamaz. SMB, Windows kullanıcılarının dosyaları ağ sürücüsü gibi açması, kilitlemesi ve NTFS/Active Directory izinleriyle çalışması için uygundur. FTP ise dosya aktarımı odaklıdır; modern kurulumlarda düz FTP yerine TLS kullanan FTPS veya SSH tabanlı SFTP değerlendirilmelidir.

Kriter SMB FTP/SFTP
Tipik kullanım Yerel ağda ortak klasör Uzak dosya aktarımı
Kimlik doğrulama AD veya yerel Windows hesabı Hesap, TLS veya SSH anahtarı
Ağ sürücüsü davranışı Doğal olarak desteklenir Ek istemci veya katman gerekir
İnternete açma Önerilmez SFTP/FTPS ile kontrollü olabilir

Uzak bir müşteriye tek seferlik dosya göndermek için SMB’yi internete açmak yerine SFTP, güvenli bir portal veya VPN kullanın. FTP Nedir? Dosya Transfer Protokolü Nasıl Çalışır? yazısında aktarım protokollerinin temel farkları ayrıca açıklanıyor.

Kurulumdan sonra yapılacak son kontroller

İlk test, dosya sunucusunun kendisinden değil, gerçek bir istemciden yapılmalıdır. Okuma, yeni dosya oluşturma, değiştirme, silme ve yetkisiz klasöre erişim ayrı ayrı denenmelidir. Test hesabını günlük yönetici hesabıyla karıştırmayın.

Event Viewer içinde Applications and Services Logs altında SMB ile ilgili kayıtlar ve Windows Logs > Security günlükleri incelenebilir. Denetim politikası açılmadan önce hangi olayların izleneceği belirlenmelidir; aksi halde anlamlı sinyaller gürültüye karışır.

Paylaşım envanterini yazılı hale getirin: paylaşım adı, fiziksel yol, sahip grup, yazma yetkisi, yedekleme politikası, veri saklama süresi ve erişebilen ağlar. Birkaç ay sonra “Bu klasöre kim, neden erişebiliyor?” sorusuna cevap verebilmek, ilk kurulum kadar değerlidir.

Ne yapılmalı – Gerçek bir standart kullanıcı hesabıyla okuma, yazma, silme ve reddedilen erişim testlerini kayıt altına alın.

Paylaşımı Yayına Almadan Önce Kontrol Edin

  • Sabit IP ve doğru DNS kaydı tanımlayın.
  • Sunucuyu doğru Active Directory etki alanına katın.
  • File Server rolünü ve yönetim araçlarını kurun.
  • Paylaşım ile NTFS izinlerini ayrı ayrı planlayın.
  • SMBv1'i ve gereksiz misafir erişimini kapalı tutun.
  • TCP 445 erişimini yalnızca güvenilir ağlarla sınırlandırın.
  • Gerçek kullanıcı hesabıyla okuma, yazma ve reddedilen erişimi test edin.

Kurulumdan sonra paylaşım envanterini, izin gruplarını ve geri yükleme test tarihini tek bir bakım kaydında tutun. Bir sonraki yetki değişikliğinde bu kayıt, Event Viewer kadar işinize yarayacaktır.

VPS paketlerini inceleyin

Sık Sorulan Sorular

Windows Server'da dosya paylaşımı nasıl yapılır?

Server Manager'da File and Storage Services > Shares bölümünü açın ve New Share sihirbazını çalıştırın. SMB Share – Quick profilini seçerek klasör yolunu ve paylaşım adını belirleyin. Ardından paylaşım izinlerini ve klasörün NTFS izinlerini ayarlayın. İstemciden \\sunucu-adı\paylaşım-adı yoluyla test yapın; yalnızca klasörün Explorer'da görünmesi kurulumun tamamlandığı anlamına gelmez.

SMB hangi portu kullanır?

Modern Windows SMB erişimi temel olarak TCP 445 portunu kullanır. İstemci ve sunucu arasında bu port firewall tarafından engellenirse paylaşım açılamaz. Test-NetConnection SUNUCU -Port 445 komutuyla TCP erişimini sınayabilirsiniz. TCP 445'i internete açmak yerine erişimi yerel ağ, VPN veya güvenilir özel ağlarla sınırlayın.

SMB ve NTFS izinleri arasındaki fark nedir?

SMB izinleri yalnızca ağ üzerinden yapılan paylaşım erişimini, NTFS izinleri ise hem yerel hem ağ erişimini etkiler. Kullanıcının gerçek yetkisi iki katmandaki en kısıtlayıcı izinle belirlenir. Örneğin SMB tarafında Change, NTFS tarafında Read varsa kullanıcı dosyayı değiştiremez. Yönetimi kolaylaştırmak için izinleri kullanıcılar yerine güvenlik gruplarına atayın.

SMBv1 Windows Server'da açılmalı mı?

Genellikle hayır. SMBv1 eski bir protokoldür ve modern SMB sürümlerindeki güvenlik özelliklerini sağlamaz. Eski bir cihaz bağımlılığı varsa cihazı güncellemek veya izole bir ağa almak daha doğru yaklaşımdır. Zorunlu durumda bağımlılığı belgeleyin, erişimi sınırlandırın ve kaldırma planı oluşturun; SMBv1'i tüm ağa yaymak güvenli bir çözüm değildir.

Windows Server paylaşımına erişim reddediliyorsa ne yapılır?

Önce kullanıcının doğru hesapla bağlandığını ve paylaşım adının doğru olduğunu kontrol edin. Sonra SMB paylaşım izinlerini, NTFS izinlerini, üst klasör geçiş izinlerini ve grup üyeliğini inceleyin. Yeni grup üyeliği için oturumu kapatıp açmak gerekebilir. Ağ erişimi için Test-NetConnection başarılı olduğu halde hata sürüyorsa sorun çoğunlukla kimlik doğrulama veya izin katmanındadır.

SMB paylaşımı için RAID veya Shadow Copies yedek yerine geçer mi?

Hayır. RAID belirli disk arızalarında hizmetin devam etmesine yardım eder, ancak yanlış silme veya fidye yazılımını geri almaz. Shadow Copies önceki sürümlere dönüş sağlayabilir ama aynı disk arızasında kaybolabilir. Ayrı bir depolama hedefinde sürümlü yedek tutun ve düzenli olarak gerçek dosya geri yükleme testi yapın; test edilmemiş yedek güvenilir kabul edilmemelidir.

Kaynaklar

Defne avatarı
Yazar

Defne

vps.tc blog yazarı. Sistem yönetimi, Linux ve hosting dünyası üzerine yazıyor.