{"id":872209,"date":"2026-09-04T05:25:08","date_gmt":"2026-09-04T05:25:08","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=872209"},"modified":"2026-09-04T05:28:07","modified_gmt":"2026-09-04T05:28:07","slug":"come-gestire-la-porta-tcp-445-per-smb","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/come-gestire-la-porta-tcp-445-per-smb\/","title":{"rendered":"Come ridurre i rischi SMB: bloccare o limitare in modo sicuro la porta TCP 445 in Windows"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"margin-top: 0px;\">Punti chiave<\/h2>\n<ul>\n<li>Consapevolezza dei rischi SMB: la porta TCP 445 \u00e8 fondamentale per il funzionamento di un SMB, ma comporta gravi rischi per la sicurezza se esposta a reti pubbliche o non affidabili.<\/li>\n<li>Identificare le dipendenze: la mappatura dei server, dei client e dei flussi di lavoro SMB garantisce una definizione sicura dell&#8217;ambito di applicazione ed evita l&#8217;interruzione delle operazioni critiche.<\/li>\n<li>Ambito di applicazione e blocco del traffico: bloccare la porta TCP 445 nelle zone perimetrali e non affidabili, consentendo solo i percorsi SMB interni approvati.<\/li>\n<li>Sicurezza SMB: rafforzare la sicurezza SMB disabilitando SMB1, abilitando la firma e utilizzando alternative moderne come SMB su QUIC.<\/li>\n<li>Implementazione e gestione: Implementare le regole in modo sicuro, monitorare eventuali interruzioni e mantenere una rigorosa gestione delle eccezioni per garantire una protezione a lungo termine.<\/li>\n<\/ul>\n<\/div>\n<p>La porta 445 supporta il protocollo Server Message Block (SMB, il protocollo di condivisione dei file di Windows). SMB consente agli utenti di condividere file, stampanti e altre risorse dei dispositivi.<\/p>\n<p>La presente guida fornisce un quadro di riferimento indipendente dal fornitore che i team IT e gli MSP possono utilizzare per bloccare in modo sicuro o definire l&#8217;ambito di applicazione della porta TCP\u00a0<strong>445<\/strong>\u00a0in Windows.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Le attivit\u00e0 di rete non autorizzate comportano rischi inutili.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-endpoint\/free-trial\/\" target=\"_blank\" rel=\"noopener\">Prova il monitoraggio IT in tempo reale per l&#8217;IT enterprise<\/a><\/p>\n<\/div>\n<h2>Come posso proteggere la porta 445: una guida passo passo<\/h2>\n<p>Sebbene bloccare la porta TCP 445 possa sembrare una soluzione logica, farlo pu\u00f2 compromettere il funzionamento dei domini, i trasferimenti di file e i flussi di lavoro gestionali critici. I passaggi riportati di seguito illustrano in che modo gli amministratori IT possono mitigare i rischi associati alla porta TCP 445 senza causare interruzioni operative.<\/p>\n<p>\ud83d\udccc\u00a0<strong>Prerequisiti:\u00a0<\/strong>i seguenti elementi consentono di eseguire i passaggi riportati di seguito in modo pi\u00f9 efficiente<\/p>\n<ul>\n<li>Elenco dei servizi e degli host dipendenti da SMB<\/li>\n<li>Modifica la selezione della finestra e dell&#8217;anello pilota<\/li>\n<li>Possibilit\u00e0 di implementare le regole di Windows Defender Firewall o regole equivalenti tramite GPO o MDM di<\/li>\n<li>Registrazione centralizzata degli eventi relativi al firewall e degli errori di autenticazione<\/li>\n<\/ul>\n<h3>Fase 1: individuare dove \u00e8 richiesto l\u2019uso SMB<\/h3>\n<p>Il <a href=\"https:\/\/www.ninjaone.com\/it-hub\/sicurezza-degli-endpoint\/what-is-smb-server-message-block\/\">Server Message Block (SMB)<\/a> \u00e8 un protocollo di comunicazione di rete che consente ai computer di condividere file, stampanti, porte seriali e altre risorse in rete. Sapere dove \u00e8 necessario l&#8217;uso di SMB e quali sono i percorsi SMB legittimi all&#8217;interno della propria organizzazione \u00e8 il primo passo per ridurre i rischi associati alla porta TCP 445.<\/p>\n<p>Questo primo passo prevede:<\/p>\n<ul>\n<li>Identificazione dei file server, dei controller di dominio, dei server di stampa e delle condivisioni amministrative che devono rimanere accessibili.<\/li>\n<li>Identificazione dei gruppi di clienti che accedono legittimamente a tali server.<\/li>\n<li>Ti segnaliamo altri casi d&#8217;uso dell&#8217;accesso remoto e alternative quali\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/sicurezza-degli-endpoint\/cos-e-una-rete-privata-virtuale-vpn\/\">VPN<\/a>, SMB su QUIC o gateway di file. Il supporto SMB su QUIC \u00e8 ora esteso a tutte le edizioni di Windows Server 2025 (in precedenza disponibile solo nell&#8217;edizione Azure), rendendolo un&#8217;opzione pi\u00f9 ampiamente disponibile per proteggere l&#8217;accesso SMB remoto senza esporre la porta TCP 445.<\/li>\n<\/ul>\n<h3>Fase 2: bloccare la porta TCP 445 nelle zone perimetrali e in quelle non affidabili<\/h3>\n<p>Bloccare la porta TCP 445 per le zone non affidabili \u00e8 fondamentale, poich\u00e9 riduce l&#8217;esposizione alle minacce informatiche. Inoltre, \u00e8 fondamentale garantire che il traffico SMB non venga mai esposto al perimetro di Internet, al fine di prevenire attacchi SMB provenienti da Internet.<\/p>\n<p>Ecco alcuni modi per proteggere la porta TCP 445 in tali zone:<\/p>\n<h4>Blocchi perimetrali<\/h4>\n<p>Applica il blocco delle porte 445 in entrata e in uscita a livello di firewall o sul perimetro cloud per eliminare le minacce provenienti da Internet, quali scanner, exploit e payload di ransomware .<\/p>\n<h4>Misure di protezione della segmentazione<\/h4>\n<p>I segmenti non affidabili o non gestiti, quali reti Wi-Fi per ospiti, sensori IoT e <a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/gestione-degli-endpoint\/cos-e-byod-bring-your-own-device\/\">dispositivi BYOD<\/a> non dovrebbero comunicare con i servizi aziendali SMB.<\/p>\n<h4>Protezione degli utenti remoti<\/h4>\n<p>Assicurati che gli endpoint remoti non pubblichino accidentalmente la porta 445 su reti domestiche o pubbliche. Applica le regole del firewall dell&#8217;host per bloccare il traffico SMB in entrata, a meno che non provenga da una rete di dominio attendibile.<\/p>\n<h3>Fase 3: limitare l&#8217;accesso interno in base al principio del privilegio minimo<\/h3>\n<p>Limita l&#8217;accesso interno degli utenti riduce il traffico interno, contenendo cos\u00ec i movimenti laterali. Stabilendo protocolli di accesso interni basati sui privilegi, gli amministratori IT possono garantire che vengano autorizzati solo i flussi SMB approvati.<\/p>\n<p>Ecco alcuni modi per farlo:<\/p>\n<ul>\n<li>Crea regole del firewall di Windows che consentano l&#8217;accesso alla porta 445 solo tra sottoreti client autorizzate e host SMB autorizzati<\/li>\n<li>Scegli criteri di applicazione basati sui gruppi per le eccezioni e mantieni un elenco esplicito di autorizzazioni<\/li>\n<li>Blocca tutto il resto del traffico 445 all&#8217;interno della <a href=\"https:\/\/www.ninjaone.com\/it-hub\/gestione-degli-endpoint\/what-is-lan-local-area-network\/\">LAN<\/a> e dei collegamenti tra sedi<\/li>\n<\/ul>\n<h3>Fase 4: rafforzare la sicurezza SMB prima e dopo il blocco<\/h3>\n<p>Rafforzare la sicurezza della propria SMB \u00e8 un passo fondamentale per bloccare o limitare in modo sicuro l&#8217;accesso alla porta TCP 445. Infatti, per la maggior parte delle organizzazioni, dovrebbe far parte di una <a href=\"https:\/\/www.ninjaone.com\/blog\/defense-in-depth\/\">strategia di difesa a pi\u00f9 livelli<\/a>. Questa misura migliora la sicurezza del protocollo SMB, riducendo il numero di tentativi di autenticazione e di inoltro riusciti, anche su percorsi bloccati.<\/p>\n<p>Ecco alcune pratiche che potresti adottare:<\/p>\n<ul>\n<li>Disattivazione di SMB1 su tutti i sistemi<\/li>\n<li>Impostare la firma SMB come predefinita<\/li>\n<li>Verificare le impostazioni del controller di dominio e del file server<\/li>\n<li>Utilizzo di SMB su QUIC in scenari remoti per evitare l&#8217;esposizione della porta 445 sulle reti<\/li>\n<\/ul>\n<h3>Fase 5: applicare le regole tramite GPO o MDM<\/h3>\n<p>I passaggi precedenti erano incentrati sul miglioramento della sicurezza; questo passaggio riguarda invece l&#8217;implementazione sui diversi endpoint della rete. L&#8217;implementazione di tali modifiche tramite GPO o MDM consente agli amministratori IT di applicare nuovi criteri in modo sicuro e reversibile. Inoltre, l&#8217;implementazione delle modifiche tramite GPO o MDM pu\u00f2 aiutare a individuare pi\u00f9 rapidamente eventuali malfunzionamenti imprevisti e a risolverli in modo pi\u00f9 efficiente.<\/p>\n<p>Tra le best practice figurano:<\/p>\n<ul>\n<li>Configurazione con un anello di piccole dimensioni e attivazione della registrazione dettagliata del firewall<\/li>\n<li>Implementazione di regole in entrata e in uscita con una chiara gerarchia e una documentazione adeguata<\/li>\n<li>Mantenere uno script di rollback collaudato per rimuovere o allentare rapidamente le regole, se necessario<\/li>\n<\/ul>\n<h3>Fase 6: verifica e monitora le modifiche apportate<\/h3>\n<p>Gli aggiornamenti apportati al proprio ambiente devono sempre essere documentati, verificabili e monitorati. Questa fase consente agli amministratori IT di verificare che le modifiche apportate funzionino come previsto e non compromettano i flussi di lavoro critici.<\/p>\n<p>Durante questa fase, metti in atto le seguenti azioni:<\/p>\n<ul>\n<li>Verifica la raggiungibilit\u00e0 della rete con\u00a0<strong>Test-NetConnection -ComputerName &lt;server&gt; -Port 445<\/strong><\/li>\n<li>Verifica l&#8217;accesso alle condivisioni di file, l&#8217;elaborazione dei GPO e l&#8217;autenticazione, ove applicabile<\/li>\n<li>Analizza i log del firewall alla ricerca di eventi di rifiuto, soprattutto se questi sono correlati ai ticket dell&#8217;help desk<\/li>\n<li>Adegua gli elenchi di autorizzazione secondo necessit\u00e0, sulla base dei dati osservati<\/li>\n<\/ul>\n<h3>Fase 7: gestire le eccezioni e i cicli di vita<\/h3>\n<p>Infine, garantire la governance assicura un controllo adeguato sui protocolli SMB e impedisce l&#8217;aumento di eccezioni incontrollate che, nel tempo, potrebbero compromettere la sicurezza.<\/p>\n<p>Si tratta di una fase continua, simile al monitoraggio, che prevede:<\/p>\n<ul>\n<li>la registrazione dei dati relativi al titolare, al motivo e alla scadenza per ciascuna eccezione 445<\/li>\n<li>l&#8217;esame delle eccezioni con regolarit\u00e0 (di solito con cadenza mensile) e la rimozione o il rafforzamento delle misure di sicurezza ove possibile e necessario<\/li>\n<li>L\u2019aggiunta di controlli necessari alla tua linea guida di hardening e verificane l&#8217;attuazione tramite controlli trimestrali<\/li>\n<\/ul>\n<h2>Integrazione di NinjaOne con i protocolli SMB<\/h2>\n<p>Con NinjaOne, gli amministratori IT possono aiutarti a gestire la tua infrastruttura IT in modo strategico. Ecco alcuni approcci che puoi integrare nella tua strategia di sicurezza:<\/p>\n<h3>Implementazione delle regole del firewall<\/h3>\n<p>NinjaOne ti aiuta a definire l&#8217;ambito e ad automatizzare le configurazioni di sicurezza su tutta la tua rete, compresa l&#8217;implementazione di script e criteri che supportano la gestione delle regole del firewall sugli endpoint gestiti.<\/p>\n<h3>Registrazione completa<\/h3>\n<p>Grazie a questa piattaforma, gli amministratori IT possono raccogliere registri dettagliati relativi all&#8217;autenticazione e alla sicurezza, monitorare l&#8217;utilizzo del protocollo SMB e individuare potenziali eventi di sicurezza. Inoltre, la funzionalit\u00e0 di reportistica di NinjaOne consente agli amministratori IT di generare report completi sulle eccezioni da presentare durante le revisioni mensili con i clienti.<\/p>\n<h3>Monitoraggio proattivo<\/h3>\n<p>Rimani sempre un passo avanti grazie a protocolli di monitoraggio proattivi. Queste funzionalit\u00e0 consentono di rilevare la presenza di SMB1 e di generare avvisi in merito, oltre ad attivare automaticamente gli script di correzione appropriati (disponibili su NinjaOne). In combinazione con le altre misure di sicurezza adottate, queste funzionalit\u00e0 possono contribuire a garantire che la rete rimanga protetta nonostante i rischi.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Centralizza i tuoi strumenti di monitoraggio IT in un&#8217;unica console di facile utilizzo.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-endpoint\/software-di-monitoraggio-it\/\" target=\"_blank\" rel=\"noopener\">Scopri NinjaOne Endpoint Management\u00ae<\/a><\/p>\n<\/div>\n<h2>Proteggi la tua rete con misure di sicurezza per la porta TCP 445<\/h2>\n<p>Il blocco o la rigorosa limitazione dell&#8217;accesso alla porta TCP 445 riduce in modo significativo il rischio legato al protocollo SMB, se accompagnato da procedure di individuazione, implementazione graduale e verifica continua. Abbina i controlli di rete al rafforzamento della sicurezza SMB e a una gestione rigorosa delle eccezioni per garantire una protezione duratura.<\/p>\n<p><strong>Argomenti correlati:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/enable-or-disable-smb1-file-sharing-protocol\/\">Come attivare o disattivare il protocollo di condivisione file SMB1 in Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/enable-or-disable-block-all-incoming-connections-in-windows-firewall\/\">Come abilitare o disabilitare l&#8217;opzione \u201cBlocca tutte le connessioni in entrata\u201d nel Firewall di Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/script-hub\/configure-firewall-exceptions-with-powershell\/\">Come configurare le eccezioni del firewall con PowerShell<\/a>\u00a0[Script Hub]<\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/accesso-remoto\/cos-e-il-trasmission-control-protocol-tcp\/\">Che cos&#8217;\u00e8 il protocollo di controllo della trasmissione (TCP\/IP)?<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La porta 445 supporta il protocollo Server Message Block (SMB, il protocollo di condivisione dei file di Windows). SMB consente agli utenti di condividere file, stampanti e altre risorse dei dispositivi. La presente guida fornisce un quadro di riferimento indipendente dal fornitore che i team IT e gli MSP possono utilizzare per bloccare in modo [&hellip;]<\/p>\n","protected":false},"author":245,"featured_media":747112,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4367],"tags":[],"class_list":["post-872209","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza"],"acf":[],"modified_by":"Chiara Cavalletti","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/872209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/245"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=872209"}],"version-history":[{"count":3,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/872209\/revisions"}],"predecessor-version":[{"id":872212,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/872209\/revisions\/872212"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/747112"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=872209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=872209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=872209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}