SMB over QUIC: Partilhas de Ficheiros na Internet sem VPN
Publicar partilhas de ficheiros para trabalhadores remotos obrigou sempre a escolher entre abrir a porta 445 (inaceitável) ou manter uma VPN. O SMB over QUIC resolve o dilema: encapsula o tráfego SMB num túnel QUIC com TLS 1.3 pela porta UDP 443, a mesma que qualquer site HTTPS usa. A Microsoft chama-lhe um “SMB VPN” e a descrição é precisa — o utilizador trabalha como se estivesse na rede local, sem cliente VPN.
Como Funciona
O QUIC é o protocolo da IETF que serve de base ao HTTP/3. Transporta os pacotes sempre cifrados, autentica o handshake com TLS 1.3, retoma sessões em 0-RTT e sobrevive a mudanças de endereço IP — útil quando um portátil salta entre o Wi-Fi de casa e o telemóvel. Dentro do túnel, o SMB comporta-se normalmente: multichannel, signing, compressão e continuous availability continuam a funcionar.
Dois pontos de configuração que separam uma implementação segura de uma exposta:
- O servidor tem de optar por activar. Não vem ligado por omissão e o cliente não pode forçá-lo.
- O cliente Windows continua a usar TCP por omissão e só tenta QUIC se o TCP falhar, ou se for explicitamente pedido com
New-SmbMapping -TransportType QUIC.
Requisitos
A lista oficial exige:
- File server com Windows Server 2025 (qualquer edição) ou Windows Server 2022 Datacenter: Azure Edition.
- Cliente Windows 11.
- Servidor e cliente no domínio Active Directory, ou conta local no servidor (funciona em workgroup com NTLM, mas o cenário recomendado é AD).
- Certificado de servidor emitido por PKI interna ou por uma CA pública (DigiCert, Let’s Encrypt).
- Firewall a permitir entrada UDP/443 — e a bloquear TCP/445 da Internet, como o guia de tráfego SMB seguro reforça.
O certificado tem requisitos próprios: EKU Server Authentication, assinatura SHA256RSA, chave ECDSA_P256 ou RSA de 2048 bits, e um SAN com os nomes DNS públicos do servidor. Não usar endereços IP no SAN — além de forçarem NTLM, quebram o cenário NAT das VMs em Azure.
Configuração em Windows Server 2025
A configuração é por PowerShell — no Windows Server 2025, o método via Windows Admin Center não é suportado (a documentação oficial reserva o wizard do WAC para o Windows Server 2022 Datacenter: Azure Edition):
# Associar o certificado do servidor ao namespace SMB over QUIC
$serverCert = Get-ChildItem -Path Cert:\\LocalMachine\\My | Where-Object {$_.Subject -Match "files.pme.pt"}
New-SmbServerCertificateMapping -Name "files.pme.pt" -Thumbprint $serverCert.Thumbprint -StoreName My
# Activar SMB over QUIC no servidor
Set-SmbServerConfiguration -EnableSMBQUIC $true
# Verificar o mapeamento
Get-SmbServerCertificateMapping
O -Name tem de ser um dos nomes DNS declarados no SAN do certificado. Do lado do cliente, a ligação faz-se com:
New-SmbMapping -RemotePath "\\files.pme.pt\Documentos" -TransportType QUIC
Limitar Quem Se Liga: Client Access Control
Por omissão, qualquer cliente com o certificado raiz da CA pode ligar-se. Para uma PME, o passo seguinte é restringir por identidade ou por rede, os ACE de permissão identificam o certificado do cliente pelo hash SHA256 ou pela CA emissora (X.500) — via Grant-SmbClientAccessToServer no servidor:
# Permitir clientes com certificado emitido pela CA interna
Grant-SmbClientAccessToServer -Name "files" -IdentifierType ISSUER -Identifier "CN=PME CA, DC=pme, DC=pt"
# Ou por hash SHA256 do certificado de um cliente específico
Grant-SmbClientAccessToServer -Name "files" -IdentifierType SHA256 -Identifier <hash>
# Verificar a lista
Get-SmbClientAccessToServer
Todo o resto fica bloqueado por omissão. Para revogar, Revoke-SmbClientAccessToServer. Em ambientes híbridos, combinar com as regras de firewall para limitar a origem.
Enquadramento na Rede da PME
O SMB over QUIC não substitui a VPN para tudo — só para ficheiros. O acesso a ERPs, desktops remotos e consolas de gestão continua a precisar do túnel completo. Mas elimina o caso mais comum e mais arriscado: o utilizador que mapeia a partilha da empresa em casa. Com a porta TCP/445 bloqueada no firewall de borda (regra permanente desde o SMB signing obrigatório), o QUIC oferece o caminho cifrado e autenticado que falta. No Windows Server 2022 Datacenter: Azure Edition, quem já tem Windows Admin Center gere a configuração pelo wizard da partilha — no Windows Server 2025, a configuração fica no PowerShell.