8.3 Datei-, Freigabe-, Rechte- und Druckdienste analysieren

Datei- und Druckdienstfehler entstehen häufig nicht durch eine einzelne Komponente. Namensauflösung, Netzwerk, Authentifizierung, Freigabeberechtigungen, Dateisystemrechte, Gruppenmitgliedschaften, SMB-Einstellungen, DFS, Speicherplatz und Druckwarteschlangen wirken zusammen.

Grundregel:

Zuerst feststellen, ob bereits die Verbindung, die Authentifizierung, die Freigabe, die Datei oder erst die konkrete Aktion fehlschlägt.


1. Diagnosekette bei Dateizugriffen

Client
  ↓
DNS-Auflösung
  ↓
Netzwerk und TCP 445
  ↓
SMB-Dienst
  ↓
Authentifizierung
  ↓
Freigabeberechtigung
  ↓
NTFS-Berechtigung
  ↓
Datei, Ordner, Sperre oder Anwendung
  ↓
Datenträger und Backend

Jede Stufe muss getrennt geprüft werden.

Prüfschritt Typische Frage
Namensauflösung Zeigt der Servername auf die richtige IP-Adresse?
Netzwerk Ist der Server über den vorgesehenen Pfad erreichbar?
SMB-Port Ist TCP 445 erreichbar?
SMB-Dienst Nimmt der Server SMB-Verbindungen an?
Authentifizierung Mit welchem Konto erfolgt der Zugriff?
Freigaberecht Darf das Konto die Freigabe verwenden?
NTFS-Recht Darf das Konto den Ordner oder die Datei verwenden?
Objektzustand Existiert die Datei und ist sie verfügbar?
Sperre Wird die Datei von einem Prozess blockiert?
Speicher Sind Datenträger, Quota und Backend funktionsfähig?

2. Fehler exakt aufnehmen

Zu dokumentieren sind:

Beispiele für unterschiedliche Aktionen:

Ein Benutzer kann einen Ordner möglicherweise öffnen, aber keine Datei erstellen oder löschen. Deshalb genügt die Aussage „Zugriff funktioniert nicht“ nicht.


3. UNC-Pfad und Ziel bestimmen

Typischer UNC-Pfad:

\\fileserver01\Daten

Mit FQDN:

\\fileserver01.ad.example.local\Daten

Über DFS:

\\ad.example.local\Daten\Abteilung

Zu unterscheiden sind:

Ein Netzlaufwerk wie H: verdeckt den tatsächlichen UNC-Pfad. Dieser kann beispielsweise mit folgendem Befehl geprüft werden:

net use

PowerShell:

Get-SmbMapping

4. DNS-Auflösung prüfen

Resolve-DnsName fileserver01
Resolve-DnsName fileserver01.ad.example.local
nslookup fileserver01

Zusätzlich prüfen:

ping fileserver01

Der Ping dient hier hauptsächlich dazu, den aufgelösten Namen und die Zieladresse zu sehen. Er beweist nicht, dass SMB funktioniert.

Zu vergleichen sind:

Unterschiedliche Ergebnisse können auf Folgendes hinweisen:


5. SMB-Port prüfen

Windows:

Test-NetConnection fileserver01 -Port 445

Ausführlicher:

Test-NetConnection fileserver01 `
    -Port 445 `
    -InformationLevel Detailed

Linux:

nc -vz fileserver01 445

Ein erfolgreicher Test auf TCP 445 zeigt:

Er beweist noch nicht:


6. SMB-Clientverbindungen prüfen

Aktuelle SMB-Verbindungen:

Get-SmbConnection

Ausgewählte Informationen:

Get-SmbConnection |
    Select-Object ServerName,
                  ShareName,
                  UserName,
                  Credential,
                  Dialect,
                  NumOpens

SMB-Zuordnungen:

Get-SmbMapping

Klassische Anzeige:

net use

Dabei sind besonders zu prüfen:


7. Konflikt durch unterschiedliche Anmeldedaten

Windows verwendet für Verbindungen zu einem Server nicht beliebig viele verschiedene Anmeldeinformationen innerhalb desselben Benutzerkontexts.

Typisches Fehlerbild:

Mehrfache Verbindungen zu einem Server oder einer freigegebenen Ressource
von demselben Benutzer unter Verwendung mehrerer Benutzernamen sind nicht zulässig.

Bestehende Verbindungen anzeigen:

net use

Gespeicherte Anmeldeinformationen anzeigen:

cmdkey /list

Mögliche Ursachen:

Verbindungen dürfen nicht pauschal gelöscht werden, ohne ihre Verwendung zu prüfen. Ein Trennen kann geöffnete Dateien oder Anwendungen unterbrechen.

Gezieltes Trennen einer Zuordnung:

net use Z: /delete

Gezieltes Trennen eines UNC-Ziels:

net use \\fileserver01\Daten /delete

8. Freigaben auf dem Server prüfen

Vorhandene SMB-Freigaben:

Get-SmbShare

Bestimmte Freigabe:

Get-SmbShare -Name Daten

Wichtige Eigenschaften:

Get-SmbShare -Name Daten |
    Select-Object Name,
                  Path,
                  Description,
                  ScopeName,
                  FolderEnumerationMode,
                  EncryptData,
                  ConcurrentUserLimit

Klassische Anzeige:

net share

Zu prüfen sind:

Administrative Freigaben wie C$ benötigen normalerweise administrative Berechtigungen und sind kein geeigneter allgemeiner Funktionstest für normale Benutzer.


9. Freigabeberechtigungen prüfen

Get-SmbShareAccess -Name Daten

Beispielausgabe:

Name   AccountName                AccessControlType   AccessRight
----   -----------                -----------------   -----------
Daten  AD\GG-Dateidienst-Lesen    Allow               Read
Daten  AD\GG-Dateidienst-Ändern   Allow               Change

Wichtige Freigaberechte:

Freigaberecht Grundsätzliche Wirkung
Lesen Inhalte anzeigen und Dateien lesen
Ändern zusätzlich erstellen, ändern und löschen
Vollzugriff zusätzlich Freigabeberechtigungen verwalten

Die genaue wirksame Berechtigung ergibt sich nicht allein aus dieser Tabelle. Verweigerungen, Gruppenmitgliedschaften und NTFS-Berechtigungen müssen zusätzlich berücksichtigt werden.


10. NTFS-Berechtigungen prüfen

PowerShell:

Get-Acl 'D:\Freigaben\Daten' |
    Format-List

Einzelne Zugriffsregeln:

(Get-Acl 'D:\Freigaben\Daten').Access |
    Select-Object IdentityReference,
                  FileSystemRights,
                  AccessControlType,
                  IsInherited,
                  InheritanceFlags,
                  PropagationFlags

Kommandozeile:

icacls D:\Freigaben\Daten

Rekursives Auslesen kann bei großen Verzeichnisstrukturen sehr umfangreich und belastend sein. Es sollte nur gezielt eingesetzt werden.

Zu prüfen sind:


11. Freigabe- und NTFS-Rechte gemeinsam bewerten

Bei einem SMB-Zugriff wirken grundsätzlich beide Ebenen:

wirksames Freigaberecht
        +
wirksames NTFS-Recht
        ↓
restriktivere wirksame Kombination

Beispiele:

Freigabe NTFS Ergebnis über SMB
Lesen Ändern Lesen
Ändern Lesen Lesen
Vollzugriff Ändern Ändern
Vollzugriff Vollzugriff Vollzugriff
Ändern keine Berechtigung kein Zugriff

Beim lokalen Zugriff auf den Serverpfad gelten die Freigabeberechtigungen nicht. Dort werden nur die Dateisystemberechtigungen ausgewertet.

Deshalb kann ein lokaler Test auf dem Server funktionieren, während der Zugriff über SMB fehlschlägt.


12. Lesen, Ändern und Vollzugriff unterscheiden

Typische NTFS-Rechte:

Recht Bedeutung
Ordnerinhalt anzeigen Ordner durchsuchen und Inhalte auflisten
Lesen Inhalte und Eigenschaften lesen
Schreiben Dateien oder Daten erstellen beziehungsweise schreiben
Lesen und Ausführen Dateien lesen und ausführbare Dateien starten
Ändern lesen, schreiben, ausführen und löschen
Vollzugriff zusätzlich Berechtigungen und Eigentum verwalten

Für normale gemeinsame Datenordner reicht häufig Ändern. Vollzugriff sollte nicht ohne fachlichen Grund vergeben werden.


13. Löschen benötigt besondere Beachtung

Zum Löschen eines Objekts kann abhängig von der ACL eines der folgenden Rechte entscheidend sein:

Dadurch können scheinbar widersprüchliche Situationen entstehen:

Die Berechtigungen müssen deshalb auf dem betroffenen Objekt und dem übergeordneten Ordner geprüft werden.


14. Vererbung kontrollieren

(Get-Acl 'D:\Freigaben\Daten\Abteilung').AreAccessRulesProtected

Mögliche Zustände:

Typische Fehler:

Berechtigungen sollten nicht rekursiv ersetzt werden, bevor Umfang, Vererbung und Rückweg vollständig geklärt sind.


15. Gruppenmitgliedschaften prüfen

AD-Mitgliedschaften eines Benutzers:

Get-ADPrincipalGroupMembership max.mustermann |
    Select-Object Name

Aktuelle Gruppen im Anmeldetoken:

whoami /groups

Aktuelles Konto:

whoami

Benutzer-SID:

whoami /user

Berechtigungen des aktuellen Tokens:

whoami /priv

Wichtige Unterscheidung:

Mitgliedschaft im Active Directory
              ≠
Mitgliedschaft im bereits erzeugten Anmeldetoken

Wurde ein Benutzer gerade einer Gruppe hinzugefügt, kann eine erneute Anmeldung erforderlich sein. Eine bloße Sperrung und Entsperrung des Bildschirms erzeugt normalerweise kein vollständig neues interaktives Anmeldetoken.


16. Effektive Berechtigungen bewerten

Die grafische Registerkarte befindet sich üblicherweise unter:

Eigenschaften
→ Sicherheit
→ Erweitert
→ Effektiver Zugriff

Dabei muss der richtige Benutzer beziehungsweise Sicherheitsprinzipal ausgewählt werden.

Zu berücksichtigen sind:

Die Anzeige der effektiven NTFS-Rechte ersetzt nicht die Prüfung der Freigabeberechtigungen.


17. Zulassen und Verweigern

Eine explizite Verweigerung kann ein ansonsten gewährtes Recht blockieren. Trotzdem darf nicht vereinfacht angenommen werden, dass jede sichtbare Verweigerung immer sämtliche Zulassungen überschreibt.

Die Auswertung hängt unter anderem ab von:

Verweigerungen sollten sparsam verwendet werden. Eine saubere Gruppen- und Ordnerstruktur ist häufig leichter zu analysieren.


18. Access-Based Enumeration

Access-Based Enumeration kann Ordner vor Benutzern ausblenden, die darauf keine Berechtigung besitzen.

Einstellung anzeigen:

Get-SmbShare -Name Daten |
    Select-Object FolderEnumerationMode

Mögliche Folge:

Ein ausgeblendeter Ordner wurde daher nicht zwangsläufig gelöscht oder nicht repliziert.


19. Geöffnete Dateien und SMB-Sitzungen prüfen

Auf dem Dateiserver:

Get-SmbSession

Geöffnete Dateien:

Get-SmbOpenFile

Gefiltert nach Pfad:

Get-SmbOpenFile |
    Where-Object {
        $_.Path -like '*\Daten\*'
    }

Wichtige Informationen:

Eine Sitzung oder Datei darf nicht ungeprüft geschlossen werden. Nicht gespeicherte Daten können verloren gehen.


20. Dateisperren untersuchen

Typische Meldungen:

Mögliche Ursachen:

Werkzeuge:

Nicht jede Meldung über eine „gesperrte Datei“ beweist eine technische SMB-Sperre. Anwendungen können eigene Sperrmechanismen verwenden.


21. SMB-Serverkonfiguration prüfen

Get-SmbServerConfiguration

Ausgewählte Werte:

Get-SmbServerConfiguration |
    Select-Object EnableSMB1Protocol,
                  EnableSMB2Protocol,
                  RequireSecuritySignature,
                  EncryptData,
                  EnableLeasing,
                  EnableOplocks,
                  AuditSmb1Access

Clientkonfiguration:

Get-SmbClientConfiguration

Zu prüfen sind:

SMB 1 darf nicht pauschal als Problemlösung aktiviert werden. Das Protokoll ist veraltet und besitzt erhebliche Sicherheitsnachteile. Bei Altgeräten ist eine Aktualisierung, Segmentierung oder Ablösung zu prüfen.


22. Verwendeten SMB-Dialekt bestimmen

Get-SmbConnection |
    Select-Object ServerName,
                  ShareName,
                  Dialect,
                  Signed,
                  Encrypted

Mögliche Beobachtungen:

Die tatsächlich verwendete Verbindung muss geprüft werden. Eine allgemeine Servereinstellung beweist noch nicht, welcher Dialekt in einer bestimmten Sitzung ausgehandelt wurde.


23. Kerberos und NTLM bei SMB

Tickets prüfen:

klist

Für SMB ist typischerweise ein Dienstticket für einen SPN nach folgendem Muster relevant:

cifs/fileserver01

SPN suchen:

setspn -Q cifs/fileserver01

Mit FQDN:

setspn -Q cifs/fileserver01.ad.example.local

Mögliche Ursachen für NTLM statt Kerberos:

Ein erfolgreicher SMB-Zugriff beweist nicht automatisch, dass Kerberos verwendet wurde.


24. Zugriff über Alias prüfen

Beispiel:

\\fileserver01\Daten
\\datenserver\Daten

Beide Namen können auf dieselbe IP-Adresse zeigen, aber für Kerberos unterschiedliche Dienstidentitäten darstellen.

Zu prüfen sind:

Ein zusätzlicher DNS-CNAME allein stellt noch nicht sicher, dass Kerberos über den Alias funktioniert.


25. DFS-Namespace untersuchen

Ein DFS-Pfad kann Benutzer auf einen oder mehrere tatsächliche Zielserver verweisen:

\\ad.example.local\Daten\Abteilung

DFS-Namespace-Informationen:

Get-DfsnRoot

Ordner und Ziele:

Get-DfsnFolder
Get-DfsnFolderTarget

Clientseitige DFS-Informationen:

dfsutil /pktinfo

DFS-Cache anzeigen:

dfsutil /pktinfo

Zu prüfen sind:


26. DFS-Namespace und DFS-Replikation unterscheiden

Funktion Aufgabe
DFS Namespace stellt einen einheitlichen logischen Pfad bereit
DFS Replication repliziert Ordnerinhalte zwischen Servern

Ein funktionierender Namespace beweist nicht, dass die Daten repliziert wurden. Umgekehrt kann die Replikation funktionieren, während ein Namespace-Ziel falsch konfiguriert oder nicht erreichbar ist.

Typisches Fehlerbild:


27. DFS-Replikation prüfen

Relevanter Ereignisprotokollpfad:

Ereignisanzeige
→ Anwendungs- und Dienstprotokolle
→ DFS Replication

PowerShell:

Get-WinEvent -FilterHashtable @{
    LogName   = 'DFS Replication'
    StartTime = (Get-Date).AddHours(-4)
} |
    Select-Object TimeCreated,
                  Id,
                  LevelDisplayName,
                  Message

Replikationsgruppen:

Get-DfsReplicationGroup

Mitgliedschaften:

Get-DfsrMembership

Verbindungen:

Get-DfsrConnection

Zu dokumentieren sind:

Eine manuell erzwungene Synchronisation ist keine erste Diagnosemaßnahme.


28. Offline Files und Clientcache

Windows kann Netzwerkdateien lokal zwischenspeichern. Dadurch können Benutzer zeitweise mit einer lokalen Kopie arbeiten.

Mögliche Fehlerbilder:

Zu prüfen sind:

Der Offlinecache darf nicht ungeprüft zurückgesetzt werden. Nicht synchronisierte Benutzerdaten könnten verloren gehen.


29. Quotas und freier Speicherplatz

Freien Speicherplatz prüfen:

Get-Volume

Dateisystemlaufwerke:

Get-PSDrive -PSProvider FileSystem

FSRM-Quotas:

Get-FsrmQuota

Mögliche Symptome:

Zu unterscheiden sind:


30. Lange Pfade und Dateinamen

Mögliche Ursachen:

Typische reservierte Namen unter Windows sind beispielsweise:

CON
PRN
AUX
NUL
COM1
LPT1

Die Unterstützung langer Pfade hängt nicht nur vom Betriebssystem ab. Auch Anwendung, API und Konfiguration müssen sie unterstützen.


31. Eigentümer und ACL-Zustand

Eigentümer anzeigen:

(Get-Acl 'D:\Freigaben\Daten').Owner

Mögliche Probleme:

Nicht auflösbare SIDs beweisen allein keinen Fehler. Sie können noch wirksame Sicherheitskennungen ehemaliger oder nicht erreichbarer Domänenkonten darstellen und müssen vor einer Entfernung zugeordnet werden.


32. Ereignisprotokolle für SMB prüfen

Wichtige Protokollpfade können sein:

Microsoft
→ Windows
→ SMBClient
→ Connectivity
Microsoft
→ Windows
→ SMBClient
→ Security
Microsoft
→ Windows
→ SMBServer
→ Operational
Microsoft
→ Windows
→ SMBServer
→ Security

PowerShell-Beispiel:

Get-WinEvent -FilterHashtable @{
    LogName   = 'Microsoft-Windows-SMBClient/Connectivity'
    StartTime = (Get-Date).AddHours(-2)
} |
    Select-Object TimeCreated,
                  Id,
                  LevelDisplayName,
                  Message

Zusätzlich können relevant sein:

Event-ID, Provider, Zeitpunkt, Server, Client und vollständiger Ereignistext müssen gemeinsam bewertet werden.


33. SMB-Netzwerkverkehr untersuchen

Bei unklarem Netzwerk- oder Protokollfehler kann ein Paketmitschnitt erforderlich sein.

Typische Filter:

tcp.port == 445
smb2
ip.addr == 192.0.2.20 && tcp.port == 445

Zu untersuchen sind:

Ein Paketmitschnitt kann Datei- und Benutzernamen sowie weitere vertrauliche Informationen enthalten und muss geschützt gespeichert werden.


34. Druckpfad verstehen

Anwendung
   ↓
Druckertreiber
   ↓
Windows-Druckwarteschlange
   ↓
Spooler
   ↓
Druckserver oder direkter TCP/IP-Port
   ↓
Netzwerk
   ↓
Drucker
   ↓
Druckwerk, Papier und Verbrauchsmaterial

Die Meldung „Drucker druckt nicht“ kann daher verursacht werden durch:


35. Druckerfehler exakt eingrenzen

Zu dokumentieren sind:

Diese Tests trennen Anwendung, Benutzer, Client, Treiber, Queue, Server und Gerät voneinander.


36. Drucker und Warteschlangen anzeigen

PowerShell:

Get-Printer

Ausgewählte Eigenschaften:

Get-Printer |
    Select-Object Name,
                  ComputerName,
                  DriverName,
                  PortName,
                  Shared,
                  ShareName,
                  PrinterStatus,
                  JobCount

Bestimmter Drucker:

Get-Printer -Name 'Drucker-01'

Druckaufträge:

Get-PrintJob -PrinterName 'Drucker-01'

Druckerkonfiguration:

Get-PrintConfiguration -PrinterName 'Drucker-01'

37. Print Spooler prüfen

Get-Service Spooler

Ausführlicher:

Get-CimInstance Win32_Service `
    -Filter "Name='Spooler'" |
    Select-Object Name,
                  State,
                  StartMode,
                  StartName,
                  ProcessId

Abhängigkeiten:

Get-Service Spooler -DependentServices

Ein Neustart des Spoolers:

Restart-Service Spooler

verändert den Zustand und kann alle lokalen beziehungsweise serverseitigen Druckaufträge beeinflussen. Vorher sind zu prüfen:


38. Druckaufträge kontrollieren

Get-PrintJob -PrinterName 'Drucker-01' |
    Select-Object ID,
                  DocumentName,
                  UserName,
                  SubmittedTime,
                  JobStatus,
                  Size

Einzelnen Auftrag entfernen:

Remove-PrintJob `
    -PrinterName 'Drucker-01' `
    -ID 17

Vor dem Entfernen prüfen:

Nicht sofort die gesamte Warteschlange leeren, wenn ein einzelner Auftrag die Ursache sein könnte.


39. Druckerport prüfen

Get-PrinterPort

Bestimmter Port:

Get-PrinterPort -Name 'IP_192.0.2.50'

Zu prüfen sind:

Porttest für RAW Printing:

Test-NetConnection 192.0.2.50 -Port 9100

Mögliche weitere Protokolle hängen vom Drucksystem ab, beispielsweise IPP, IPPS, LPR oder SMB.


40. SNMP-Statusfehler

Ein Drucker kann erreichbar und druckfähig sein, aber in Windows als offline erscheinen, wenn die SNMP-Statusabfrage fehlschlägt.

Mögliche Ursachen:

Das Deaktivieren des SNMP-Status kann als kontrollierter Diagnosetest dienen. Es ist jedoch keine allgemeine Lösung, weil dadurch echte Gerätestatusinformationen verloren gehen können.


41. Druckertreiber untersuchen

Installierte Treiber:

Get-PrinterDriver

Mögliche Treiberprobleme:

Treiber dürfen nicht ungeprüft auf einem produktiven Druckserver ersetzt werden. Dadurch können mehrere Warteschlangen und Benutzer betroffen sein.


42. Windows-Testseite verwenden

Eine Testseite trennt die Anwendung teilweise vom restlichen Druckpfad.

PowerShell über WMI/CIM:

Invoke-CimMethod `
    -ClassName Win32_Printer `
    -MethodName PrintTestPage `
    -Arguments @{} `
    -Filter "Name='Drucker-01'"

Bewertung:

Ergebnis Wahrscheinlicher Bereich
Testseite funktioniert, Anwendung nicht Anwendung, Dokument, Format oder anwendungsspezifische Einstellungen
Testseite bleibt in Queue Spooler, Treiber, Port oder Druckserver
Auftrag verlässt Queue, Drucker reagiert nicht Port, Netzwerk, Protokoll oder Gerät
Auftrag wird gedruckt, Ausgabe fehlerhaft Treiber, Druckersprache, Gerätekonfiguration oder Hardware
alle Drucker betroffen Spooler, Server, Richtlinie oder gemeinsamer Dienst
nur ein Drucker betroffen Queue, Port, Treiber oder Gerät

43. Druckereignisse prüfen

Wichtiger Protokollpfad:

Ereignisanzeige
→ Anwendungs- und Dienstprotokolle
→ Microsoft
→ Windows
→ PrintService
→ Operational

Das Operational-Protokoll muss je nach System zunächst aktiviert werden.

PowerShell:

Get-WinEvent -FilterHashtable @{
    LogName   = 'Microsoft-Windows-PrintService/Operational'
    StartTime = (Get-Date).AddHours(-2)
} |
    Select-Object TimeCreated,
                  Id,
                  LevelDisplayName,
                  Message

Zusätzlich prüfen:


44. CUPS unter Linux und macOS prüfen

Druckerstatus:

lpstat -t

Standarddrucker:

lpstat -d

Warteschlange:

lpq

Druckaufträge:

lpstat -o

Auftrag abbrechen:

cancel <Auftrags-ID>

Alle Aufträge eines Druckers abbrechen:

cancel -a <Druckername>

CUPS-Dienst unter systemd:

systemctl status cups

Protokoll:

journalctl -u cups

Je nach System können die CUPS-Protokolle zusätzlich unter folgendem Pfad liegen:

/var/log/cups/

Zu prüfen sind:


45. Typische Fehlerbilder

Symptom Mögliche Ursache Nächster Test
Servername nicht erreichbar DNS oder Netzwerk Resolve-DnsName, Test-NetConnection
IP funktioniert, Name nicht DNS, Alias oder SPN Kurzname, FQDN und DNS-Einträge vergleichen
TCP 445 nicht erreichbar Firewall, Routing oder SMB-Dienst Porttest und Serverstatus
Freigabe nicht gefunden falscher Name oder Freigabe fehlt Get-SmbShare, net share
Freigabe öffnet sich, Unterordner nicht NTFS-Rechte oder ABE ACL und effektiven Zugriff prüfen
Datei lesbar, aber nicht änderbar fehlendes Schreib- oder Änderungsrecht Share- und NTFS-Rechte
Datei änderbar, aber nicht löschbar Löschrecht oder Eltern-ACL Datei- und Ordner-ACL prüfen
Zugriff lokal möglich, über SMB nicht Freigaberecht oder SMB-Pfad Get-SmbShareAccess
neuer Gruppeneintrag wirkt nicht altes Anmeldetoken whoami /groups, erneute Anmeldung
Zugriff verweigert trotz Gruppenmitgliedschaft Verweigerung, falsches Token oder NTFS-Recht effektiven Zugriff prüfen
Datei angeblich in Verwendung offenes Handle oder Anwendungssperre Get-SmbOpenFile
Zugriff über Alias schlägt fehl SPN oder Kerberos klist, setspn -Q
DFS-Pfad zeigt alte Daten falsches Ziel oder DFS-R-Störung dfsutil /pktinfo, DFS-R-Ereignisse
Dateien unterscheiden sich je nach Client unterschiedliche DFS-Ziele Zielserver und Replikation vergleichen
Speichern schlägt ab bestimmter Größe fehl Quota oder freier Speicher Volume und FSRM prüfen
Drucker für alle Benutzer offline Netzwerk, Port oder Gerät Porttest und Druckerstatus
nur ein Benutzer kann nicht drucken Berechtigung oder Benutzerprofil Druckerrechte und Vergleichsbenutzer
nur eine Anwendung druckt nicht Anwendung oder Dokument Windows-Testseite
alle Drucker eines Servers betroffen Spooler oder Druckserver Dienst und Ereignisse
nur eine Queue betroffen Auftrag, Treiber oder Port Queue, Treiber und Port
Auftrag bleibt in Warteschlange Spooler, Treiber oder Port PrintService-Protokoll
Auftrag verschwindet, kein Ausdruck Protokoll, Gerät oder Druckersprache Druckerprotokoll und Port
Drucker fälschlich offline SNMP-Statusabfrage SNMP-Konfiguration prüfen
Spooler stürzt wiederholt ab Treiber oder Print Processor Ereignisse und Treiberzuordnung

46. Vorgehensweise bei „Zugriff verweigert“

  1. vollständigen UNC-Pfad dokumentieren.
  2. Benutzer und Client bestimmen.
  3. konkrete fehlgeschlagene Aktion erfassen.
  4. verwendetes Konto mit whoami prüfen.
  5. aktuelle Gruppen mit whoami /groups prüfen.
  6. Servername und Zieladresse prüfen.
  7. SMB-Verbindung und verwendete Anmeldedaten prüfen.
  8. Freigabeberechtigungen auslesen.
  9. NTFS-Berechtigungen des betroffenen Objekts prüfen.
  10. Vererbung und Eigentümer berücksichtigen.
  11. Berechtigungen des übergeordneten Ordners prüfen.
  12. explizite Verweigerungen untersuchen.
  13. Test mit einem funktionierenden Benutzer durchführen.
  14. genau eine kontrollierte Korrektur umsetzen.
  15. Zugriff mit der ursprünglichen Aktion erneut testen.
  16. Rechte nach dem Minimalprinzip dokumentieren.

47. Vorgehensweise bei „Datei ist gesperrt“

  1. Dateiname und vollständigen Pfad erfassen.
  2. Benutzer, Client und Anwendung bestimmen.
  3. prüfen, ob Lesen oder nur Bearbeiten fehlschlägt.
  4. Get-SmbOpenFile auf dem Dateiserver auswerten.
  5. Anwendungssperrdateien berücksichtigen.
  6. Serverprozesse mit Handle oder Process Explorer prüfen.
  7. Virenscanner, Backup und Synchronisation berücksichtigen.
  8. Rechte zum Ändern und Löschen prüfen.
  9. Benutzer kontaktieren, der die Datei geöffnet hält.
  10. ungespeicherte Daten ausschließen.
  11. erst danach gezielt das Handle oder die Sitzung schließen.
  12. Datei erneut öffnen, ändern und speichern.
  13. Ursache und Auswirkung dokumentieren.

48. Vorgehensweise bei DFS-Problemen

  1. logischen DFS-Pfad dokumentieren.
  2. Client und Benutzer bestimmen.
  3. DFS-Referral des Clients prüfen.
  4. tatsächlichen Zielserver dokumentieren.
  5. Zielserver per DNS und TCP 445 prüfen.
  6. direkten UNC-Pfad zum Zielserver testen.
  7. Namespace-Ordner und Ziele prüfen.
  8. AD-Site und Zielpriorität berücksichtigen.
  9. Rechte auf allen Zielen vergleichen.
  10. Dateistände und Zeitstempel vergleichen.
  11. DFS-R-Ereignisse prüfen.
  12. Replikationsrichtung und Backlog untersuchen.
  13. nur die nachgewiesene Ursache korrigieren.
  14. Clientzugriff und Replikation erneut prüfen.

49. Vorgehensweise bei Druckproblemen

  1. Drucker, Queue, Server und Port dokumentieren.
  2. genaue Meldung und Zeitpunkt erfassen.
  3. Umfang bestimmen: ein Benutzer, Client, Drucker oder alle.
  4. Warteschlange und Auftragsstatus prüfen.
  5. Windows-Testseite auslösen.
  6. Spoolerstatus prüfen.
  7. PrintService-Ereignisse auswerten.
  8. Druckername und IP-Adresse prüfen.
  9. tatsächlichen Druckerport testen.
  10. SNMP-Status kontrollieren.
  11. Treibername und Version prüfen.
  12. Berechtigungen der Queue prüfen.
  13. Gerätestatus und Verbrauchsmaterial prüfen.
  14. genau eine kontrollierte Maßnahme durchführen.
  15. Testseite und ursprüngliches Dokument erneut drucken.
  16. Ereignisse und Queue nachkontrollieren.

50. Maßnahmen und Rückwege

Ursache: falsche Freigabeberechtigung

Nachweis:

Maßnahme:

Rollback:

Verifikation:


Ursache: fehlende NTFS-Berechtigung

Nachweis:

Maßnahme:

Rollback:

Verifikation:


Ursache: altes Anmeldetoken

Nachweis:

Maßnahme:

Rollback:

Verifikation:


Ursache: falsches DFS-Ziel

Nachweis:

Maßnahme:

Rollback:

Verifikation:


Ursache: fehlerhafter Druckerport

Nachweis:

Maßnahme:

Rollback:

Verifikation:


51. Nachkontrolle

Nach einer Maßnahme sind mindestens folgende Punkte zu prüfen:


52. Dokumentationsbeispiel

Symptom:
Der Benutzer konnte Dateien in der Freigabe lesen, aber keine neue Datei
im Unterordner „Projekte“ erstellen.

Zeitpunkt:
02.08.2026, 11:26 Uhr MESZ

Benutzer:
max.mustermann

Client:
CLIENT-17

Pfad:
\\fileserver01.ad.example.local\Daten\Projekte

Nachweis:
DNS-Auflösung und TCP 445 waren erfolgreich.
Die SMB-Verbindung verwendete das vorgesehene Domänenkonto.
Die Freigabeberechtigung gewährte der zuständigen Gruppe „Ändern“.
Die NTFS-Auswertung zeigte jedoch nur Leserechte auf dem Unterordner.
Die Vererbung war an diesem Unterordner deaktiviert worden.

Ursache:
Bei einer früheren manuellen ACL-Änderung wurde die Vererbung auf dem
Unterordner unterbrochen. Dadurch fehlte der vorgesehenen Gruppe das
Änderungsrecht.

Maßnahme:
Nach Sicherung der bestehenden ACL wurde die freigegebene
Berechtigungsstruktur des übergeordneten Ordners wiederhergestellt.

Rollback:
Die zuvor exportierte ACL kann wieder eingespielt werden.

Verifikation:
Der Benutzer kann Dateien lesen, erstellen, ändern und löschen.
Er kann keine Berechtigungen verändern.
Andere Abteilungsordner bleiben weiterhin unzugänglich.
Es wurden keine zusätzlichen administrativen Rechte vergeben.

Prävention:
Berechtigungsänderungen erfolgen künftig ausschließlich über dokumentierte
Sicherheitsgruppen und werden durch einen Test des effektiven Zugriffs geprüft.

53. Entscheidungsbaum

Datei- oder Freigabezugriff gestört
        ↓
Wird der richtige Servername aufgelöst?
        ├── Nein
        │   ↓
        │   DNS, Alias und DFS-Namen prüfen
        │
        └── Ja
            ↓
Ist TCP 445 erreichbar?
        ├── Nein
        │   ↓
        │   Routing, Firewall und SMB-Dienst prüfen
        │
        └── Ja
            ↓
Existiert die Freigabe und zeigt sie auf den richtigen Pfad?
        ├── Nein
        │   ↓
        │   Freigabe- und Serverkonfiguration prüfen
        │
        └── Ja
            ↓
Wird das vorgesehene Benutzerkonto verwendet?
        ├── Nein
        │   ↓
        │   bestehende Verbindungen und Anmeldedaten prüfen
        │
        └── Ja
            ↓
Sind Freigabeberechtigungen ausreichend?
        ├── Nein
        │   ↓
        │   Freigabe-ACL kontrolliert korrigieren
        │
        └── Ja
            ↓
Sind NTFS-Berechtigungen ausreichend?
        ├── Nein
        │   ↓
        │   ACL, Vererbung, Gruppen und Token prüfen
        │
        └── Ja
            ↓
Ist nur eine Datei oder Aktion betroffen?
        ├── Ja
        │   ↓
        │   Sperre, Einzel-ACL, Pfad, Quota und Anwendung prüfen
        │
        └── Nein
            ↓
DFS, Storage, Serverzustand und zentrale Abhängigkeiten prüfen

54. Typische Prüfungsfragen

Warum reicht ein erfolgreicher Ping zum Dateiserver nicht als Funktionsnachweis?

Antwort anzeigen

Ein Ping prüft eine bestimmte ICMP-Kommunikation. Er beweist weder die Erreichbarkeit von TCP 445 noch eine erfolgreiche SMB-Authentifizierung oder ausreichende Freigabe- und NTFS-Berechtigungen.

Welche Berechtigungen wirken bei einem SMB-Zugriff auf einen NTFS-Ordner?

Antwort anzeigen

Es wirken sowohl die Freigabe- als auch die NTFS-Berechtigungen. Für den Zugriff über das Netzwerk ergibt sich die wirksame Berechtigung aus der restriktiveren Kombination beider Ebenen.

Warum kann der lokale Zugriff auf einen Serverordner funktionieren, während der SMB-Zugriff fehlschlägt?

Antwort anzeigen

Beim lokalen Zugriff werden keine SMB-Freigabeberechtigungen ausgewertet. Über das Netzwerk wirken zusätzlich zu den NTFS-Rechten auch die Freigabeberechtigungen und die SMB-Authentifizierung.

Warum kann eine neue Gruppenmitgliedschaft noch nicht wirksam sein?

Antwort anzeigen

Die Gruppe kann bereits im Active Directory eingetragen sein, aber im aktuellen Anmeldetoken fehlen. Häufig ist eine erneute Benutzeranmeldung erforderlich, damit ein neues Token erzeugt wird.

Worin unterscheiden sich DFS Namespace und DFS Replication?

Antwort anzeigen

DFS Namespace stellt einen einheitlichen logischen Zugriffspfad bereit. DFS Replication synchronisiert Ordnerinhalte zwischen mehreren Servern. Beide Funktionen können unabhängig voneinander gestört sein.

Warum sollte eine geöffnete SMB-Datei nicht sofort zwangsweise geschlossen werden?

Antwort anzeigen

Die zugehörige Anwendung kann noch nicht gespeicherte Änderungen besitzen. Ein erzwungenes Schließen kann Datenverlust oder beschädigte Anwendungszustände verursachen.

Warum beweist ein erfolgreicher Zugriff über einen Alias nicht automatisch die Verwendung von Kerberos?

Antwort anzeigen

Fehlt ein passender CIFS-SPN für den Alias, kann der Zugriff abhängig von der Umgebung über NTLM erfolgen. Tickets und SPN-Zuordnung müssen gesondert geprüft werden.

Welche Funktion besitzt der Print Spooler?

Antwort anzeigen

Der Print Spooler nimmt Druckaufträge entgegen, verarbeitet beziehungsweise zwischenspeichert sie und übergibt sie über die konfigurierte Warteschlange und den Druckerport an das Ziel.

Warum kann ein Drucker fälschlich als offline angezeigt werden?

Antwort anzeigen

Die eigentliche Druckverbindung kann funktionieren, während die SNMP-Statusabfrage fehlschlägt. Ursachen können eine falsche Community, blockiertes UDP 161 oder eine fehlerhafte SNMP-Konfiguration sein.


55. Prüfungsfallen


56. Checkliste


57. Schnellreferenz

Beobachtung Nächstes Werkzeug
Servername zeigt auf falsche IP Resolve-DnsName, nslookup
SMB-Port nicht erreichbar Test-NetConnection -Port 445
bestehende Netzlaufwerke unklar net use, Get-SmbMapping
verwendetes SMB-Konto unklar Get-SmbConnection
Freigabe fehlt Get-SmbShare, net share
Freigaberecht unklar Get-SmbShareAccess
NTFS-Recht unklar Get-Acl, icacls
aktuelle Gruppen unklar whoami /groups
Datei gesperrt Get-SmbOpenFile, Handle
SMB-Sitzung unklar Get-SmbSession
SMB-Version unklar Get-SmbConnection
Alias funktioniert nicht klist, setspn -Q
DFS-Ziel unklar dfsutil /pktinfo
DFS-Konfiguration unklar Get-DfsnFolderTarget
DFS-R-Störung DFS-Replication-Protokoll
Speicherplatz unklar Get-Volume, Get-PSDrive
Quota vermutet Get-FsrmQuota
Druckerstatus unklar Get-Printer
Druckaufträge hängen Get-PrintJob
Spoolerstatus unklar Get-Service Spooler
Druckerport unklar Get-PrinterPort
Treiber unklar Get-PrinterDriver
Druckereignis gesucht PrintService/Operational
CUPS-Status unklar lpstat -t, journalctl -u cups

Merksatz

Bei Datei- und Freigabefehlern wird vom Namen über TCP 445, SMB-Sitzung und Authentifizierung bis zu Freigabe- und NTFS-Rechten geprüft. Bei Druckfehlern wird der Weg von Anwendung und Treiber über Queue, Spooler und Port bis zum physischen Drucker verfolgt. Rechte, Sitzungen, Dateien und Druckaufträge werden erst verändert, wenn Ursache, Auswirkung und Rückweg geklärt sind.


Quellen und weiterführende Dokumentation

Offizielle Microsoft-Dokumentation

Offizielle CUPS-Dokumentation


Revision #2
Created 2 August 2026 12:02:11 by Admin
Updated 2 August 2026 12:22:12 by Admin