Whitepaper
SMB in de praktijk: protocol, voordelen en de optimale inrichting van Synology NAS en Windows Server
Sinds macOS 27 is het definitief: Apple Filing Protocol (AFP) verdwijnt volledig uit macOS, ook als client. Apple stapte in 2013 al over op SMB als standaardprotocol en haalde in 2020 de AFP-server uit macOS. Nu is ook de laatste stap gezet. Elke Mac die verbinding maakt met een netwerkschijf, NAS of server doet dat vanaf nu uitsluitend via SMB. Voor een mkb-IT-contactpersoon is dat een goed moment om die SMB-inrichting nog eens goed tegen het licht te houden, of het nu gaat om een Synology NAS in de serverkast of een Windows Server met gedeelde mappen. Deze whitepaper legt uit wat SMB precies is, waarom het protocol de standaard is geworden, en hoe je zowel een Synology NAS als een Windows Server zo optimaal mogelijk inricht voor file sharing, met oog voor snelheid en beveiliging.
Wat is SMB?
SMB staat voor Server Message Block, een netwerkprotocol waarmee apparaten bestanden, mappen en printers met elkaar delen over een netwerk. Het protocol regelt authenticatie, het openen en vergrendelen van bestanden, het doorgeven van mapstructuren en het versturen van de bestandsdata zelf. SMB is oorspronkelijk door Microsoft ontwikkeld, maar wordt inmiddels door vrijwel elk besturingssysteem en elke NAS ondersteund: Windows, macOS, Linux (via de opensource Samba-implementatie) en apparaten van Synology, QNAP en andere NAS-merken.
Het protocol bestaat al sinds de jaren tachtig en is flink doorontwikkeld. De oudste versie, SMB1 (met zijn voorloper CIFS), staat inmiddels bekend als traag en onveilig. Het protocol is erg “chatty”, dus genereert veel klein netwerkverkeer, en was de basis voor grote aanvallen zoals de WannaCry-ransomware in 2017. SMB2, geintroduceerd in 2006 met Windows Vista, bracht een grote opschoning: het aantal subcommando’s ging van meer dan honderd naar minder dan twintig, waardoor het protocol veel minder netwerkverkeer genereert. SMB3, met Windows Server 2012 en Windows 8, voegde SMB Multichannel en end-to-end encryptie toe. De huidige versie, SMB 3.1.1, sinds Windows Server 2016 en Windows 10, voegde preauthentication integrity toe: een mechanisme dat downgrade-aanvallen op de verbinding detecteert en blokkeert.
Waarom Apple nu volledig op SMB leunt
Voor een Apple-omgeving is deze geschiedenis relevant omdat Apple zelf lang een eigen protocol gebruikte: AFP, Apple Filing Protocol. Die overstap naar SMB liep in duidelijke stappen.
2013: SMB wordt standaard
Met OS X Mavericks (10.9) maakte Apple SMB het standaardprotocol voor bestandsdeling, in plaats van AFP.
2020: AFP-server verdwijnt
macOS 11 Big Sur haalde de AFP-server volledig uit macOS. Een Mac kon vanaf toen geen AFP-share meer aanbieden aan andere apparaten.
Mei 2025: AFP-client als verouderd gemarkeerd
macOS Sequoia 15.5 markeerde de AFP-client, het onderdeel dat verbinding maakt met bestaande AFP-shares, officieel als deprecated.
macOS 27: geen AFP meer
De ontwikkelaarspreview van macOS 27 bevat geen AFP-client meer. Een Mac kan dan alleen nog met SMB verbinding maken met een netwerkshare.
ook APFS, het bestandssysteem dat Apple sinds 2017 gebruikt, speelde een rol: AFP kon dit nieuwere bestandssysteem nooit goed ondersteunen. Voor een mkb-IT-contactpersoon betekent dit vooral een ding: als er ergens nog een oude NAS-configuratie, script of back-uptaak draait die uitgaat van AFP, moet die nu naar SMB gemigreerd zijn. Wachten kan niet meer.
De voordelen van SMB op een rij
De huidige SMB-versies, 3.0 en hoger, bieden een aantal duidelijke voordelen ten opzichte van het oude SMB1 en van andere protocollen zoals NFS.
⥠Snelheid
SMB Multichannel bundelt meerdere netwerkverbindingen tegelijk, wat de doorvoersnelheid verhoogt en zorgt voor failover als een verbinding wegvalt. SMB2 en hoger zijn bovendien veel minder “chatty” dan SMB1.
đ Beveiliging
SMB signing beschermt tegen manipulatie van dataverkeer, encryptie (AES-256-GCM in de nieuwste versies) beschermt tegen afluisteren, en preauthentication integrity voorkomt dat een aanvaller de verbinding stiekem terugdringt naar een oudere, onveilige versie.
đ Cross-platform
Windows, macOS, Linux en vrijwel elk NAS-merk spreken native SMB. In een gemengd kantoor met zowel Mac als Windows heb je maar een protocol nodig voor alle bestandsdeling.
đ SMB Direct
Met RDMA-netwerkkaarten, Remote Direct Memory Access, kan SMB Direct bijna de snelheid van lokale opslag benaderen, met een laag CPU-verbruik. Vooral relevant voor zwaardere omgevingen zoals virtualisatie of grote back-uptaken.
Welke SMB-versie moet je minimaal toestaan?
Zowel Synology als Microsoft raden hetzelfde aan: schakel SMB1 volledig uit en gebruik SMB2 als absolute ondergrens, met SMB3 (3.1.1) als maximum. SMB1 wordt sinds Windows 10 en Windows Server versie 1709 (2017) zelfs standaard niet meer geinstalleerd. Bij Synology kun je de minimale versie in DSM overigens niet op SMB3 zetten: de combinatie minimum SMB2, maximum SMB3 is precies de aanbevolen configuratie voor de beste balans tussen compatibiliteit en beveiliging.
Netwerk en firewall: waar moet SMB doorheen kunnen?
SMB2 en SMB3 hebben maar een poort nodig: TCP 445. De oudere NetBIOS-poorten 137 tot en met 139 zijn alleen relevant voor SMB1/CIFS en hoeven bij een moderne inrichting niet meer open te staan.
Synology NAS optimaal inrichten voor SMB
Op een Synology NAS regel je alle SMB-instellingen in DSM via Configuratiescherm > Bestandsservices > SMB > Geavanceerde instellingen. Voor de meeste mkb-omgevingen is dit de aan te raden basisinrichting.
- Zet de minimale SMB-versie op SMB2 en de maximale op SMB3, en schakel SMB1 helemaal uit.
- Schakel SMB-encryptie in als er gevoelige data over het netwerk gaat, met een kleine impact op de snelheid als afweging.
- Werk DSM en de NAS-firmware regelmatig bij, want beveiligingsfixes voor SMB zitten vaak in deze updates.
- Maak voor Mac-back-ups een aparte gedeelde map aan die alleen voor Time Machine wordt gebruikt, in plaats van een algemene datamap te hergebruiken.
- Schakel in die Time Machine-map de Bonjour Time Machine-broadcast via SMB in, niet via AFP, dat bestaat niet meer, zodat Mac-gebruikers de NAS automatisch als back-updoel zien.
- Schakel op die map de prullenbak en mapversleuteling uit: Time Machine versleutelt de back-up zelf al, dus dubbele versleuteling kost alleen maar prestaties.
- Reserveer minimaal twee keer, en liever drie tot vier keer, de opslagcapaciteit van de Mac’s interne schijf, zodat er genoeg ruimte is voor meerdere back-upversies.
Windows Server optimaal inrichten voor SMB
Op Windows Server draait de inrichting vooral om drie zaken: SMB1 definitief kwijt zijn, signing verplicht stellen, en bewust kiezen waar encryptie nodig is.
- Controleer of de SMB1-serverfunctie echt is verwijderd, wat sinds Windows Server versie 1709 standaard gebeurt, via
Get-WindowsFeature FS-SMB1in PowerShell, of via de Files & File Sharing-extensie in Windows Admin Center. - Vereis SMB-signing, zodat elk pakket wordt ondertekend en niet onderweg gemanipuleerd kan worden.
- Schakel SMB-encryptie in per share met
Set-SmbShare -Name <sharenaam> -EncryptData $true, of voor de hele server metSet-SmbServerConfiguration -EncryptData $true. - Laat SMB Multichannel actief staan, standaard aan: bij meerdere netwerkkaarten bundelt Windows automatisch de bandbreedte en vangt het een kapotte verbinding zelf op.
- Overweeg SMB Direct als de server RDMA-netwerkkaarten heeft. Sinds Windows Server 2022 kan dit verkeer ook versleuteld worden zonder het grote prestatieverlies van vroeger.
- Houd de server bijgewerkt: Windows Server 2022 en 2025 onderhandelen automatisch sterkere versleuteling (AES-256-GCM/CCM) en signing (AES-128-GMAC) met clients die dat ondersteunen.
Hoe Mac-clients verbinding maken
Een Mac verbindt met een SMB-share via Finder: Ga > Verbind met server (Cmd+K), gevolgd door smb://servernaam/sharenaam. Sinds SMB3 de standaard is in macOS, wordt een verbinding automatisch ondertekend zodra je met een echt account inlogt. Alleen bij gast- of anonieme toegang gebeurt dit niet. Voor troubleshooting kun je in /etc/nsmb.conf instellingen zoals de vereiste signing aanpassen, maar dat is uitsluitend bedoeld om tijdelijk een probleem te isoleren op een vertrouwd netwerk, niet als permanente instelling.
Synology, Windows Server, of allebei?
Beide platforms spreken hetzelfde SMB-protocol, dus de keuze hangt vooral af van wat de mkb-klant daarnaast nodig heeft.
đž Synology NAS
Lagere aanschafkosten, snel op te zetten, en ideaal als centrale opslag- en back-upbestemming, inclusief Time Machine voor Mac-gebruikers.
đĨī¸ Windows Server
Nodig zodra Active Directory of Entra ID-koppeling, Group Policy, gedetailleerde NTFS-rechten, of Windows-specifieke bedrijfsapplicaties in het spel zijn.
đ¤ Allebei tegelijk
Veelvoorkomend bij mkb-klanten: Synology voor algemene opslag en Mac-back-ups, Windows Server voor domeingebonden shares. Mac- en Windows-clients verbinden in beide gevallen op dezelfde manier via SMB.
Praktijkscenario voor het mkb
Een veelvoorkomend traject voor een IT-contactpersoon bij een mkb-klant met een gemengde Mac/Windows-omgeving en een oudere NAS die nog deels op AFP leunde:
- Inventariseer welke shares, back-uptaken of scripts nog uitgaan van AFP, gezien de volledige verwijdering in macOS 27.
- Werk de Synology NAS bij naar de laatste DSM-versie en zet minimum SMB2, maximum SMB3, met SMB1 uit.
- Maak een aparte Time Machine-share aan met Bonjour-broadcast via SMB, zonder prullenbak of mapversleuteling.
- Controleer op de Windows Server dat SMB1 daadwerkelijk verwijderd is en stel signing verplicht.
- Bepaal per share of encryptie nodig is: wel voor bijvoorbeeld een financiele afdeling, niet per se voor algemene projectmappen.
- Test de verbinding vanaf zowel een Mac (Cmd+K,
smb://) als een Windows-client (\\servernaam\sharenaam). - Leg de gekozen instellingen vast en plan een vast moment om firmware en Windows Server bij te werken.
Met deze inrichting is de mkb-klant niet alleen voorbereid op het volledig verdwijnen van AFP, maar profiteert die meteen van een sneller en beter beveiligd netwerk voor alle Mac- en Windows-gebruikers.
Analyst ICT is officieel erkend Apple Technical Partner. Meer weten over Apple binnen uw organisatie? Bekijk het overzicht voor bedrijven of mail naar frank@analystict.nl.