1. Hiện tượng: file mở được nhưng Preview Pane bị chặn
Một tình huống điển hình trong doanh nghiệp là tài liệu được đặt tại Windows File Server, Synology, QNAP, TrueNAS hoặc NAS/SMB khác. Người dùng vẫn truy cập thư mục và mở Word/Excel/PowerPoint bình thường, nhưng File Explorer không render nội dung trong Preview Pane.
\\FILESERVER\Share\HR
\\NAS01\Data\HR
Z:\HR
smb://NAS01/Data/HR
Cảnh báo thường có nội dung tương đương: “The file you are attempting to preview could harm your computer…”. Từ các Windows security update phát hành từ ngày 14/10/2025, Microsoft chủ động chặn preview trong các trường hợp này để giảm rủi ro rò rỉ NTLM hash khi preview nội dung không an toàn.
2. Hai lớp nguyên nhân cần tách riêng
Đây là điểm dễ xử lý sai nhất. Có hai lớp độc lập nhưng liên quan:
| Lớp | Dấu hiệu | Hướng xử lý |
|---|---|---|
| File-level | File có Alternate Data Stream Zone.Identifier, thường với ZoneId=3. | Chỉ Unblock sau khi xác minh file và nguồn an toàn. |
| Source-level | SMB/UNC host hoặc file share bị đánh giá thuộc Internet Zone. | Đưa đúng nguồn đáng tin cậy vào Local Intranet hoặc Trusted Sites. |
3. Mark-of-the-Web và Zone.Identifier
Windows dùng Mark-of-the-Web (MotW) để biểu thị nguồn internet. Trên hệ thống file hỗ trợ NTFS Alternate Data Streams, thông tin này thường nằm trong stream Zone.Identifier. Microsoft PowerShell ghi rõ rằng Unblock-File sẽ loại bỏ stream này.
Get-Item "C:\Data\BaoGia.docx" -Stream *
Get-Content "C:\Data\BaoGia.docx" -Stream Zone.Identifier
Nếu kết quả cho thấy:
[ZoneTransfer]
ZoneId=3
thì file đang mang dấu nguồn Internet. Khi đã xác minh file an toàn, có thể gỡ bằng:
Unblock-File -LiteralPath "C:\Data\BaoGia.docx"
4. Fast Fix: vì sao không cần quét cả NAS?
Ở các kho dữ liệu lớn, Get-ChildItem -Recurse có thể enumerate hàng chục nghìn đến hàng trăm nghìn file. Nếu mỗi file lại được kiểm tra ADS và gọi Unblock-File, số lượt truy cập metadata qua SMB tăng rất nhanh.
Nếu nguyên nhân thực tế là SMB host nằm sai Security Zone, việc quét toàn bộ NAS vừa chậm vừa không đánh đúng lớp gây lỗi.
5. TEKFix Office Preview Trust – FAST Edition
TEKFix đóng gói xử lý này thành tool portable để kỹ thuật viên có thể mang sang máy khác mà không cần cài đặt. Package hiện dùng:
TEKFix_OfficePreview_Trust_Fast_Portable.zip
Run_TEKFix_OfficePreview_Fast.cmd
Các chế độ chính
- FAST FIX: dành cho UNC / SMB / NAS / Mapped Drive; trust đúng host, không scan file.
- DEEP FIX: trust nguồn mạng rồi quét Office/PDF và gỡ Zone.Identifier khi cần.
- SCAN ONLY: audit MOTW, không thay đổi Registry hoặc file.
- UNBLOCK ONLY: chỉ xử lý Zone.Identifier, không thay Security Zone.
Phạm vi trust được cố tình giới hạn
Tool không tắt Protected View, không tắt SmartScreen và không vô hiệu hóa Attachment Manager trên toàn máy. Với network path, nó xác định host cụ thể và ghi cấu hình theo user hiện tại (HKCU) thay vì hạ mức bảo vệ toàn hệ thống.
6. Quy trình PowerShell chẩn đoán thủ công
Bước A — xác định có phải file-level MOTW không
Get-Item "\\FILESERVER\Share\HR\BaoGia.docx" -Stream *
Nếu có Zone.Identifier, xem tiếp nội dung và chỉ Unblock khi tin cậy nguồn.
Bước B — nếu file không còn MOTW nhưng Preview vẫn lỗi
Chuyển hướng kiểm tra sang source-level Security Zone. Microsoft hướng dẫn rằng đối với Internet Zone file share, quản trị viên có thể thêm địa chỉ file share vào Local intranet hoặc Trusted sites. Với file server nội bộ do doanh nghiệp quản lý, TEKFix ưu tiên Local Intranet thay vì mở rộng trust không cần thiết.
Bước C — refresh shell/session
Sau khi cấu hình thay đổi, đóng/mở lại Explorer. Nếu trạng thái vẫn bị cache, Sign out → Sign in một lần; Microsoft cũng lưu ý việc Unblock có thể chỉ có hiệu lực sau lần đăng nhập kế tiếp.
7. Khuyến cáo bảo mật
- Chỉ Trust NAS/File Server mà doanh nghiệp kiểm soát và đã xác minh hostname/IP.
- Không trust share công cộng, server lạ hoặc nguồn tạm chỉ để “cho Preview được”.
- Không dùng Fast Fix trên kho malware/ransomware sample trừ khi đó là lab cô lập có quy trình riêng.
- Không triển khai Site-to-Zone bằng GPO hàng loạt trước khi đánh giá phạm vi ảnh hưởng.
- Giữ Defender/EDR, quyền NTFS/SMB, SmartScreen và macro policy hoạt động bình thường.
8. Môi trường Domain / Group Policy
Trong Active Directory, chính sách Site to Zone Assignment List hoặc Internet Explorer/Internet Zone policy có thể ghi đè cấu hình user. Microsoft mô tả zone ID trong policy: 1 = Intranet, 2 = Trusted Sites, 3 = Internet, 4 = Restricted Sites.
Nếu thiết lập local có vẻ “mất” sau gpupdate hoặc đăng nhập lại, nên kiểm tra:
gpresult /h gpresult.html
rsop.msc
Trong doanh nghiệp lớn, fix đúng nhất có thể là policy chính thức từ Domain Administrator thay vì thay Registry thủ công từng máy.
9. Tuyên bố trách nhiệm
⚠️ Disclaimer / Khuyến cáo sử dụng
TEKFix / TEKWiki by TUNGTEK cung cấp nội dung và công cụ này cho mục đích troubleshooting, quản trị hệ thống và hỗ trợ kỹ thuật. Người sử dụng phải tự xác minh SMB Server, NAS, Network Share và các file liên quan là nguồn đáng tin cậy trước khi thay đổi Security Zone hoặc gỡ Mark-of-the-Web.
Việc đưa một nguồn vào Local Intranet/Trusted Sites có thể làm Windows xử lý nội dung từ nguồn đó với mức độ tin cậy khác so với Internet Zone. Không áp dụng cho nguồn không xác định, kho malware/ransomware ngoài lab kiểm soát hoặc môi trường có policy bảo mật mà người thao tác không được phép thay đổi.
Tool không thay thế Antivirus, EDR, Zero Trust, Access Control, Backup, Patch Management hoặc Security Assessment. Quản trị viên hệ thống chịu trách nhiệm cuối cùng đối với phạm vi host/share được đưa vào vùng tin cậy.
Góp ý / phản hồi kỹ thuật: Zalo TUNGTEK TEKFix — 0963509115.
Kết luận
Điểm cần nhớ là: không phải cứ Preview Office lỗi trên NAS là phải Unblock từng file. Nếu nguồn SMB bị Windows xếp vào Internet Zone, hãy xử lý đúng nguồn trước. Fast Fix đi theo nguyên tắc:
Xác định nguồn
→ Trust đúng SMB host
→ Không quét dữ liệu khi không cần
→ Reload Explorer
→ Kiểm tra Preview
Chỉ trust đúng SMB host được chọn — không hạ bảo mật toàn máy.