Samba и Iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Sergeyural
Сообщения: 118

Samba и Iptables

Сообщение Sergeyural »

Недавно поставил Ubuntu 9.04 + PDC и появилась проблема, она заключается в том что cервер виден из локальной сети, но доступа к нему нет. Пользователи подключаются, но шары не видны. Проводил всякие манипуляции с портами, но только увеличилось время загрузки.

адрес локальной сети 192.168.2.0/24.

вот весь firewall

Код: Выделить всё

#!/bin/bash


#Машина администратора
admin=192.168.2.21

#Адреса роутера
server0=192.168.2.14 #ip интерфейса смотрящий в сеть
server1=192.168.1.14 #ip интерфейса смотрящий в интернет

# Интерфейс смотрящий на клиентов
iface_cli=eth1

# Интерфейс смотрящий во внешний мир
iface_world=eth0


#Порты, на которых работает конфигуратор и авторизатор
conf_port=5555
user_port1=5555
# Разрешаем форвардинг пакетов между интерфейсами
# Эта штука необязательна, просто в некоторых дистрибутивах
# по умолчанию форвардинг разрешен, а в некоторых - запрещен
# Если мы подстрахуемся, хуже не бкдет
echo "1" > /proc/sys/net/ipv4/ip_forward

# Очищаем правила файрвола
iptables -t filter -F
iptables -t filter -X
iptables -t nat -F
iptables -t nat -X

# Политика по умолчанию DROP: всем всё запрещено
iptables -t filter -P INPUT DROP
iptables -t filter -P FORWARD DROP
iptables -t filter -P OUTPUT DROP

# Разрешаем пингам ходить всюду и всегда
iptables -t filter -A INPUT -p icmp -j ACCEPT
iptables -t filter -A FORWARD -p icmp -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -j ACCEPT

#Разрешаем всё на локальном интерфейсе
iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT
iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT

# Разрешить серверу общаться со внешним миром
iptables -t filter -A INPUT -i $iface_world -j ACCEPT
iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT

#Samba
iptables -A INPUT -p tcp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT
iptables -A OUTPUT -p tcp -d 192.168.1.0/24 -s $server0 -m multiport --sport 137,138,139,445 -j ACCEPT
iptables -A INPUT -p udp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT
iptables -A OUTPUT -p udp -d 192.168.1.0/24 -s $server0 -m multiport --sport 137,138,139,445 -j ACCEPT


#samba
iptables -t filter -A INPUT -p udp -s 192.168.1.0/24 -m multiport --dport 137,138 -d $server0 -j ACCEPT
iptables -t filter -A OUTPUT -p udp -d 192.168.1.0/24 -m multiport --sport 137,138 -s $server0 -j ACCEPT

iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 -m multiport --dport 139,445,901 -d $server0 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp -d 192.168.1.0/24 -m multiport --sport 139,445,901 -s $server0 -j ACCEPT
iptables -A INPUT -i eth0 -s 192.168.1.0/24 -d 192.168.1.255 -j ACCEPT



#Маскарад
iptables -t nat -A POSTROUTING -d 0.0.0.0/0 -j MASQUERADE
Спасибо сказали:
Аватара пользователя
Strafer
Сообщения: 19
ОС: RFRemix 12 i386

Re: Samba и Iptables

Сообщение Strafer »

Пользователи подключаются, но шары не видны.

в настройках самбы для каждой шары есть available =yes/no и browsable = yes/no
тогда заходя (для винды) cd \\192.168.2.14\ будут видны шары.
А еще, я могу канешно ошибатся, но у Тебя внутрення сеть это 192.168.2.0/24 тогда почему в настройках фаервола стоит сеть 192.168.1.0/24? И помоему дял пущей жоткости можно указать вместо

Код: Выделить всё

iptables -A INPUT -p tcp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT

такое

Код: Выделить всё

iptables -A INPUT -i eth1 -p tcp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: Samba и Iptables

Сообщение Sergeyural »

Strafer писал(а):
09.12.2009 12:53
Пользователи подключаются, но шары не видны.

в настройках самбы для каждой шары есть available =yes/no и browsable = yes/no
тогда заходя (для винды) cd \\192.168.2.14\ будут видны шары.

не, без фаервола все нормально загружается же
А еще, я могу канешно ошибатся, но у Тебя внутрення сеть это 192.168.2.0/24 тогда почему в настройках фаервола стоит сеть 192.168.1.0/24? И помоему дял пущей жоткости можно указать вместо

Код: Выделить всё

iptables -A INPUT -p tcp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT

такое

Код: Выделить всё

iptables -A INPUT -i eth1 -p tcp -s 192.168.1.0/24 -d $server0  -m multiport --dport 137,138,139,445 -j ACCEPT


Спасибо, но все равно, никак ((

да, правильно сеть 192.168.2.0/24 - внутренняя

у меня порты правильно все указаны? можел ли повлиять что это PDC и ldap? или здесь только фигурирует samba?
Спасибо сказали: