Aller au contenu principal

smbd

smbd est le démon principal de Samba, qui implémente le protocole SMB/CIFS : il permet à une machine Linux de partager des fichiers/imprimantes avec des clients Windows (et Linux/macOS, qui parlent aussi SMB). C'est le pendant Linux d'un partage réseau Windows. smbd gère l'accès aux fichiers/impression ; la résolution de noms NetBIOS est gérée par nmbd, et l'intégration à un domaine Active Directory par winbind.

Installation

sudo apt install samba
sudo systemctl enable --now smbd

Fichiers de configuration

FichierRôle
/etc/samba/smb.confConfiguration principale (partages, options globales)
/var/lib/samba/private/Base des utilisateurs Samba (smbpasswd)
/etc/samba/smbusersCorrespondance utilisateurs Unix ↔ Samba

Commandes utiles

testparm # valider la syntaxe de smb.conf
smbclient -L //localhost -U user # lister les partages depuis le client
smbstatus # voir les connexions/fichiers ouverts
smbpasswd -a utilisateur # créer un utilisateur Samba
systemctl restart smbd

Exemple de configuration

[global]
workgroup = WORKGROUP
security = user
map to guest = never
server min protocol = SMB2

[partage]
path = /srv/partage
valid users = @equipe
read only = no
browseable = yes

security = user impose une authentification (par opposition à security = share, obsolète et non sécurisé). server min protocol = SMB2 désactive le protocole SMB1, historiquement vulnérable (EternalBlue/WannaCry).

Sécurisation

  • Désactiver SMB1 (server min protocol = SMB2 ou supérieur) — SMB1 est la cible de vulnérabilités majeures (MS17-010/EternalBlue).
  • map to guest = never pour interdire tout accès invité implicite.
  • Restreindre chaque partage à des groupes précis (valid users/write list).
  • Activer le signing SMB (server signing = mandatory) pour empêcher le relais SMB.
  • N'exposer smbd que sur les réseaux internes de confiance — jamais directement sur Internet.

Logs & dépannage

journalctl -u smbd
tail -f /var/log/samba/log.smbd
smbstatus # sessions et verrous actifs
testparm # détecter une erreur de syntaxe avant redémarrage

Voir aussi

  • nmbd — résolution de noms NetBIOS, complémentaire de smbd
  • winbind — intégration à un domaine Active Directory
  • PCredz — SMB/NTLM fait partie des protocoles dont les hashs peuvent être capturés sur un réseau mal segmenté