必须为Samba用户设置专用密码以限制访问权限。操作包括:一、图形界面取消“允许游客访问”并授权;二、编辑smb.conf启用security=user并设valid users;三、用smbpasswd添加独立Samba密码;四、调整共享目录属主与权限;五、放行137-139、445端口并重启服务。

如果您在麒麟操作系统中已配置Samba共享文件夹,但希望限制访问权限,仅允许输入正确凭据的用户连接,则必须为Samba用户设置专用密码。以下是多种可行的密码保护配置路径,涵盖图形界面快速启用、命令行精细管控及跨平台验证三种类型,适用于不同安全等级的局域网环境。
一、图形界面启用密码保护共享
该方法通过系统自带属性面板强制关闭游客访问,触发Samba用户认证流程,无需终端操作,适合基础办公场景下快速提升安全性。
1、在文件管理器中定位目标共享文件夹,右键点击选择“属性”,切换至“共享”选项卡。
2、确保已勾选“共享此文件夹”,并取消勾选“允许游客访问”。
3、确认“只读”选项根据实际需求设置(如需写入则取消勾选)。
4、点击“确定”,系统弹出权限确认窗口,输入当前用户的开机密码完成授权。
5、再次点击“确定增加权限”,系统将自动注册需认证的共享服务,此时客户端访问时必须提供用户名与密码。
二、手动配置Samba用户验证模式
该方法直接编辑全局配置,强制Samba运行于user安全级别,并绑定共享段与指定用户,杜绝匿名访问可能,适用于处理敏感数据的内网环境。
1、打开终端,执行命令编辑主配置文件:sudo vim /etc/samba/smb.conf。
2、在[global]段内查找或添加以下两行:security = user 与 map to guest = never。
3、定位到目标共享段(例如[share]),在其下方新增限制行:valid users = username(将username替换为实际系统用户名)。
4、保存退出(Esc后输入:wq)。
5、执行命令重启服务:sudo systemctl restart smbd。
三、创建专用Samba用户并设定独立密码
该方法确保Samba使用与系统登录密码分离的凭证体系,避免因系统密码泄露导致共享资源被越权访问,是增强局域网安全性的核心步骤。
1、若尚未创建专用用户,先执行:sudo useradd -m -s /bin/bash smbsecure。
2、为其添加Samba密码:sudo smbpasswd -a smbsecure,按提示两次输入强密码(建议至少8位含大小写字母与数字)。
3、启用该用户:sudo smbpasswd -e smbsecure。
4、验证是否录入成功:sudo pdbedit -L | grep smbsecure,输出应包含该用户名及状态“Enabled”。
四、同步设置共享目录本地文件系统权限
即使Samba层面完成身份验证,若Linux文件系统权限未授予对应用户读写权限,客户端仍将收到“拒绝访问”错误,因此必须确保Samba用户对物理路径具备合法控制权。
1、确认共享目录路径(例如/home/smbsecure/Documents),执行属主变更:sudo chown -R smbsecure:smbsecure /home/smbsecure/Documents。
2、赋予该用户完全控制权:sudo chmod -R 755 /home/smbsecure/Documents。
3、为保障新建文件权限一致,在共享段中补充设置:create mask = 0644 与 directory mask = 0755。
五、放行防火墙Samba端口并验证密码生效
麒麟OS默认启用ufw防火墙,若未开放Samba所需端口,客户端无法建立TCP连接,导致认证流程无法启动,因此必须显式放行关键通信端口。
1、检查防火墙状态:sudo ufw status verbose。
2、若未启用,先开启:sudo ufw enable。
3、放行Samba全部必需端口:sudo ufw allow 137/udp && sudo ufw allow 138/udp && sudo ufw allow 139/tcp && sudo ufw allow 445/tcp。
4、重启Samba服务使所有变更生效:sudo systemctl restart smbd nmbd。


















