Linux Samba共享权限需同时满足四层约束:Linux文件系统权限、SELinux上下文、Samba认证逻辑及共享段内掩码与强制组设置,缺一即导致“能连不能写”或“输密拒绝访问”。

Linux 中 Samba 共享权限不是单靠 smb.conf 里一行 valid users 就能搞定的——它必须同时满足 Linux 文件系统权限、SELinux 上下文、Samba 认证逻辑、以及共享段内掩码与强制组设置四层约束,漏掉任何一层都会导致“能连上但不能写”或“输密码后拒绝访问”。
为什么 chmod 777 后 Windows 还提示“拒绝访问”
因为 Samba 进程(smbd)以某个用户身份运行(通常是 nobody 或实际认证用户),但它访问目录时仍受 Linux 内核级权限控制。更关键的是:若启用了 SELinux(RHEL/CentOS/Rocky/AlmaLinux 默认开启),即使 chmod 和 chown 都对了,smbd 也会被 SELinux 拒绝访问,除非打上正确标签。
- 检查是否启用 SELinux:
sestatus—— 若为enabled,必须执行:sudo semanage fcontext -a -t samba_share_t "/srv/samba/shared(/.*)?",再sudo restorecon -Rv /srv/samba/shared - 确认目录属组和 setgid 已生效:
ls -ld /srv/samba/shared应显示drwxrwsr-x(注意第 4 位是s,不是x) - 别用
chown nobody:nogroup配合guest ok = yes,这会让所有访问降权到nobody,绕过你设的组权限
如何让多个用户在共享目录中互相编辑文件
核心是让新创建的文件自动继承目录属组,并限制权限范围。仅靠 chmod 775 不够,新建文件默认不会继承组写权限,且旧文件不受影响。
- 启用 setgid:
sudo chmod 2775 /srv/samba/shared(开头的2即g+s) - 在
smb.conf的共享段中强制指定组并设掩码:force group = sambashare、create mask = 0660、directory mask = 2770 - 确保所有用户已加入
sambashare组:sudo usermod -aG sambashare user1,且该用户**已重新登录**(id -Gn要能看见sambashare) - 避免混用
read only = no和writable = yes—— 二者等价,但后者更常用;若同时出现,以read only为准
valid users 和 write list 的区别在哪
valid users 控制谁能“登录并看到这个共享”,是第一道门禁;write list 是第二道门禁,在已通过认证的用户中,额外允许某些人写入(即使共享整体设为 read only = yes)。
- 典型场景:一个只读共享,但管理员要能上传日志 —— 设
read only = yes+write list = @admin -
valid users = @sambashare表示只有该组成员能连接;valid users = user1 user2是空格分隔,不支持通配符 - 若用了
map to guest = bad user,而用户不在valid users中,会直接转为 guest(可能被拒绝),而不是提示输密码 - 测试权限最直接的方式:
smbclient //localhost/shared -U user1,成功后执行put test.txt看是否报错
ACL 是 setgid 失效时的备用方案
当目录挂载在不支持 setgid 的文件系统(如某些 NFS 客户端、容器卷)、或需给单个非组用户临时授权时,ACL 更灵活,但需 Samba 显式启用透传。
- 添加 ACL:
sudo setfacl -m u:alice:rwx /srv/samba/shared - 验证:
getfacl /srv/samba/shared应含user:alice:rwx行 - Samba 默认不读取 ACL,必须在共享段加:
vfs objects = acl_xattr,且底层文件系统(如 ext4/xfs)需挂载时支持xattr - 注意:
acl_xattr在较老 Samba 版本(如 4.12 以前)可能不稳定,生产环境建议优先走 setgid + force group 路径
真正卡住人的从来不是配置语法,而是 Linux 权限、SELinux、Samba 认证三者交叠时的静默拒绝——smbd 不会告诉你“因为 SELinux 拦了”,只会让 Windows 弹出空密码框或直接报错“找不到网络路径”。动手前先跑一遍 testparm、ls -Z、id -Gn、smbclient -L,比反复改配置快得多。


















