这个场景我太熟了:办公室一半人用Windows,另一半人用Linux,突然有人喊"文件放到服务器上大家都能访问",你第一反应不是FTP也不是NFS,而是Samba。Samba在Ubuntu上装起来不算复杂,但真正让新手翻车的是装完之后那一串说不清道不明的权限、端口、日志问题。这篇就把整个流程掰开揉碎讲清楚,从安装、配置、用户权限,到Windows/macOS/Linux客户端怎么连,再到出问题怎么查日志、怎么找删除记录,一次性给你捋明白。适合刚接触Ubuntu共享、或者被Samba折腾过但没时间系统排查的朋友。
1. 安装前先想清楚:Samba要解决什么,以及你的共享目录该给谁用
1.1 为什么跨平台共享绕不开SMB/CIFS
如果你所在的网络环境里只有Linux,那NFS可能更顺手;如果只是临时传个文件,scp或者rsync也够用。但如果场景是"Windows机器要和Linux机器互通文件",那SMB/CIFS几乎是绕不开的事实标准,因为Windows系统从90年代开始就把SMB作为默认文件共享协议,后续的SMB 2.0、3.0也是在同一条线上进化。macOS虽然有自己的AFP协议,但对外连接时对SMB的支持也非常成熟。Samba就是在Linux/Unix系统上实现SMB/CIFS协议的服务端软件。
换句话说,Samba解决的是异构网络里文件共享的"最后一公里"问题。只要你的共享目录里有Windows用户、Mac用户、Linux用户同时要访问,Samba就是最省事的方案——它不需要在每台客户端上装额外软件,Windows/Mac直接打开资源管理器输入地址就能连,Linux也可以通过mount命令挂载成普通目录来使用。
1.2 动手之前先画一张存储规划表
很多人装Samba失败或者用起来别扭,问题不在安装步骤,而在动手之前没想清楚到底要给谁用、怎么用。我建议开工前先花五分钟回答下面这几个问题:
- 共享目录放哪里?建议单独划一个目录,比如
/srv/samba/或者/data/share,不要直接把/home或者根目录共享出去,否则权限和安全性很难控制。 - 谁会访问?是只有固定几个同事,还是所有人?是否需要区分只读和可写?
- 用什么身份访问?Samba的账号体系独立于系统账号之外,但通常还是和系统用户绑定,你创建的共享账号同时应该有一个对应的Linux系统用户。
- 访问来源是什么网段?如果只在公司内网用,那就在配置里限制网段,别让共享随便暴露到一个大网里。
拿我自己举例,之前给公司搭文件服务器时,我列的规划大概是:
| 共享名称 | 物理路径 | 使用人 | 权限 | 网段限制 |
|---|---|---|---|---|
| docs | /data/share/docs | 行政、财务 | 可写 | 192.168.1.0/24 |
| tech | /data/share/tech | 研发组 | 可写 | 192.168.1.0/24 |
| public | /data/share/public | 所有人 | 只读 | 192.168.1.0/24 |
有了这张表,后面写smb.conf配置就是按表格填内容,思路特别清晰。别小看这一步,很多朋友稀里糊涂装完Samba,也不知道共享权限该怎么设计,结果不是所有人写坏了文件,就是有人抱怨连不上,最后还得从头再理一遍。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 从apt install到第一个共享:Samba的最短可行路径
2.1 安装samba包并确认smbd/nmbd两个守护进程都在运行
Ubuntu上安装Samba非常简单,官方源里就有现成的包,一条命令搞定:
bash复制sudo apt update
sudo apt install samba
安装过程中不会弹出让你配置什么东西的界面,装完就算完事。Ubuntu的软件仓库会把Samba拆成几个相关包,你直接装samba这个元包,它会自动把主程序、服务文件、依赖都拉进来。装完以后检查一下服务状态:
bash复制sudo systemctl status smbd
sudo systemctl status nmbd
这里有两个守护进程需要注意:
smbd:负责SMB/CIFS文件共享和打印服务,监听445和139端口,这个必须活着。nmbd:负责NetBIOS名称解析和浏览服务,监听137和138端口,主要为了让局域网里的机器能通过主机名找到你,而不是每次都用IP。
如果smbd没在运行,先看看是不是装的过程中出了问题,直接启动它:
bash复制sudo systemctl enable --now smbd
sudo systemctl enable --now nmbd
enable --now的意思是设置开机自启并立即启动。如果不想开机自启,就把enable去掉,不过对于文件服务器来说,开机自启是标配。
2.2 smb.conf的目录规划与最小共享配置块
Samba配置文件在/etc/samba/smb.conf。第一次装好后,这个文件里默认带了一些模板示例和大量注释,看着挺唬人,但核心结构就两大块:[global]全局配置和各个共享段的配置。
这里先给你一个能跑通的最小配置,假设我们要共享/data/share/docs给局域网用户:
ini复制[global]
workgroup = WORKGROUP
server string = %h samba server
map to guest = Bad User
log file = /var/log/samba/log.%m
max log size = 1000
logging = file
[docs]
path = /data/share/docs
browseable = yes
read only = no
valid users = @smbgrp
先别急着套高级参数,逐行说清楚这个配置是什么意思:
workgroup = WORKGROUP:这是Windows工作组名字。如果你不是在域环境里,通常保持默认WORKGROUP就行,Windows默认也是这个。server string:服务器的描述信息,随便写。map to guest = Bad User:这个参数很关键。当客户端提供了一个无效用户名时,Samba可以把连接降级为guest用户。如果不设,很多Windows用户在输入错误凭据时会被反复弹窗,体验很差。log file = /var/log/samba/log.%m:把日志按客户端主机名分开记录。%m就是客户端机器名,这样排查问题时特别方便,每个人一个日志文件,互不干扰。max log size = 1000:单个日志文件大小上限,单位是KB。日志写满了会自动滚动,防止把磁盘撑爆。[docs]:这是共享名。Windows用户访问时输入\\ip\docs,所以共享名要起得简短好记。path:共享对应的物理路径。browseable = yes:是否在网上邻居/网络列表里可见。设成no就相当于隐藏共享。read only = no:允许写入。valid users = @smbgrp:只允许smbgrp这个系统用户组的成员访问这个共享。这个后面讲权限时再展开。
/data/share/docs这个目录在Linux上需要提前建好,并且设置合适的归属:
bash复制sudo mkdir -p /data/share/docs
sudo chown -R nobody:nogroup /data/share/docs
sudo chmod -R 0770 /data/share/docs
有人可能奇怪为什么先给nobody:nogroup,因为Samba里的guest账号默认是nobody,先用它做底子,后面具体用户加进来后再调整归属。
2.3 用testparm检查配置并重启服务
每次改完/etc/samba/smb.conf,都要用testparm检查语法:
bash复制testparm
这个命令会读取配置文件,如果有语法错误会直接报出来。如果只是参数名写错,它会在输出末尾列出那些不认识的参数。确认没问题后,重启服务让配置生效:
bash复制sudo systemctl restart smbd
sudo systemctl restart nmbd
testparm这个步骤别偷懒跳过,我第一次调Samba时就因为少写了一个括号还是漏了引号,结果服务起不来,排查半天才想起来该先跑一遍testparm。
3. 用户映射与权限控制:连上共享不等于能读写
3.1 Samba账号与Linux账号的关系,以及smbpasswd的正确用法
这是Samba最容易让人懵的地方。Samba自己不维护一套完全独立的密码体系,它复用了Linux系统的用户数据库,但同时有一个额外的Samba密码数据库。换句话说:
- 你访问Samba共享时,用的用户名必须是一个已存在的Linux系统用户。
- 但你设置的Samba访问密码,是通过
smbpasswd单独设置的,和这个用户的登录密码不需要一样。
操作方法是先创建系统用户,再把这个用户加到Samba里:
bash复制sudo useradd -m -s /usr/sbin/nologin zhangsan
sudo smbpasswd -a zhangsan
这里我故意用了nologin作为shell,意思是这个用户只能用来访问共享文件,不能登录服务器执行命令。对于纯文件共享场景,这是更安全的做法。smbpasswd -a会提示你输入两次Samba密码。
如果之前已经有一个系统用户,想让他也能访问Samba,直接执行sudo smbpasswd -a已有用户名就行。
还有一个容易被忽略的点:创建Samba用户后,建议把密码数据库同步一下。有时候直接改/etc/passwd或者用useradd创建的账户,Samba会显示"用户不存在",原因就是没有在Samba数据库里注册。你可以用pdbedit -L查看当前已经注册的Samba用户列表:
bash复制sudo pdbedit -L
列表里有谁,谁才能真正通过Samba认证。
3.2 Linux文件权限、共享级别权限和Samba权限三层叠加
Samba的权限模型是三层叠加的:Linux文件系统权限 + smb.conf里共享段定义的权限 + Samba账户的权限。任何一层说"不行",最终结果就是不行。
举例来说,你这个共享目录的Linux权限让用户只有读权限,哪怕smb.conf里写了read only = no,用户在Windows上写入时依然会报权限错误。反过来也成立,smb.conf没允许写入,Linux目录权限再开放也没用。
我用一张表总结常见组合的效果:
| Linux目录权限 | smb.conf设置 | Samba用户 | 实际效果 |
|---|---|---|---|
| 777 | read only = no | 任意有效用户 | 可写 |
| 755 | read only = no | 普通用户 | 只读,因为目录不归用户所有且无写权限 |
| 770 | read only = no | 属于同组用户 | 可写 |
| 770 | read only = yes | 组用户 | 只读 |
| 700 | read only = no | 非所有者 | 完全连不上目录 |
所以配置权限时要给用户和实际需要之间做一个明确映射。我的惯例是:共享目录下建一个专门的系统用户组,把需要访问该目录的Linux用户都加进这个组,然后给目录设置类似chown -R root:组名的归属,再把目录权限设为2770。这里用2770而不只是770,是为了加上setgid位,这样在目录里新建的文件都会自动继承目录的组归属,而不是继承创建者自己的主组,否则很容易出现用户建了文件、组里其他人却删不掉的情况。
3.3 guest匿名访问的边界与风险
有些场景下,比如公司里放一个公共下载目录,真没必要每个用户都建账号,这时候可以开guest访问:
ini复制[public]
path = /data/share/public
browseable = yes
read only = yes
guest ok = yes
关键参数是guest ok = yes。对应前面提到的map to guest = Bad User,客户端连接时如果用户名无效,Samba就会把它映射成guest用户,guest用户在主机的身份就是nobody,而nobody对共享目录要有相应的读权限。
但我的建议是:guest尽量只开只读。因为guest用户意味着所有人不需要身份就能看到内容,一旦开放写入,任何人都有机会往你服务器上放文件,甚至放恶意脚本、填满磁盘。我曾经见过有人把一个公司公共目录开成guest可写,结果几天后磁盘暴满,查出来是有人默默往里面传了一堆大文件。如果你确实需要匿名写入,建议搭配force user参数把guest映射到指定用户,并且严格限制目录权限,但这种情况尽量少用。只有只读的guest共享是最稳妥的。
4. 客户端连接验证:在Windows、macOS和Linux上把共享用起来
4.1 Windows映射网络驱动器与SMB协议的坑
Samba配置完成、服务也跑起来后,真正从客户端连一次才算验证成功。Windows是最常见的客户端,操作路径是:打开文件资源管理器,在地址栏输入\\服务器IP\共享名,比如\\192.168.1.100\docs,回车后会弹窗要求输入凭据,填你刚才用smbpasswd设置的Samba账号密码就进去了。
更常用的做法是映射网络驱动器。在"此电脑"上右键,选择"映射网络驱动器",填写共享地址和凭据后,Windows会把它映射成一个盘符,比如Z盘。用起来就像本地磁盘一样方便。
这里有一个经典坑要提醒:Windows 10/11默认禁用了SMB1协议,但这通常不影响连接现代Samba,因为Samba默认支持SMB2/3。真正出现问题的是那些老设备或者某些精简版系统,它们只支持SMB1。如果你遇到Windows提示"找不到网络路径"或者"无法访问",先确认Samba允许的协议版本。在[global]里可以设置最低协议版本:
ini复制[global]
server min protocol = SMB2_10
现代Windows不需要SMB1,为了让系统更安全,建议显式禁用SMB1。
另外,如果Windows提示"您没有权限访问……",先检查你使用的Samba用户是否在valid users允许的名单里,以及系统目录权限是否真的放开了。
4.2 macOS通过Finder连接SMB共享
macOS连接Samba很简单,不用装软件。打开Finder,按快捷键Command + K,在弹出的"连接服务器"窗口输入:
code复制smb://192.168.1.100/docs
然后点"连接",选择"注册用户",输入Samba账号密码即可。macOS对SMB协议的支持很稳定,我平时在Mac上访问Linux共享就是走这条路径,速度也还不错。
有两点要提一下:
- macOS的访达有时会缓存较旧的认证状态,如果密码改了,连接总是报错,在"钥匙串访问"里搜索服务器地址并删掉旧凭据就好。
- 如果你在macOS上往Samba共享里拷贝文件时看到点阵文件(比如
._xxx或者.DS_Store),这是macOS默认会创建的元数据文件。Samba可以在配置中屏蔽这些文件:
ini复制[global]
veto files = /._*/.DS_Store/
这样它们在Linux客户端上就不会被看到,目录看起来干净很多。
4.3 Linux下mount -t cifs挂载并开机自动挂载
Linux客户端访问Samba,最常用的方式是使用cifs-utils包里的mount.cifs工具。先安装:
bash复制sudo apt install cifs-utils
然后手动挂载:
bash复制sudo mkdir -p /mnt/docs
sudo mount -t cifs //192.168.1.100/docs /mnt/docs -o username=zhangsan,uid=1000,gid=1000,iocharset=utf8
参数说明:
username=zhangsan:Samba账号。uid=1000,gid=1000:挂载后文件在本地显示的属主和属组。如果你希望本地用户对这个挂载目录有完整的读写权限,uid和gid要设置成当前Linux用户的ID。iocharset=utf8:保证中文文件名显示正常。
如果想开机自动挂载,可以写入/etc/fstab:
code复制//192.168.1.100/docs /mnt/docs cifs username=zhangsan,password=你的密码,uid=1000,gid=1000,iocharset=utf8 0 0
直接明文密码写在fstab里不太安全。更稳妥的做法是把凭据放到一个400权限的文件里:
code复制//192.168.1.100/docs /mnt/docs cifs credentials=/etc/samba/credentials/docs.cred,uid=1000,gid=1000,iocharset=utf8 0 0
对应的/etc/samba/credentials/docs.cred内容如下:
code复制username=zhangsan
password=你的密码
domain=WORKGROUP
然后给这个文件瘦身权限:
bash复制sudo chmod 600 /etc/samba/credentials/docs.cred
这样至少可以避免普通用户一上来就看到明文密码。
5. 典型故障排查:防火墙、日志、删除记录一个都不能少
5.1 UFW防火墙和Samba端口,装好连不上八成是这里
Ubuntu默认防火墙通常是UFW。如果你开着UFW,Samba默认是不放行的。这是"装好了却连不上"最常见的原因。
Samba需要开放以下端口:
| 端口 | 协议 | 用途 |
|---|---|---|
| 137 | UDP | NetBIOS名称服务 |
| 138 | UDP | NetBIOS数据报服务 |
| 139 | TCP | SMB over NetBIOS(老客户端) |
| 445 | TCP | SMB直接承载(现代Windows默认) |
UFW配置很简单,直接用它自带的Samba服务定义:
bash复制sudo ufw allow samba
执行后,你再用sudo ufw status检查,应该能看到Samba端口全部放行。如果你只想限定某个网段能访问,可以更精确地写:
bash复制sudo ufw allow from 192.168.1.0/24 to any port 137,138,139,445 proto tcp
sudo ufw allow from 192.168.1.0/24 to any port 137,138 proto udp
调整防火墙后,在另一台机器上可以用nc或者smbclient测试端口是否通了。
5.2 通过Samba日志定位访问失败和删除记录
搜"ubuntu 安装samba"的人里,有不少其实是在问后续运维中的问题,比如"怎么查删除记录""删除日志怎么看"。这里就专门说一下日志这件事。
Samba日志默认都在/var/log/samba/目录下。前面配置了log file = /var/log/samba/log.%m,所以你会看到类似log.smbd、log.192.168.1.50这样按来源拆分的日志文件。
默认的日志级别是1,包含的信息比较粗,主要是连接建立、断开、认证失败这样的信息。如果你觉得日志不够用,可以在smb.conf里调高级别:
ini复制[global]
log level = 2
log level可以调到3甚至更高,级别越高记录越详细,也越消耗磁盘I/O。生产环境一般调到2就够用了,需要临时排查时再临时调高,查完立刻降回去。
关于"删除记录"这个点,我得说实话:Samba默认并不记录用户删了哪个文件。它在日志里只会记录连接事件、认证事件、协议协商这些层级的消息,并不会像应用软件那样为你生成操作审计日志。如果你需要知道"谁在什么时候删了共享里的文件",需要自己启用VFS审计模块。在Ubuntu上,你可以安装额外的Samba VFS模块包来启用full_audit模块:
bash复制sudo apt install samba-vfs-modules
然后在共享段里加上:
ini复制[docs]
path = /data/share/docs
vfs objects = full_audit
full_audit:prefix = %u|%I|%m
full_audit:success = unlink rmdir rename
full_audit:failure = all
full_audit:facility = LOCAL5
full_audit:priority = NOTICE
配置好之后,用户对共享目录执行删除文件(unlink)、删除目录(rmdir)、重命名(rename)等操作时,Samba会把记录写到系统日志里。之后通过journalctl -t smbd或者查看/var/log/syslog就能看到类似这样的审计信息:
code复制smbd[12345]: zhangsan|192.168.1.50|DESKTOP-ABC unlink /docs/old_report.pdf
这样你就能定位是谁在什么时间删了哪个文件。
如果你不想用VFS审计,至少可以通过Linux文件系统层面的查找来帮助:比如查看目录里残留的隐藏回收文件,或者检查文件系统的修改时间。但要说明一点,默认配置下Samba不记录操作审计,真需要审计责任,full_audit几乎是标配方案。
5.3 一个真实的"只能读不能写"排查全过程
有次朋友找我,说Samba共享在Windows上能看文件但一写就报"磁盘已满或访问被拒绝"。他的配置看起来没毛病:read only = no、目录权限也七七八八放开了,但问题依旧。
我远程上去按顺序排查:
第一步,检查smb.conf。确实写的read only = no,但注意他共享段里还有一个valid users = @smbgrp。接着排查smbgrp组里的用户是不是包含了他的Windows登录账号,一查果然,用户根本不在组里。
第二步,再查Linux目录权限。ls -ld /data/share/docs显示drwxr-xr-x,属主root,组root。也就是说,组里其他人虽然有访问目录的权限,但要在目录里创建文件,需要目录的写权限,而r-x对组用户来说只有读和执行,没有写。
这两层叠加下来,用户当然只能读不能写。解决方案是:
bash复制sudo usermod -aG smbgrp zhangsan
sudo chgrp -R smbgrp /data/share/docs
sudo chmod -R 2770 /data/share/docs
这里把目录属组改成smbgrp,并加了setgid位,这样共享组用户就能在目录里创建文件,新文件的组归属也自动继承为smbgrp,不会出现别的用户无法管理自己新建文件的问题。
这个故事想说的是什么?遇到"只能读不能写",不要只盯着smb.conf,一定把Linux目录权限、组归属、Samba有效用户三个层面一起查。它们任何一环断了,最终都会表现为客户端写入失败。
6. 让Samba在长期运行中更稳的几个习惯
6.1 配置变更前备份、testparm校验、reload和restart的选择
Samba配置不像应用代码有版本管理,改动smb.conf前最好养成备份习惯:
bash复制sudo cp /etc/samba/smb.conf /etc/samba/smb.conf.bak.$(date +%F)
改动以后先用testparm验证,再决定用reload还是restart:
systemctl reload smbd:重新加载配置文件,但不断开现有的连接。适合改共享参数、调整权限等场景。systemctl restart smbd:完全重启服务,会断开所有正在进行的传输,对正在写大文件的用户不友好,重启瞬间可能造成写入失败。
我的习惯是:微调参数一律用reload,除非改了协议版本这类底层参数,才用restart。
6.2 为共享目录做审计和日常巡检
启用full_audit后,日志如果只依赖系统syslog,时间长了容易找不到关键信息。建议在Samba配置里把审计日志单独指到独立文件:
ini复制[global]
log level = 1
log file = /var/log/samba/log.%m
在磁盘上对/var/log/samba目录设置一个保留策略,比如用logrotate定期滚转日志,防止单个文件无限膨胀。Ubuntu的samba包一般自带日志轮转配置,但你还是可以确认一下/etc/logrotate.d/samba是否存在,不存在就自己写一个。
日常巡检时,最值得关注两个指标:一是磁盘剩余空间,共享目录一旦写满,用户做任何操作都会失败;二是Samba日志里有没有大量认证失败的记录,如果有,大概率有人在试探密码,需要看看是不是共享暴露范围太广。
6.3 个人使用半年后的几点体会
Samba这套体系,安装本身十分钟,真正的复杂度在权限和日志。半年用下来我最大的感受是,不要把Samba简单当成一个"目录映射工具",它是带着一套完整身份验证和文件权限体系的服务。你前期多花十分钟把用户组、目录归属、共享段配置理清楚,后面能省下好几个小时的排查时间。
另外,如果共享目录里会保存重要文件,强烈建议配合定时备份。Samba本身不提供备份能力,但目录就摆在那里,随便用rsync或者restic都能做增量备份。数据是越存越多的,共享服务的稳定性不是靠Samba一个软件,而是靠你目录规划、权限控制、日志监控、备份策略这一整套习惯撑起来的。
再补一个实用小技巧:如果你经常要临时给外部人员开一个共享链接,又不愿意创建额外系统用户,可以考虑给Samba配一个带valid users限定的临时共享目录,用完之后直接停掉对应共享,比来回改权限更干净。我个人习惯是把所有共享目录放在一个根目录下,比如/srv/samba,不同共享之间各自建子目录。这样无论是迁移数据还是查看配额,都一目了然。
