Netwerk-fileserver voor Unix systemen?

Pagina: 1
Acties:

  • SvMp
  • Registratie: September 2000
  • Niet online
Ik heb een FreeBSD fileserver ingericht die onder vele operatingsystems bruikbaar is.

Windows - Samba
DOS - Samba
Mac OS - Netatalk
Mac OS X - Netatalk
BeOS - Samba

Werkt perfect! :7

Ik heb echter ook een aantal Unix client, met name FreeBSD en Linux. Voor Unix/Linux OS-en zoek ik nog een geschikte manier om files te 'serven'.

Ik gebruik mijn files vanaf de Unix/Linux clients nu via Samba.
Dat heeft een aantal nadelen:
- Ik moet apart een wachtwoord invoeren
- Ik heb geen Unix-specifieke ondersteuning. Alle files hebben bijvoorbeeld het 'x' (executable) attribuut geset.

NFS is een alternatief, maar ik vind het zo onveilig. Is NFS eventueel beter, en zo ja met welke maatregelen? Kan het veilig?



Kortom: De grote vraag is hoe ik het beste mijn bestanden vanaf de server beschikbaar kan stellen voor mijn Linux/Unix clients.
Vanaf mijn Linux/Unix clients wil ik het zo gemakkelijk mogelijk hebben. Het is de bedoeling dat ik maar 1 keer een wachtwoord hoef te geven: Bij inloggen. Hoe pak ik dat aan?
Nu moet ik met smbclient ook nog een wachtwoord geven, terwijl ik voor mijn inlog-account en mijn account op de fileserver hetzelfde wachtwoord heb.
Hoe maak ik het mezelf gemakkelijker en toch veilig?

Verwijderd

NFS gebruik ik hier ook in combinatie met Samba. Echter op mijn verbindingen naar Internet heb ik die services niet ingesteld. Mijn firewalls zijn kaal en zonder allerlei overbodige zaken geinstalleerd. Op mijn interne netwerk draaien de genoemde services wel. Als je die services zo configureert dat ze uitsluitend via interne ipnummers te benaderen zijn zal de onveilgheid wel meevallen in combinatie met een correct geconfigureerde firewall. Ook kun je vanaf de clients een smbfs mounten met een kernel met support voor smbfs via /etc/fstab(dat kan onder Linux wel althans). Geen last meer van vragen om passwords dan. Hetzelfde kun je met NFS shares doen.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Over die onveiligheid van NFS: die is niet erger dan die van SMB (zoals het protocol dat samba gebruikt heet). Beide zou ik over het internet niet durven gebruiken tenzij noodzakelijk.
Zolang het op een trusted netwerk is, zijn beiden bruikbaar.

  • SvMp
  • Registratie: September 2000
  • Niet online
Wat fstab betreft: Heel handig, maar....
Als iemand anders inlogt, wil ik niet dat hij/zij op shares benadert via mijn account. Dit idee valt dus af.
Voor de duidelijkheid: De mount-points van de netwerk shares/filesystems staan in de homedir.

Als een maat van mij hier inlogt, is het de bedoeling dat hij lees-toegang tot mijn MP3's heeft. Als ik inlog lezen/schrijven. Als ik inlog wil ik mijn homedir er bij gemount hebben, die een maat van mij natuurlijk niet mag zien, bovendien hebben die weer een eigen homedirectory die gemount moet worden.

Natuurlijk zit ik achter een firewall. Het netwerk is wel trusted. Maar dat wil niet zeggen dat iedereen die hier lokaal achter een computer zit overal bij mag komen.

Ik wil dus bij het inloggen die shares maken (dat is natuurlijk niet het probleem), _zonder_ dat het systeem voor de 2e keer om een wachtwoord vraagt, op een veilige manier, en het liefst via een systeem dat ook de unix attributen goed ondersteunt. (dus niet elke file als executable presenteert)

Is het mogelijk om NFS shares zo in te stellen dat je het wachtwoord van een user-account moet doorgeven? Het probleem is dat die UID's gelijk moeten zijn en zo. Is dat met NFS3 beter geregeld?

Dit is toch niet te veel gevraagd? Zelfs Windows kan het. |:(

  • Onno
  • Registratie: Juni 1999
  • Niet online
Op zondag 09 december 2001 04:06 schreef deadinspace het volgende:
Over die onveiligheid van NFS: die is niet erger dan die van SMB
Lees de NFS RFC eens door zou ik zeggen, dat verandert je mening misschien wel. ;)

  • SvMp
  • Registratie: September 2000
  • Niet online
Inmiddels heb ik weer wat ideetjes.

Met NIS/NFS kan ik bereiken wat ik wil: Onder /mnt mount ik de shares van mijn server via NFS.
De aanmelding regel ik via NIS, zodat de UID's en GID's overal gelijk zijn.
Door de bestands-attributen group, user, en other, en de GID's en UID's kan op de standaard Unix manier bepaald worden wie mag lezen of schrijven.

Prima idee...maar...
Stel dat nou iemand hier een laptop er aan hangt, en lokaal als root inlogt, zodat zijn/haar UID 0 is. De boel mounten via NFS, en hoppa, hij/zij kan overal bij komen, zelfs schrijven.

Natuurlijk kun je beveiligen op IP, maar als je de UTP-kabel er uit trekt van een werkstation, dan kaap je zo het IP, en dan kun je nog je gang gaan.

Hoe los je dat nou weer op? :?

  • Valium
  • Registratie: Oktober 1999
  • Laatst online: 09-08 08:59

Valium

- rustig maar -

Je kunt root-toegang via NFS uitschakelen. Als je dan als UID 0 ingelogd bent op een van de clients, dan ben je op de server "nobody". Geen probleem. Nadeel is dus dat je als root moet inloggen op de server wanneer je echt wat moet doen als root.

Kijk anders ook eens naar intermezzo. Is een nieuw filesystem wat een soort NFS is. Kan in afgekoppelde modus werken. Zeer handig.

  • SvMp
  • Registratie: September 2000
  • Niet online
Op zondag 09 december 2001 13:46 schreef Valium het volgende:
Je kunt root-toegang via NFS uitschakelen. Als je dan als UID 0 ingelogd bent op een van de clients, dan ben je op de server "nobody". Geen probleem. Nadeel is dus dat je als root moet inloggen op de server wanneer je echt wat moet doen als root.
Da's al een heel goed idee!
Blijft er nog wel een probleem: Zelf heb ik bv. UID 1001. Als iemand vanaf een Unix-achtig OS een account met UID 1001 aanmaakt, kan hij/zij nog steeds bij mijn persoonlijke bestanden komen.
Dat mag natuurlijk ook niet gebeuren. Root is erg, maar als mensen bij mijn persoonlijke zooi kunnen is dat net zo erg.

Het hele punt met NFS is dat een deel van de security door het werkstation (de client) gedaan wordt. Dat is fout, want als iemand met een eigen werkstation komt, dan is die hele security niets meer.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

als ik bij een machine kan kan ik de uid van jantje wel uitzoeken, vervolgens maak ik op mijn laptop een user jantje met dat zelfde uid en whoppa, jantje zijn liefdes brieven liggen op straat !

helaas kan ik vandaag aleen maar zeuren, een oplossing heb ik zo niet !.

bye the way , een password moeten invoeren is toch niet zo'n probleem ?? blijf lekker bij samba zou ik zeggen, aleen dat alles eXecutable is is kut.

---
leer ja maten typen dan zeuren ze niet over 1 password meer of minder.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • SvMp
  • Registratie: September 2000
  • Niet online
Op zondag 09 december 2001 13:53 schreef xychix het volgende:
als ik bij een machine kan kan ik de uid van jantje wel uitzoeken, vervolgens maak ik op mijn laptop een user jantje met dat zelfde uid en whoppa, jantje zijn liefdes brieven liggen op straat !
Dat is precies wat ik bedoe :) :'(
bye the way , een password moeten invoeren is toch niet zo'n probleem ?? blijf lekker bij samba zou ik zeggen, aleen dat alles eXecutable is is kut.
2 keer hetzelfde wachtwoord tikken?
Lijkt mij een beetje belachelijk.

Als ik niet tot een betere oplossing komt, zal ik wel wat gaan hacken in de source van het programma dat vraagt om het wachtwoord, zodat vanuit dat programma gelijk mount -t smb .... wordt aangeroepen.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op zondag 09 december 2001 12:24 schreef Onno het volgende:

[..]

Lees de NFS RFC eens door zou ik zeggen, dat verandert je mening misschien wel. ;)
Mwa... dat denk ik niet eigenlijk.
NFS security is brak (alleen al authenticatie zuigt...), maar bij SMB staan de permissie-bits in de packets, dus met een beetje mazzel kun je deze bits wijzigen en jezelf zo meer rechten toekennen dan je hoort te hebben. Ik betwijfel of NFS nog braindeader dan dat is.

Conclusie: beiden zijn qua security gewoon slecht. Te slecht.

Svdmeer: Is het misschien niet eens interessant om te kijken naar een alternatief Unix network filesystem, zoals Coda of Intermezzo?
Bij mijn weten waren dit 2 namen van projecten die als doel een fatsoenlijk network filesystem (met vooral sterk verbeterde security) hebben.

Verwijderd

ik weet niet over er een goede webDAV client is voor freeBSD...maar voor win32 wel [ms webmappen]
webDAV is veilig... 't werkt gewoon samen met apache...mod_webdav

misschien zelf een goede totaal oplossing?
win32 --->ms webmappen
macosX--->ook native ondersteuning
linux--->?
freeBSD-->?

http://www.webdav.org/mod_dav/
http://www.linuxdoc.org/HOWTO/Apache-WebDAV-LDAP-HOWTO/

Bedrijven die webDAV ondersteunen:
Adobe [Acrobat, GoLive!]
Macromedia [Dreamweaver]
Novell [Netware]
Oracle[iFS]
en nog veel meer...waaronder..een groot bedrijv wat ik xpres ben vergeten te noemen!

webDAV heeft trouwens SSL support...

  • Thijs B
  • Registratie: Augustus 1999
  • Niet online
Even een ander vraagje tussendoor weet iemand of er een gratis nfs client bestaat voor windows 2000 ?
Pagina: 1