Salut Denebe,
et merci encore de tes conseils.
Peux-tu donner quelques ip sources qui se connectent à ton serveur samba ? (celles qui te semblent suspects)
Histoire d'y voir un peu clair. : =>
extrait de /var/log/log.smbd (donc ces ip sont passées a travers le firewall, mais c'est fail2ban qui les bloquent en lisant le log.smbd )
Denied connection from 187.141.63.50 (187.141.63.50)
[2021/10/13 00:01:18.930740, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 201.249.58.126 (201.249.58.126)
[2021/10/13 00:01:19.292747, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 201.249.58.126 (201.249.58.126)
[2021/10/13 00:01:44.277381, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 204.199.103.194 (204.199.103.194)
[2021/10/13 00:01:44.445291, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 204.199.103.194 (204.199.103.194)
[2021/10/13 00:01:48.761109, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 183.88.239.11 (183.88.239.11)
[2021/10/13 00:02:38.418434, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 190.145.40.34 (190.145.40.34)
[2021/10/13 00:02:38.576979, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 190.145.40.34 (190.145.40.34)
[2021/10/13 00:04:50.405420, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 189.180.65.18 (189.180.65.18)
[2021/10/13 00:05:14.639016, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 102.36.216.230 (102.36.216.230)
[2021/10/13 00:05:14.869070, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 102.36.216.230 (102.36.216.230)
[2021/10/13 00:05:26.214004, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 201.71.137.134 (201.71.137.134)
[2021/10/13 00:05:26.462254, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 201.71.137.134 (201.71.137.134)
[2021/10/13 00:06:08.460293, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 165.1.214.87 (165.1.214.87)
[2021/10/13 00:06:08.638399, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 165.1.214.87 (165.1.214.87)
[2021/10/13 00:06:42.343706, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 95.0.202.82 (95.0.202.82)
[2021/10/13 00:06:50.529544, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 222.209.84.114 (222.209.84.114)
[2021/10/13 00:06:50.772350, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 222.209.84.114 (222.209.84.114)
[2021/10/13 00:08:10.455900, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 187.174.255.114 (187.174.255.114)
[2021/10/13 00:08:10.684285, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 187.174.255.114 (187.174.255.114)
[2021/10/13 00:08:12.250489, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 213.74.115.50 (213.74.115.50)
[2021/10/13 00:09:38.499701, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 195.208.155.102 (195.208.155.102)
[2021/10/13 00:09:38.612640, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 195.208.155.102 (195.208.155.102)
[2021/10/13 00:12:44.487596, 0] ../../lib/util/access.c:371(allow_access)
Denied connection from 124.40.245.92 (124.40.245.92)
2) sinon, il existe une solution pour établir des règles de pare-feu qui fonctionnent, pour l'ordi du serveur samba.
Il est important de comprendre que les règles de pare-feu ont un ordre, ainsi si tu insères ces règles dans cet ordre dans l'ordinateur où tourne ton serveur samba, cela fonctionnera comme convenu:
accepter le traffic en input avec le port-dest 445, protocol tcp et l'ip 192.168.0.x
accepter le traffic en input avec le port-dest 445, protocol tcp et l'ip 192.168.0.y
accepter le traffic en input avec le port-dest 445, protocol tcp et l'ip 192.168.0.z
accepter le traffic en output avec le port-dest 445, protocol tcp et l'ip 192.168.0.ton_ordi
pour que tu puisses accéder éventuellement à d'autres serveurs samba de ton réseau local…
refuser tous les paquets avec le port-destination 445, protocol tcp
=> tu laisses passer tout ce qui est local (en input et en output), puis tu bloques tout le reste ! (port-dest: tcp 445…)
Sinon tu peux accepter une plage d'ip 192.168.0.0/24 par exemple…
Oui, merci, c'est exactement ce que j'ai fait, et c'est bien pour ça que j'avais besoin de la GUI du firewalld complète, parce que au début je me suis tapé les règles à la main en ligne de commande sur iptables et firewalld. Maintenant (et grâce a toi ) je le fait maintenant avec la GUI complète de firewalld directement. J'ai crée un ipset local et j'autorise tout quand la destination ET la source sont en local ( le but était de fermer le service samba sur le firewall pour les accès publiques, mais si je fais ça ce ne fonctionne plus en local, qq chose m’échappe). Je n'ai pas mis de forward comme tu l'as indiqué, mais je me demande si je passe par un VPN si j'en aurais pas besoin ( forward local de ipLocal vers/de ipVpn ? et idem pour les VM qui passent par un pont réseau avant de récupérer leur 192.168.x.x ? ).
Donc je n'ai pas vraiment de problème pour me connecter sur Samba en local, hormis que j'ai pas encore bien règlé ipv6 et que la découverte samba ne fonctionne pas bien dans dolphin, mais l'accès par ip fonctionne nickel.
Je vais voir avec wireshark, mais ce qui serait intéressant c'est de sniffer sur la box Delta de free, je vais essayer de voir ça.
Ha ben tiens, après désactivation du partage de la box via son interface, j'ai fais un nmap sur la box, et le port 445/139 est bien ouvert :
Starting Nmap 7.70 ( https://nmap.org ) at 2021-10-14 14:18 CEST
Nmap scan report for freebox-server.gribouille (192.168.0.100)
Host is up (0.00020s latency).
Not shown: 983 filtered ports
PORT STATE SERVICE
21/tcp open ftp
53/tcp open domain
80/tcp open http
139/tcp closed netbios-ssn
443/tcp open https
445/tcp closed microsoft-ds
548/tcp closed afp
554/tcp open rtsp
1723/tcp open pptp
2020/tcp open xinupageserver
5000/tcp closed upnp
5001/tcp closed commplex-link
5357/tcp open wsdapi
5678/tcp open rrac
6000/tcp closed X11
8090/tcp open opsmessaging
9091/tcp open xmltec-xmlmail
Je vais tenter un reboot de box....