V prvni rade si ujasni, odkud se chce pripojovat.
1) Vlastni mobil + vlastni PC a notebooky na kterych mas admin prava
Tady jednozacne vede VPN pro PC a notebooky a SFTP pro mobily.
2) Cizi PC bez admin prav
Tady zadnou VPN nenainstalujes. Zadny loopback adapter taky ne. Nejlepsi bude sifrovany WebDAV (asi jen Win 7 a novejsi), pokud nepotrebujes pripojkit disk "pod pismenem", koukni na WinSCP (SFTP).
Otazka je bezpecnosti ciziho pocitace. Jak muzes vedet, ze tebou zadavene heslo neodchyti utocnik? Az uz bude na vine vir, nebo
keylogger.
Myslím, že nativně webdav windows umí...
Ano, Windows WebDAV umi. Jen je problem s sifrovanim, na tvem obrazku je taky jenom nesifrovane http. Sifrovane po https se webdav da rozjet, ale pokud vyzadujes podporu klienta Win XP - Win 8.1, chci videt jak to budes nastavovat. Rad bych to nastaveni serveru pak videl :-)
Vlastni SMB protokol sifrovat neumi, na to se pouziva stunnel.
Jenze to na Widlich nebude fungovat. Musel bys presmerovat samba porty na oficialni samba porty Win klienta a to nejde. U http muzes dat port (
http://google.cz:80) ale pri pripojeni samba disku ve Win to nejde.
Zase bude muset resit loopback adapter. Lepsi je VPN, skrz ni protlacis cokoliv, ne jen Sambu.
Nechci platit za VPN a n2n na androidu zatím nefunguje.
Proc bys za VPN platil? Nainstalujes ji na server i klienty a uz funguje. Zadne placeni. Je to program, jako kazdy jiny.
iptables asi nemá moc cenu se učit, protože už jsou za ně náhrady. Jsem zvyklý na ufw a řešilo by se to asi takto:
¨
sudo ufw allow proto tcp from 192.168.0.0/24 to 192.168.0.11 port 135
Bohužel ale na mobilu mám dynamickou adresu, po každém zapojení dat jinou.
1) ufw
neni nahrada za iptables. Je to pouze uzivatelsky jednoduchy zapis pravidel, ze kterych ufw stejne vygeneruje iptables prikazy. Stejne jako treba
shorewall.
Kdyz mas na mobilu dynamickou IP, coz je u mobilniho internetu celkem logicke, zase musis resit neco jako VPN, nebo nejak jinak overovat.
Treba
port knocking - "zaklepes" na predem dohodnute porty serveru a ten verejne IP, ze ktere se klepalo povoli pristup. Ale tim bych se nazabyval, neni to dobry napad. Neni to bezpecne, kdyz budes klepat ze site, kde je za NATem 500PC, vsechny budou na firewallu povolene.
ještě jsem si chtěl povolit pro mac adresu mobilu, uložilo se to, ale nefunguje :-(. Ani po reloadu.
iptables -A INPUT -p tcp --destination-port 139 -m mac --mac-source moje-mac -j ACCEPT
...
Proc asi? MAC adresa je zajimava pouze do prvniho aktivniho sitoveho prvku. Za prvnim routerem uz ji neresis.
Doporucoval bych kouknout na nejake zaklady o sitich...
veřejná ip adresa je samozřejmě ta moje, prostě, když zadám kdekoliv smb://subdoména.doména.cz tak se přihlásím jménem a heslem odkudkoliv.
Mas verejnou IP? Pak neni co resit! Muzes si delat, co chces.
Jak to resim ja:
Doma ma na serveru verjenou IPv4. Mam nainstalovaou Sambu a SSHD (SFTP). Po LAN pouzivam sambu.
Z venku na cizich PC pouzivam WinSCP (SFTP). Na Android mobilu mam
ES File Explorer (lepsi file manager pro Andoid imho neexistuje) a ten umi primo SFTP.
Na notebooku z venku pouzivam take SFTP (mam Ubuntu a Nautilus v Gnome se umi nativne pripojit na SFTP). Kdyz chci Sambu, tak nahodim OpenVPN tunel. V Ubuntu staci na klientovi doinstalovat balicek
network-manager-openvpn a jde klikanim VPN nastavit.
SSH hlidam pres Fail2ban.
Povol si na serveru ssh (port TCP 22):
iptables -I INPUT -p tcp --dport 22 -j ACCEPT
a pak se na mobilu pripoj pres ES file manager. Ve Windows pres
WinSCP, nebo
FileZillu. V Linuxu/Ubuntu pres "pripojit sitovy disk", to nekde najdes. Jenom misto tveho "smb://subdoména.doména.cz" das "sftp://subdoména.doména.cz", nebo "ssh://subdoména.doména.cz".