6 aylıq inkişafdan sonra Samba 4.21.0 versiyası təqdim olundu. Bu versiya Samba 4 branch-nin inkişafını davam etdirir və Windows 2008 ilə uyğun olan tam bir domen nəzarətçisi və Active Directory xidmətinin tətbiqini təmin edir. O, həmçinin bütün dəstəklənən Microsoft Windows müştəri versiyalarını, o cümlədən Windows 11-i dəstəkləyir. Samba 4, eyni zamanda fayl serveri, çap xidmətləri və identifikasiya serveri (winbind) təmin edən çoxfunksiyalı bir server məhsuludur.
Samba 4.20-də olan əsas dəyişikliklər:
- «valid users», «invalid users», «read list» və «write list» siyahılarının işlənməsi üçün təhlükəsizlik gücləndirilib. Əgər istifadəçi və ya qrup adına görə SID təyin etmək mümkün olmadıqda, müvafiq siyahıdakı problemli yazılar gözardı edilmir və səhv mesajı çıxarılır. Mövcud olmayan istifadəçilər və qruplar isə gözardı edilir.
- İ sunucusu LDAP-da Kerberos və ya NTLMSSP vasitəsilə SASL ilə autentifikasiya imkanı reallaşdırılıb və TLS (ldaps və ya starttls) üzərindən bağlantıların mümkünlüyü təmin edilib. ‘ldap server require strong auth’ parametrinin əvvəlki default dəyəri, indi TLS üzərində SASL istifadəsini nəzərdə tutur ki, bu da Windows platformasında NTDS parametrlərində LdapEnforceChannelBinding-in təyin edilməsi ilə eynidir.
- Samba AD DC-da istifadə olunan LDB verilənlər bazasının icrası indi müstəqil tar arxivi yaradılmadan açıq kitabxana formasında qurulur. Python üçün LDB Modules API ilə bağlama artıq bir neçə ildir ki, işləmir. LDB-də Unicode-un işlənməsi dəyişdirilib.
- Bəzi Samba açıq kitabxanaları (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server və samdb) artıq default olaraq daxili (private) kimi təsnif edilir.
- 'winbindd' və 'net ads'-dan ldaps istifadə etməyə imkan verilib. ‘client ldap sasl wrapping’ konfiqurasiyasına tcp-port 389-da STARTTLS istifadəsi üçün ‘starttls’ və tcp-port 636-da TLS istifadəsi üçün ‘ldaps’ dəyərləri əlavə edilib.
- DNS-də müştəri adını müəyyənləşdirmək üçün yeni ‘dns hostname’ seçimi əlavə edilib (default olaraq ‘[netbios name].[realm]’ göstərilib).
- Samba AD-da smart kartlardan istifadə edilən hesablar üçün köhnəlmiş şifrələrin rotasiyası reallaşdırılıb (tənzimləmədə ‘smart card require for logon’ göstərilməklə) və şifrə NTLM-ə qayıdışda və ya lokal profilin şifrələnməsində ehtiyat variant kimi tətbiq edilir.
- Bireysel istifadəçi və qruplara bağlı olaraq ‘veto files’ və ‘hide files’ tənzimləmələrini müəyyənləşdirmək icazə verilib. Məsələn, ‘hide files : USERNAME = /somefile.txt/’ ifadəsini istifadə etmək olar.
- Domenə autentifikasiya üçün istifadə olunan kompüterin şifrəsi (machine password) dəyişdirildikdə keytab-ın avtomatik yenilənməsi təmin edilib.
- Yeni VFS-modulu Ceph fayl sisteminə əlavə edilib, bu modul aşağı səviyyəli API libcephfs-i istifadə edir və mövcud cephfs modulundan daha yüksək performans əldə etməyə imkan tanıyır. Yeni modulun konfiqurasiyası üçün smb.conf-da ‘ceph_new’ adından istifadə olunmalıdır.
- İdarə olunan gMSA (Qrup İdarə Edilən Xidmət Hesabı) hesablarının dəstəyi əlavə edildi, bu, Active Directory 2012 (Funktional Səviyyə 2012) domen xidmətlərinin funksional səviyyəsinə uyğundur. samba-tool utilitəsinə gMSA (KDS) kök açarları ilə işləmək üçün "samba-tool domain kds root_key create" və "samba-tool domain kds root_key list" kimi kommandolar əlavə edildi.
- Active Directory 2012R2 (Funktional Səviyyə 2012R2) domen xidmətlərinin funksional səviyyəsinin dəstəyi həyata keçirildi.
- Təkrarlana bilən yığınların təmin edilməsi üzrə işlər aparıldı ki, bu da binary faylının təqdim olunan mənbə kodlarından yığıldığına əmin olmağı mümkün edir. Məsələn, yığma nəticəsi artıq locale və yığınma aparılan kataloqdan asılı deyil.
- Samba utilitələrinin çağırılması zamanı təqdim olunan gizli məlumatların /proc-də əks olunmasına qarşı mühafizə əlavə edildi ki, bu məlumatlar ps və ya top çıxışı ilə görünməsin.
Mənbə: opennet.ru
