Издаване на Samba 4.15.0

Представен е релиз Samba 4.15.0, който продължава разработката на версия 4 на Samba с изцяло реализиран контролер на домейна и услуга Active Directory, съвместима с изпълнението на Windows 2000 и способен да обслужва всички поддържани версии на Windows-клиенти от Microsoft, включително Windows 10. Samba 4 е многофункционален сървърен продукт, предлагащ също така реализиране на файлов сървър, услуга за печат и сървър за идентификация (winbind).

Ключови промени в Samba 4.15:

  • Завършена е модернизацията на слоя VFS. По исторически причини кодът с реализирания файлов сървър е бил свързан с обработка на файлови пътища, която е използвана и за протокола SMB2, който вече е преведен да използва дескриптори. Модернизацията се състои в преобразуване на кода, осигуряващ достъп до файловата система на сървъра, да използва файлови дескриптори вместо файлови пътища (например, е използвано извикване на fstat() вместо stat() и SMB_VFS_FSTAT() вместо SMB_VFS_STAT()).
  • В реализирания BIND DLZ (Dynamically-loaded zones), позволяващ на клиентите да изпращат заявки за прехвърляне на DNS-зони към сървъра BIND и да получават отговор от Samba, е добавена възможност за определяне на списъци с достъп, които да указват на кои клиенти са разрешени подобни заявки, а на кои не. В plugina DLZ DNS е спряна поддръжката на версиите Bind 9.8 и 9.9.
  • Включена е по подразбиране и стабилизирана поддръжка на многоканално разширение SMB3 (SMB3 Multi-Channel), позволяващ на клиентите да установяват няколко връзки за паралелно предаване на данни в рамките на един SMB сеанс. Например, при достъп до един файл операции за вход/изход могат да бъдат разпределени едновременно по няколко отворени връзки. Този режим позволява да се увеличи пропускната способност и да се повиши устойчивостта към повреди. За деактивиране на SMB3 Multi-Channel в smb.conf трябва да се промени опцията „server multi channel support“, която вече е включена по подразбиране на платформите Linux и FreeBSD.
  • Осигурена е възможността за използване на командата samba-tool в конфигурации на Samba, събрани без поддръжка на контролер на домейн Active Directory (при указване на опцията „—without-ad-dc“). Но в този случай не всяка функционалност е налична, например, възможностите на командата ‘samba-tool domain’ са ограничени.
  • Подобрен е интерфейсът на командния ред: Въведен е нов парсер на опции на командния ред, използван в различни утилити на samba. Уеднаквени са подобни опции, които се различаваха в различни утилити, например, уеднаквена е обработката на опции, свързани с криптиране, работа с цифрови подписи и използване на kerberos. В smb.conf са определени настройки за задаване на стойности на опции по подразбиране. За извеждане на грешки във всичките утилити е използван STDERR (за извеждане в STDOUT е предложена опцията „—debug-stdout“).

    Добавена е опция «—client-protection=off|sign|encrypt».

    Преименовани опции: —kerberos -> —use-kerberos=required|desired|off —krb5-ccache -> —use-krb5-ccache=CCACHE —scope -> —netbios-scope=SCOPE —use-ccache -> —use-winbind-ccache

    Премахнати опции: «-e|—encrypt» и «-S|—signing».

    Проведена работа по почистване на дублиращи се опции в инструментите ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename и ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd и winbindd.

  • По подразбиране е деактивирано сканирането на списъка с доверени домейни при стартиране на winbindd, което беше актуално по времето на NT4, но не е необходимо за Active Directory.
  • Добавена е поддръжка за механизма ODJ (Offline Domain Join), позволяващ компютърът да се присъедини домейн без директен достъп до контролера на домейни. В Unix-подобни ОС с база Samba е предложена команда ‘net offlinejoin’, а в Windows може да се използва вградената програма djoin.exe.
  • В командата ‘samba-tool dns zoneoptions’ са реализирани опции за задаване на интервал на обновление и управление на почистването на остарели DNS записи. При изтриване на всички записи за DNS име, възелят преминава в състояние на изтрито („tombstone“).
  • Серверите DCE/RPC DNS сега могат да се използват от инструмента samba-tool и инструментите на Windows за манипулиране с DNS записи на външния сървър.
  • При изпълнение на командата «samba-tool domain backup offline» е осигурено коректното задаване на заключвания към БД LMDB за защита срещу паралелна модификация на данни по време на резервно копиране.
  • Поддръжката на експериментални диалекти на протокола SMB — SMB2_22, SMB2_24 и SMB3_10, които се използваха само в тестови сборки на Windows, е прекратена.
  • В сборките с експерименталната реализация на Active Directory на база MIT Kerberos са повишени изискванията за версията на този пакет. За сглобяването сега е необходима минимум версия MIT Kerberos 1.19 (предлага се в Fedora 34).
  • Премахната е поддръжката за NIS.
  • Устранена е уязвимост CVE-2021-3671, позволяваща на неавтентифициран потребител да предизвика срив на контролера на домейни на база Heimdal KDC при изпращане на пакет TGS-REQ, в който не е посочено името на сървъра.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster