Представен е релиз Samba 4.15.0, който продължава разработката на версия 4 на Samba с изцяло реализиран контролер на домейна и услуга Active Directory, съвместима с изпълнението на Windows 2000 и способен да обслужва всички поддържани версии на Windows-клиенти от Microsoft, включително Windows 10. Samba 4 е многофункционален сървърен продукт, предлагащ също така реализиране на файлов сървър, услуга за печат и сървър за идентификация (winbind).
Ключови промени в Samba 4.15:
- Завършена е модернизацията на слоя VFS. По исторически причини кодът с реализирания файлов сървър е бил свързан с обработка на файлови пътища, която е използвана и за протокола SMB2, който вече е преведен да използва дескриптори. Модернизацията се състои в преобразуване на кода, осигуряващ достъп до файловата система на сървъра, да използва файлови дескриптори вместо файлови пътища (например, е използвано извикване на fstat() вместо stat() и SMB_VFS_FSTAT() вместо SMB_VFS_STAT()).
- В реализирания BIND DLZ (Dynamically-loaded zones), позволяващ на клиентите да изпращат заявки за прехвърляне на DNS-зони към сървъра BIND и да получават отговор от Samba, е добавена възможност за определяне на списъци с достъп, които да указват на кои клиенти са разрешени подобни заявки, а на кои не. В plugina DLZ DNS е спряна поддръжката на версиите Bind 9.8 и 9.9.
- Включена е по подразбиране и стабилизирана поддръжка на многоканално разширение SMB3 (SMB3 Multi-Channel), позволяващ на клиентите да установяват няколко връзки за паралелно предаване на данни в рамките на един SMB сеанс. Например, при достъп до един файл операции за вход/изход могат да бъдат разпределени едновременно по няколко отворени връзки. Този режим позволява да се увеличи пропускната способност и да се повиши устойчивостта към повреди. За деактивиране на SMB3 Multi-Channel в smb.conf трябва да се промени опцията „server multi channel support“, която вече е включена по подразбиране на платформите Linux и FreeBSD.
- Осигурена е възможността за използване на командата samba-tool в конфигурации на Samba, събрани без поддръжка на контролер на домейн Active Directory (при указване на опцията „—without-ad-dc“). Но в този случай не всяка функционалност е налична, например, възможностите на командата ‘samba-tool domain’ са ограничени.
- Подобрен е интерфейсът на командния ред: Въведен е нов парсер на опции на командния ред, използван в различни утилити на samba. Уеднаквени са подобни опции, които се различаваха в различни утилити, например, уеднаквена е обработката на опции, свързани с криптиране, работа с цифрови подписи и използване на kerberos. В smb.conf са определени настройки за задаване на стойности на опции по подразбиране. За извеждане на грешки във всичките утилити е използван STDERR (за извеждане в STDOUT е предложена опцията „—debug-stdout“).
Добавена е опция «—client-protection=off|sign|encrypt».
Преименовани опции: —kerberos -> —use-kerberos=required|desired|off —krb5-ccache -> —use-krb5-ccache=CCACHE —scope -> —netbios-scope=SCOPE —use-ccache -> —use-winbind-ccache
Премахнати опции: «-e|—encrypt» и «-S|—signing».
Проведена работа по почистване на дублиращи се опции в инструментите ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename и ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd и winbindd.
- По подразбиране е деактивирано сканирането на списъка с доверени домейни при стартиране на winbindd, което беше актуално по времето на NT4, но не е необходимо за Active Directory.
- Добавена е поддръжка за механизма ODJ (Offline Domain Join), позволяващ компютърът да се присъедини домейн без директен достъп до контролера на домейни. В Unix-подобни ОС с база Samba е предложена команда ‘net offlinejoin’, а в Windows може да се използва вградената програма djoin.exe.
- В командата ‘samba-tool dns zoneoptions’ са реализирани опции за задаване на интервал на обновление и управление на почистването на остарели DNS записи. При изтриване на всички записи за DNS име, възелят преминава в състояние на изтрито („tombstone“).
- Серверите DCE/RPC DNS сега могат да се използват от инструмента samba-tool и инструментите на Windows за манипулиране с DNS записи на външния сървър.
- При изпълнение на командата «samba-tool domain backup offline» е осигурено коректното задаване на заключвания към БД LMDB за защита срещу паралелна модификация на данни по време на резервно копиране.
- Поддръжката на експериментални диалекти на протокола SMB — SMB2_22, SMB2_24 и SMB3_10, които се използваха само в тестови сборки на Windows, е прекратена.
- В сборките с експерименталната реализация на Active Directory на база MIT Kerberos са повишени изискванията за версията на този пакет. За сглобяването сега е необходима минимум версия MIT Kerberos 1.19 (предлага се в Fedora 34).
- Премахната е поддръжката за NIS.
- Устранена е уязвимост CVE-2021-3671, позволяваща на неавтентифициран потребител да предизвика срив на контролера на домейни на база Heimdal KDC при изпращане на пакет TGS-REQ, в който не е посочено името на сървъра.
Източник: opennet.ru
