Издание Samba 4.20.0

След 6 месеца разработки беше представен релизът Samba 4.20.0, който продължава развитието на клона Samba 4 с пълна реализация на контролера на домейна и услугата Active Directory, съвместима с реализицията на Windows 2008 и способна да обслужва всички поддържани версии на Windows-клиенти от Microsoft, включително Windows 11. Samba 4 е многофункционален сървърен продукт, който предоставя също реализация на файлов сървър, печатна услуга и сървър за идентификация (winbind).

Ключови промени в Samba 4.20:

  • По подразбиране е включено изграждането на новата утилита „wspsearch“, с реализация на експериментален клиент за протокола WSP (Windows Search Protocol). Утилита позволява изпращане на търсения до Windows-сървър, на който е активирана услугата WSP.
  • В командата „smbcacls“ е реализирана поддръжка за запис на списъци за управление на достъпа DACL в файл и възстановяване на DACL от файл. Данните се запазват в формат, поддържан от Windows-утилитата ‘icacls.exe’, което осигурява преносимост на файлове със запазени DACL (Списък за контрол на достъпа по преценка).
  • В утилитата „samba-tool“ са добавени разширения за централизираните политики за достъп на Active Directory (Claims), политики за автентикация (Authentication Policies) и контейнери за политики (Authentication Silos). Сега samba-tool може да се използва за свързване на потребител с претенции (claims) за последваща употреба в правила, определящи достъпа в рамките на политиката за автентикация.

    Освен това, утилитата samba-tool вече може да се използва за създаване и управление на политики за автентикация, както и за създаване и управление на контейнери за политики. Например, с помощта на samba-tool може да се определи откъде и накъде може да се свърже потребител, ако е разрешено използването на NTLM, и в какви услуги потребителят може да бъде автентифициран.

  • В реализирания на базата на Samba контролер домейн Active Directory е добавена поддръжка за политики за автентикация (Authentication Policies) и контейнери за политики (Authentication Silos), създадени чрез утилитата samba-tool или импортирани от конфигурации на Microsoft AD. Възможността е налична само на системи с функционален ниво Active Directory поне 2012_R2 („ad dc functional level = 2016“ в smb.conf).
  • Към утилитата samba-tool е добавена работа на клиента за поддръжка на управляеми учетни записи gMSA (Group Managed Service Account), при които се използват автоматично обновяващи се пароли. Командите за управление на паролата в samba-tool, които преди можеха да се използват само с локалната БД sam.ldb, сега могат да се прилагат и за външни сървър със захранен достъп, използвайки опцията «-H ldap://$DCNAME». Сред поддържаните операции: «samba-tool user getpassword» за четене на текущата и предишната парола на gMSA; «samba-tool user get-kerberos-ticket» за записване на Kerberos TGT (Ticket Granting Ticket) в локалния кеш на учетните записи.
  • Добавена е поддръжка за условни записи за контрол на достъпа (Conditional ACE), позволяващи разрешаване или блокиране на достъпа в зависимост от допълнителни условия — ако условното изразяване не сработи, ACE се игнорира, а в противен случай се прилага като обикновен ACE. Условните проверки също могат да се прилагат към атрибутите на защитения обект, описвани с атрибутите на системни ресурси (Resource Attribute ACE).
  • В реализацията на кластера ctdb е добавена възможността за предоставяне на услугата MS-SWN (Service Witness Protocol), с която клиентите могат да проследяват своите SMB-соединения към възлите на кластера. Например, клиент, свързан към възел «A», може да поиска възел «B» да изпрати уведомление, ако възел «A» стане недостъпен. За управление на услугата е предложена серия от команди «net witness [list|client-move|share-move|force-unregister|force-response]», позволяващи на администратора на кластера да преглежда регистрираните клиенти и да изисква прехвърляне на соединението на други възли на кластера.
  • За конфигурации с MIT Kerberos5, работещи като контролер на домейна Active Directory, сега е необходима поне версия MIT Krb5 1.21, в която е добавена допълнителна защита от уязвимост CVE-2022-37967.
  • При компилиране с импортиран Heimdal Kerberos вече не е необходимо инсталирането на Perl модула JSON, вместо него се използва вграденото в Perl5 решение JSON::PP.
  • В командите «samba-tool user getpassword» и «samba-tool user syncpasswords», използвани за определяне и синхронизиране на паролата, е променен изходът при използване на параметъра «;rounds=» с атрибутите virtualCryptSHA256 и virtualCryptSHA512 (например, ‘—attributes="virtualCryptSHA256;rounds=50000"’). Беше: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF Стана: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
  • В изпълнението на MS-WKST (Remote Protocol за Workstation Service) е преустановена поддръжката на извеждане на списък с връзки на потребители, базиран на съдържанието на файла /var/run/utmp, който съхранява информация за потребителите, в момента работещи в системата. Поддръжката на утмп е прекратена поради уязвимостта на този формат към проблема от 2038 година.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster