След 6 месеца разработки, версия Samba 4.21.0 е представена, продължавайки развитието на Samba 4 с полноценна реализация на контролера за домейн и услугата Active Directory, съвместима с Windows 2008 и способна да обслужва всички поддържани версии на Windows клиенти от Microsoft, включително Windows 11. Samba 4 е многофункционален сървърен продукт, предлагащ също реализация на файлов сървър, услуга за печат и сървър за идентификация (winbind).
Ключови промени в Samba 4.20:
- Подобрена е безопасността на обработката на списъците “valid users”, “invalid users”, “read list” и “write list”. Ако поради грешка в предаването на данни не е било възможно да се определи SID по име на потребител или група, проблемната запись в списъците не се игнорира, а води до извеждане на грешка. Несъществуващите потребители и групи се игнорирани.
- В сървър LDAP вече поддържа аутентикация чрез SASL над Kerberos или NTLMSSP с пренасочване на връзките през TLS (ldaps или starttls). Стойността по подразбиране на настройката ‘ldap server require strong auth’ сега подразбира използването на SASL над TLS, което е еквивалент на задаване на LdapEnforceChannelBinding в параметрите NTDS на платформата Windows.
- Реализацията на БД LDB, използвана в Samba AD DC, вече се събира под формата на публична библиотека без създаване на отделен tar архив. Премахната е обвързаността с LDB Modules API за Python, която вече не работи от известно време. Променена е обработката на Unicode в LDB.
- Някои публични библиотеки на Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server и samdb) по подразбиране са прехвърлени в категорията на вътрешните (private).
- Предоставена е възможност за използване на ldaps от ‘winbindd’ и ‘net ads’. В настройката ‘client ldap sasl wrapping’ е добавена поддръжка на стойности ‘starttls’ за използване на STARTTLS на tcp порт 389 и ‘ldaps’ за използване на TLS на tcp порт 636.
- Добавена е нова опция «dns hostname» за задаване на името на клиента в DNS (по подразбиране «[netbios name].[realm]»).
- В Samba AD е реализирана ротация на изтекли пароли за акаунти, за влизане в които се използват смарт карти (посочена е настройката «smart card require for logon»), а паролата се прилага като резервен вариант при връщане на NTLM или за криптиране на локалния профил.
- Позволено е определянето на настройки «veto files» и «hide files» свързани с конкретни потребители и групи. Например, «hide files : USERNAME = /somefile.txt/».
- Осигурено е автоматично обновление на keytab след смяна на паролата, използвана за аутентикация на компютър в домейн (machine password).
- Добавен е нов VFS модул за файловата система Ceph, използващ нискоуровневия API libcephfs и позволяващ постигане на по-висока производителност в сравнение със съществуващия модул cephfs. За конфигуриране на новия модул в smb.conf трябва да се използва името ‘ceph_new’ вместо ‘ceph’.
- Добавена поддръжка за управлявани акаунти gMSA (Group Managed Service Account), съответстваща на функционалната версия на домейновите услуги Active Directory 2012 (Functional Level 2012). В утилитата samba-tool са добавени команди за работа с кореновите ключове gMSA (KDS), като например „samba-tool domain kds root_key create“ и „samba-tool domain kds root_key list“.
- Имплементирана е поддръжка за функционалната версия на домейновите услуги Active Directory 2012R2 (Functional Level 2012R2).
- Работа е проведена за осигуряване на повтарящи се сборки, което позволява да се уверите, че бинарният файл е събран от предоставените изходни текстове. Например, резултатът от сборката вече не зависи от настройките на локализацията и каталога, в който е извършена сборката.
- Добавена е защита от отражение в /proc на конфиденциални данни, предоставени при извикване на утилити Samba, за да не бъдат видими в изхода на ps или top.
Източник: opennet.ru
