Издание на Samba 4.21.0

След 6 месеца разработки, версия Samba 4.21.0 е представена, продължавайки развитието на Samba 4 с полноценна реализация на контролера за домейн и услугата Active Directory, съвместима с Windows 2008 и способна да обслужва всички поддържани версии на Windows клиенти от Microsoft, включително Windows 11. Samba 4 е многофункционален сървърен продукт, предлагащ също реализация на файлов сървър, услуга за печат и сървър за идентификация (winbind).

Ключови промени в Samba 4.20:

  • Подобрена е безопасността на обработката на списъците “valid users”, “invalid users”, “read list” и “write list”. Ако поради грешка в предаването на данни не е било възможно да се определи SID по име на потребител или група, проблемната запись в списъците не се игнорира, а води до извеждане на грешка. Несъществуващите потребители и групи се игнорирани.
  • В сървър LDAP вече поддържа аутентикация чрез SASL над Kerberos или NTLMSSP с пренасочване на връзките през TLS (ldaps или starttls). Стойността по подразбиране на настройката ‘ldap server require strong auth’ сега подразбира използването на SASL над TLS, което е еквивалент на задаване на LdapEnforceChannelBinding в параметрите NTDS на платформата Windows.
  • Реализацията на БД LDB, използвана в Samba AD DC, вече се събира под формата на публична библиотека без създаване на отделен tar архив. Премахната е обвързаността с LDB Modules API за Python, която вече не работи от известно време. Променена е обработката на Unicode в LDB.
  • Някои публични библиотеки на Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server и samdb) по подразбиране са прехвърлени в категорията на вътрешните (private).
  • Предоставена е възможност за използване на ldaps от ‘winbindd’ и ‘net ads’. В настройката ‘client ldap sasl wrapping’ е добавена поддръжка на стойности ‘starttls’ за използване на STARTTLS на tcp порт 389 и ‘ldaps’ за използване на TLS на tcp порт 636.
  • Добавена е нова опция «dns hostname» за задаване на името на клиента в DNS (по подразбиране «[netbios name].[realm]»).
  • В Samba AD е реализирана ротация на изтекли пароли за акаунти, за влизане в които се използват смарт карти (посочена е настройката «smart card require for logon»), а паролата се прилага като резервен вариант при връщане на NTLM или за криптиране на локалния профил.
  • Позволено е определянето на настройки «veto files» и «hide files» свързани с конкретни потребители и групи. Например, «hide files : USERNAME = /somefile.txt/».
  • Осигурено е автоматично обновление на keytab след смяна на паролата, използвана за аутентикация на компютър в домейн (machine password).
  • Добавен е нов VFS модул за файловата система Ceph, използващ нискоуровневия API libcephfs и позволяващ постигане на по-висока производителност в сравнение със съществуващия модул cephfs. За конфигуриране на новия модул в smb.conf трябва да се използва името ‘ceph_new’ вместо ‘ceph’.
  • Добавена поддръжка за управлявани акаунти gMSA (Group Managed Service Account), съответстваща на функционалната версия на домейновите услуги Active Directory 2012 (Functional Level 2012). В утилитата samba-tool са добавени команди за работа с кореновите ключове gMSA (KDS), като например „samba-tool domain kds root_key create“ и „samba-tool domain kds root_key list“.
  • Имплементирана е поддръжка за функционалната версия на домейновите услуги Active Directory 2012R2 (Functional Level 2012R2).
  • Работа е проведена за осигуряване на повтарящи се сборки, което позволява да се уверите, че бинарният файл е събран от предоставените изходни текстове. Например, резултатът от сборката вече не зависи от настройките на локализацията и каталога, в който е извършена сборката.
  • Добавена е защита от отражение в /proc на конфиденциални данни, предоставени при извикване на утилити Samba, за да не бъдат видими в изхода на ps или top.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster