Die Version Samba 4.17.0 wurde veröffentlicht, die die Entwicklung der Reihe Samba 4 mit einer vollstĂ€ndigen Implementierung des DomĂ€nencontrollers und des Active Directory-Dienstes fortsetzt, kompatibel mit der Windows 2008-Implementierung und in der Lage, alle unterstĂŒtzten Microsoft-Versionen von Windows-Clients, einschlieĂlich Windows 11, zu bedienen. Samba 4 ist ein multifunktionales Serverprodukt, das auch die Implementierung eines Dateiservers, Druckdienstes und Identifizierungsservers (winbind) bereitstellt.
HauptÀnderungen in Samba 4.17:
- Es wurde daran gearbeitet, RĂŒckschritte in der Leistung ĂŒberlasteter SMB-Server zu beheben, die aufgrund der EinfĂŒhrung von SchutzmaĂnahmen gegen Angriffe, die mit symbolischen Links manipulieren, aufgetreten sind. Zu den durchgefĂŒhrten Optimierungen gehört die Reduzierung der Systemaufrufe bei der ĂberprĂŒfung von Verzeichnisnamen und die Nichtnutzung von Wakeup-Ereignissen bei der Verarbeitung konkurrierender Operationen, die zu Verzögerungen fĂŒhren.
- Es wurde die Möglichkeit geschaffen, Samba ohne UnterstĂŒtzung des SMB1-Protokolls in smbd zu bauen. Um SMB1 im Build-Skript configure zu deaktivieren, wurde die Option ââwithout-smb1-serverâ implementiert (dies betrifft nur smbd, die UnterstĂŒtzung fĂŒr SMB1 bleibt in den Client-Bibliotheken erhalten).
- Bei der Verwendung von MIT Kerberos 1.20 wurde die Möglichkeit implementiert, dem "Bronze Bit"-Angriff (CVE-2020-17049) entgegenzuwirken, indem zusĂ€tzliche Informationen zwischen den KDC- und KDB-Komponenten ĂŒbermittelt werden. Das standardmĂ€Ăig verwendete KDC auf Basis von Heimdal Kerberos hat das Problem im Jahr 2021 behoben.
- Bei der Verwendung von MIT Kerberos 1.20 im Controller der Domain unterscheiden, gesetzt werden. auf Basis von Samba wurde die UnterstĂŒtzung fĂŒr die Kerberos-Erweiterungen S4U2Self und S4U2Proxy implementiert, und es wurde auch die Möglichkeit einer eingeschrĂ€nkten Delegierung, die auf Ressourcen basiert (RBCD, Resource Based Constrained Delegation), hinzugefĂŒgt. Zum Verwalten von RBCD wurden den Befehlen âsamba-tool delegationâ die Unterbefehle âadd-principalâ und âdel-principalâ hinzugefĂŒgt. Im standardmĂ€Ăig verwendeten KDC auf Basis von Heimdal Kerberos wird der RBCD-Modus derzeit noch nicht unterstĂŒtzt.
- Im integrierten DNS-Dienst wurde die Möglichkeit geschaffen, den Netzwerkport zu Àndern, der Anfragen entgegennimmt (zum Beispiel, um auf demselben System einen anderen DNS-Server zu betreiben, der bestimmte Anfragen an Samba weiterleitet).
- Im CTDB-Komponenten, die fĂŒr die Arbeit mit Clusterkonfigurationen verantwortlich sind, wurden die Anforderungen an die Syntax der Datei ctdb.tunables gesenkt. Bei der Erstellung von Samba mit den Optionen ââwith-cluster-supportâ und ââsystemd-install-servicesâ wurde die Installation des Systemd-Dienstes fĂŒr CTDB sichergestellt. Die Bereitstellung des Skripts ctdbd_wrapper wurde eingestellt â der ctdbd-Prozess wird jetzt direkt aus dem Systemd-Dienst oder aus dem Initialisierungsskript gestartet.
- Die Einstellung ânt hash store = neverâ wurde umgesetzt, die das Speichern von ârohenâ (ohne Salt) Hashes der Active Directory-Benutzerdaten verbietet. In der nĂ€chsten Version wird die Einstellung ânt hash storeâ standardmĂ€Ăig auf âautoâ gesetzt, bei der der Modus âneverâ angewendet wird, wenn die Einstellung ântlm auth = disabledâ vorhanden ist.
- Eine Bindung fĂŒr den Zugriff auf die SMBConf-Bibliotheks-API aus Python-Code wurde vorgeschlagen.
- Im Programm smbstatus wurde die Möglichkeit zur Ausgabe von Informationen im JSON-Format integriert (aktivierbar mit der Option ââjsonâ).
- Im Domain-Controller wurde die UnterstĂŒtzung fĂŒr die Sicherheitsgruppe âGeschĂŒtzte Benutzerâ implementiert, die in Windows Server 2012 R2 eingefĂŒhrt wurde und die Verwendung unsicherer VerschlĂŒsselungstypen nicht zulĂ€sst (Benutzern in dieser Gruppe wird die NTLM-Authentifizierung und die Nutzung von Kerberos TGTs, die auf RC4 basieren, sowie eingeschrĂ€nkte und uneingeschrĂ€nkte Delegierung verweigert).
- Die UnterstĂŒtzung des Passwortspeichers und der Authentifizierungsmethode auf Basis von LanMan wurde eingestellt (die Einstellung âlanman auth = yesâ hat nun keine Bedeutung mehr).
Quelle: opennet.ru
