Die Veröffentlichung von Samba 4.17.0

Die Version Samba 4.17.0 wurde veröffentlicht, die die Entwicklung der Reihe Samba 4 mit einer vollstĂ€ndigen Implementierung des DomĂ€nencontrollers und des Active Directory-Dienstes fortsetzt, kompatibel mit der Windows 2008-Implementierung und in der Lage, alle unterstĂŒtzten Microsoft-Versionen von Windows-Clients, einschließlich Windows 11, zu bedienen. Samba 4 ist ein multifunktionales Serverprodukt, das auch die Implementierung eines Dateiservers, Druckdienstes und Identifizierungsservers (winbind) bereitstellt.

HauptÀnderungen in Samba 4.17:

  • Es wurde daran gearbeitet, RĂŒckschritte in der Leistung ĂŒberlasteter SMB-Server zu beheben, die aufgrund der EinfĂŒhrung von Schutzmaßnahmen gegen Angriffe, die mit symbolischen Links manipulieren, aufgetreten sind. Zu den durchgefĂŒhrten Optimierungen gehört die Reduzierung der Systemaufrufe bei der ÜberprĂŒfung von Verzeichnisnamen und die Nichtnutzung von Wakeup-Ereignissen bei der Verarbeitung konkurrierender Operationen, die zu Verzögerungen fĂŒhren.
  • Es wurde die Möglichkeit geschaffen, Samba ohne UnterstĂŒtzung des SMB1-Protokolls in smbd zu bauen. Um SMB1 im Build-Skript configure zu deaktivieren, wurde die Option „—without-smb1-server“ implementiert (dies betrifft nur smbd, die UnterstĂŒtzung fĂŒr SMB1 bleibt in den Client-Bibliotheken erhalten).
  • Bei der Verwendung von MIT Kerberos 1.20 wurde die Möglichkeit implementiert, dem "Bronze Bit"-Angriff (CVE-2020-17049) entgegenzuwirken, indem zusĂ€tzliche Informationen zwischen den KDC- und KDB-Komponenten ĂŒbermittelt werden. Das standardmĂ€ĂŸig verwendete KDC auf Basis von Heimdal Kerberos hat das Problem im Jahr 2021 behoben.
  • Bei der Verwendung von MIT Kerberos 1.20 im Controller der Domain unterscheiden, gesetzt werden. auf Basis von Samba wurde die UnterstĂŒtzung fĂŒr die Kerberos-Erweiterungen S4U2Self und S4U2Proxy implementiert, und es wurde auch die Möglichkeit einer eingeschrĂ€nkten Delegierung, die auf Ressourcen basiert (RBCD, Resource Based Constrained Delegation), hinzugefĂŒgt. Zum Verwalten von RBCD wurden den Befehlen „samba-tool delegation“ die Unterbefehle ‘add-principal’ und ‘del-principal’ hinzugefĂŒgt. Im standardmĂ€ĂŸig verwendeten KDC auf Basis von Heimdal Kerberos wird der RBCD-Modus derzeit noch nicht unterstĂŒtzt.
  • Im integrierten DNS-Dienst wurde die Möglichkeit geschaffen, den Netzwerkport zu Ă€ndern, der Anfragen entgegennimmt (zum Beispiel, um auf demselben System einen anderen DNS-Server zu betreiben, der bestimmte Anfragen an Samba weiterleitet).
  • Im CTDB-Komponenten, die fĂŒr die Arbeit mit Clusterkonfigurationen verantwortlich sind, wurden die Anforderungen an die Syntax der Datei ctdb.tunables gesenkt. Bei der Erstellung von Samba mit den Optionen „—with-cluster-support“ und „—systemd-install-services“ wurde die Installation des Systemd-Dienstes fĂŒr CTDB sichergestellt. Die Bereitstellung des Skripts ctdbd_wrapper wurde eingestellt – der ctdbd-Prozess wird jetzt direkt aus dem Systemd-Dienst oder aus dem Initialisierungsskript gestartet.
  • Die Einstellung ‚nt hash store = never‘ wurde umgesetzt, die das Speichern von „rohen“ (ohne Salt) Hashes der Active Directory-Benutzerdaten verbietet. In der nĂ€chsten Version wird die Einstellung ‚nt hash store‘ standardmĂ€ĂŸig auf „auto“ gesetzt, bei der der Modus „never“ angewendet wird, wenn die Einstellung ‚ntlm auth = disabled‘ vorhanden ist.
  • Eine Bindung fĂŒr den Zugriff auf die SMBConf-Bibliotheks-API aus Python-Code wurde vorgeschlagen.
  • Im Programm smbstatus wurde die Möglichkeit zur Ausgabe von Informationen im JSON-Format integriert (aktivierbar mit der Option „—json“).
  • Im Domain-Controller wurde die UnterstĂŒtzung fĂŒr die Sicherheitsgruppe „GeschĂŒtzte Benutzer“ implementiert, die in Windows Server 2012 R2 eingefĂŒhrt wurde und die Verwendung unsicherer VerschlĂŒsselungstypen nicht zulĂ€sst (Benutzern in dieser Gruppe wird die NTLM-Authentifizierung und die Nutzung von Kerberos TGTs, die auf RC4 basieren, sowie eingeschrĂ€nkte und uneingeschrĂ€nkte Delegierung verweigert).
  • Die UnterstĂŒtzung des Passwortspeichers und der Authentifizierungsmethode auf Basis von LanMan wurde eingestellt (die Einstellung „lanman auth = yes“ hat nun keine Bedeutung mehr).

    Quelle: opennet.ru
60GB SSD 8Gb DDR4