Después de 6 meses de desarrollo, se presenta la versión Samba 4.21.0, que continúa el desarrollo de la rama Samba 4 con una implementación completa del controlador de dominio y del servicio Active Directory, compatible con la implementación de Windows 2008 y capaz de atender todas las versiones de clientes de Windows compatibles de Microsoft, incluyendo Windows 11. Samba 4 es un producto de servidor multifuncional que también ofrece la implementación de un servidor de archivos, servicio de impresión y servidor de identificación (winbind).
Cambios clave en Samba 4.20:
- Se ha mejorado la seguridad en el manejo de las listas 'valid users', 'invalid users', 'read list' y 'write list'. Si debido a un error de transmisión de datos no se puede determinar el SID por el nombre de usuario o grupo, la entrada problemática en las listas no se ignora, sino que provoca un mensaje de error. Los usuarios y grupos inexistentes se ignoran.
- En servidor LDAP ahora permite la autenticación usando SASL a través de Kerberos o NTLMSSP con un túnel de conexiones sobre TLS (ldaps o starttls). El valor predeterminado de la configuración 'ldap server require strong auth' ahora implica el uso de SASL sobre TLS, lo que es equivalente a establecer LdapEnforceChannelBinding en la configuración de NTDS en la plataforma Windows.
- La implementación de la base de datos LDB, utilizada en Samba AD DC, ahora se compila como una biblioteca pública sin crear un archivo tar separado. Se ha eliminado la envoltura con LDB Modules API para Python, que ha estado inactiva durante varios años. Se ha modificado el manejo de Unicode en LDB.
- Algunas bibliotecas públicas de Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server y samdb) se han cambiado de forma predeterminada a internas (private).
- Se ha proporcionado la opción de utilizar ldaps desde 'winbindd' y 'net ads'. Se ha agregado soporte para el valor 'starttls' en la configuración 'client ldap sasl wrapping' para usar STARTTLS en el puerto tcp 389 y 'ldaps' para usar TLS en el puerto tcp 636.
- Se ha agregado una nueva opción 'dns hostname' para establecer el nombre del cliente en DNS (por defecto '[netbios name].[realm]').
- En Samba AD se ha implementado la rotación de contraseñas vencidas para cuentas que utilizan tarjetas inteligentes (se especifica la configuración 'smart card require for logon'), y la contraseña se aplica como una opción de respaldo al retroceder a NTLM o para cifrar el perfil local.
- Se permite la definición de configuraciones 'veto files' y 'hide files' vinculadas a usuarios y grupos específicos. Por ejemplo, 'hide files: USERNAME = /somefile.txt/'.
- Se ha asegurado la actualización automática del keytab después de cambiar la contraseña utilizada para la autenticación del ordenador en el dominio (contraseña de máquina).
- Se ha añadido un nuevo módulo VFS para el sistema de archivos Ceph, que utiliza la API de bajo nivel libcephfs y permite lograr un rendimiento superior en comparación con el módulo cephfs existente. Para configurar el nuevo módulo en smb.conf, se debe usar el nombre 'ceph_new' en lugar de 'ceph'.
- Se ha añadido soporte para cuentas de servicio gestionadas gMSA (Group Managed Service Account), que corresponde al nivel funcional de los servicios de dominio Active Directory 2012 (Functional Level 2012). Se han añadido comandos a la herramienta samba-tool para trabajar con las claves raíz gMSA (KDS), como 'samba-tool domain kds root_key create' y 'samba-tool domain kds root_key list'.
- Se ha implementado el soporte para el nivel funcional de los servicios de dominio Active Directory 2012R2 (Functional Level 2012R2).
- Se ha trabajado en la garantía de construcciones reproducibles, lo que asegura que el archivo binario se compila a partir de los textos fuente proporcionados. Por ejemplo, el resultado de la construcción ya no depende de la configuración de la localización y del directorio en el que se realizó la construcción.
- Se ha añadido protección contra la exposición de datos confidenciales en /proc, que se indican al llamar a las utilidades de Samba, para que estos datos no sean visibles en la salida de ps o top.
Fuente: opennet.ru
