Lanzamiento de Samba 4.17.0

Se lanzó la versión Samba 4.17.0, que continuó el desarrollo de la rama Samba 4 con una implementación completa del controlador de dominio y el servicio Active Directory, compatible con la implementación de Windows 2008 y capaz de atender todas las versiones de clientes de Windows respaldadas por Microsoft, incluyendo Windows 11. Samba 4 es un producto de servidor multifuncional que también ofrece una implementación de servidor de archivos, servicio de impresión y servidor de identificación (winbind).

Cambios clave en Samba 4.17:

  • Se han realizado trabajos para eliminar regresiones en el rendimiento de los servidores SMB sobrecargados, surgidas como resultado de la adición de protección contra vulnerabilidades que manipulan enlaces simbólicos. Entre las optimizaciones realizadas se menciona la reducción de llamadas al sistema al verificar el nombre de un directorio y la no utilización de eventos de wakeup en el manejo de operaciones concurrentes que conducen a retrasos.
  • Se ha proporcionado la posibilidad de compilar Samba sin soporte para el protocolo SMB1 en smbd. Para deshabilitar SMB1 en el script de construcción configure, se implementó la opción "--without-smb1-server" (esto solo afecta a smbd, el soporte para SMB1 se mantiene en las bibliotecas del cliente).
  • Al utilizar MIT Kerberos 1.20, se ha implementado la posibilidad de contrarrestar el ataque 'Bronze Bit' (CVE-2020-17049), gracias a la transmisión de información adicional entre los componentes KDC y KDB. En el KDC predeterminado basado en Heimdal Kerberos, el problema se resolvió en 2021.
  • Al compilar con MIT Kerberos 1.20 en el controlador dominio basado en Samba, se ha implementado soporte para las extensiones de Kerberos S4U2Self y S4U2Proxy, además de agregar la posibilidad de delegación limitada basada en recursos (RBCD, Resource Based Constrained Delegation). Para gestionar RBCD, se han agregado los subcomandos 'add-principal' y 'del-principal' al comando 'samba-tool delegation'. En el KDC predeterminado basado en Heimdal Kerberos, el modo RBCD aún no es compatible.
  • En el servicio DNS integrado, se ha proporcionado la posibilidad de cambiar el puerto de red que acepta solicitudes (por ejemplo, para ejecutar otro servidor DNS en el mismo sistema, que redirija ciertas solicitudes a Samba).
  • En el componente CTDB, responsable del funcionamiento de las configuraciones de clúster, se han reducido los requisitos de sintaxis del archivo ctdb.tunables. Al compilar Samba con las opciones «—with-cluster-support» y «—systemd-install-services», se asegura la instalación del servicio systemd para CTDB. Se ha dejado de proporcionar el script ctdbd_wrapper; el proceso ctdbd ahora se inicia directamente desde el servicio systemd o desde el script de inicialización.
  • Se ha implementado la configuración ‘nt hash store = never’ que prohíbe el almacenamiento de hashes de contraseñas de Active Directory sin sal. En la próxima versión, la configuración ‘nt hash store’ se establecerá por defecto en «auto», donde el modo «never» se aplicará si está habilitada la configuración ‘ntlm auth = disabled’.
  • Se ha sugerido un enlace para acceder a la API de la biblioteca smbconf desde código en Python.
  • En el programa smbstatus se ha implementado la capacidad de salida de información en formato JSON (activada con la opción «—json»).
  • En el controlador de dominio se ha implementado soporte para el grupo de seguridad «Usuarios protegidos», que apareció en Windows Server 2012 R2 y que no permite el uso de tipos de cifrado no confiables (para los usuarios en el grupo, se desactiva el soporte para autenticación NTLM, Kerberos TGTs basados en RC4, y delegaciones limitadas y no limitadas).
  • Se ha dejado de soportar el almacenamiento de contraseñas y el método de autenticación basado en LanMan (la configuración «lanman auth = yes» ahora no tiene efecto).

    Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster