Lanzamiento de Samba 4.20.0

Después de 6 meses de desarrollo, se presenta la versión Samba 4.20.0, que continúa el desarrollo de la rama Samba 4 con una implementación completa del controlador de dominio y el servicio Active Directory, compatible con la implementación de Windows 2008 y capaz de atender todas las versiones de clientes de Windows soportadas por Microsoft, incluyendo Windows 11. Samba 4 es un producto de servidor multifuncional que también proporciona una implementación de servidor de archivos, servicio de impresión y servidor de identificación (winbind).

Cambios clave en Samba 4.20:

  • Por defecto, se incluye la nueva utilidad ‘‘wspsearch’’ con una implementación del cliente experimental para el protocolo WSP (Windows Search Protocol). Esta utilidad permite enviar consultas de búsqueda a un servidor Windows en el que se ejecuta el servicio WSP.
  • En el comando ‘smbcacls’ se ha implementado el soporte para la escritura de listas de control de acceso DACL en un archivo y la recuperación de DACL desde un archivo. Los datos se almacenan en un formato soportado por la utilidad de Windows ‘icacls.exe’, lo que garantiza la portabilidad de los archivos con DACL (Lista de Control de Acceso Discrecional) almacenados.
  • Se han añadido extensiones a la utilidad ‘samba-tool’ para políticas de acceso centralizadas de Active Directory (Claims), políticas de autenticación (Authentication Policies) y contenedores de políticas (Authentication Silos). Ahora, 'samba-tool' puede utilizarse para vincular usuarios con declaraciones (claims) para su uso posterior en reglas que determinan el acceso bajo la política de autenticación.

    Además, la utilidad ‘samba-tool’ ahora se puede utilizar para crear y gestionar políticas de autenticación, así como para crear y gestionar contenedores de políticas. Por ejemplo, mediante ‘samba-tool’ se puede definir desde dónde y a dónde puede conectarse un usuario, si se permite el uso de NTLM, y en qué servicios el usuario puede ser autenticado.

  • En el controlador implementado basado en Samba dominio Active Directory se ha añadido soporte para políticas de autenticación (Authentication Policies) y contenedores de políticas (Authentication Silos), creados a través de la utilidad ‘samba-tool’ o importados desde configuraciones de Microsoft AD. Esta capacidad está disponible solo en sistemas con un nivel funcional de Active Directory de al menos 2012_R2 (’ad dc functional level = 2016’ en smb.conf).
  • Se agregó al comando samba-tool el soporte del lado del cliente para cuentas de servicio administradas por grupos gMSA (Group Managed Service Account), que utilizan contraseñas que se actualizan automáticamente. Los comandos de gestión de contraseñas proporcionados en samba-tool, que anteriormente solo podían utilizarse con la base de datos local sam.ldb, ahora pueden aplicarse también a fuentes externas. servidor con acceso autenticado, utilizando la opción «-H ldap://$DCNAME». Entre las operaciones soportadas se encuentran: «samba-tool user getpassword» para leer la contraseña actual y anterior de gMSA; «samba-tool user get-kerberos-ticket» para escribir el ticket TGT (Ticket Granting Ticket) de Kerberos en caché de cuentas local.
  • Se agregó soporte para entradas de control de acceso condicional (Conditional ACE), que permiten permitir o denegar el acceso según condiciones adicionales: si la expresión condicional no se cumple, se ignora el ACE, de lo contrario, se aplica como un ACE normal. Las comprobaciones condicionales también pueden aplicarse a los atributos del objeto protegido, descritos por los atributos de recursos del sistema (Resource Attribute ACE).
  • Se añadió la capacidad de proporcionar el servicio MS-SWN (Service Witness Protocol) a la implementación del clúster ctdb, mediante el cual los clientes pueden monitorear sus conexiones SMB a los nodos del clúster. Por ejemplo, un cliente conectado al nodo «A» puede solicitar al nodo «B» que envíe una notificación si el nodo «A» se vuelve inaccesible. Para gestionar el servicio, se ofrece una serie de comandos «net witness [list|client-move|share-move|force-unregister|force-response]», que permiten al administrador del clúster ver los clientes registrados y solicitar la migración de conexiones a otros nodos del clúster.
  • Para las configuraciones con MIT Kerberos5, funcionando como controlador de dominio Active Directory, ahora se requiere al menos la versión MIT Krb5 1.21, que incluye una protección adicional contra la vulnerabilidad CVE-2022-37967.
  • Al compilar con Heimdal Kerberos importado, ya no se requiere la instalación del módulo Perl JSON, en su lugar se utiliza el módulo JSON::PP incorporado en Perl5.
  • En los comandos «samba-tool user getpassword» y «samba-tool user syncpasswords», utilizados para determinar y sincronizar contraseñas, se cambió la salida al utilizar el parámetro «;rounds=» con los atributos virtualCryptSHA256 y virtualCryptSHA512 (por ejemplo, ‘—attributes="virtualCryptSHA256;rounds=50000"‘). Antes: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF Ahora: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
  • En la implementación de MS-WKST (Protocolo de Servicio de Estación de Trabajo Remota), se ha suspendido el soporte para la salida de la lista de usuarios conectados basada en el contenido del archivo /var/run/utmp, que almacena datos sobre los usuarios que están actualmente activos en el sistema. El soporte para utmp se ha descontinuado debido a la vulnerabilidad de este formato al problema del año 2038.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster