Esitatud on Samba 4.15.0 versioon, mis jÀtkab Samba 4 haru arendamist, pakkudes tÀielikku domeenikontrolleri ja Active Directory teenuse rakendust, mis on kooskÔlas Windows 2000 teostusega ja suudab toetada kÔiki Microsofti toetatud Windowsi kliendiversioone, sealhulgas Windows 10. Samba 4 on multifunktsionaalne serveritootena, mis pakub ka failiserveri, printimisteenuse ja identifitseerimiserveri (winbind) rakendust.
Olulised muudatused Samba 4.15:
- VFS kihi moderniseerimine on lĂ”pule viidud. Ajaloolistel pĂ”hjustel oli failiserveri rakenduse kood seotud failiteedega, mida kasutati sealhulgas SMB2 protokolli puhul, mis on ĂŒle viidud deskriptorite kasutamisele. Moderniseerimine viis koodi, mis tagab juurdepÀÀsu serveri failisĂŒsteemile, ĂŒleviimisele failides deskriptorite kasutusele failiteede asemel (nt fstat() kutsumine stat() asemel ja SMB_VFS_FSTAT() SMB_VFS_STAT() asemel).
- BIND DLZ (DĂŒnaamiliselt laaditavad tsoonid) tehnoloogia rakendusse, mis vĂ”imaldab klientidel saata DNS-tsoonide edastamise pĂ€ringuid BIND serverile ja saada Samba kaudu vastuseid, on lisatud juurdepÀÀsuliste nimekirjade mÀÀramise vĂ”imalus, mis mÀÀravad, millised kliendid saavad selliseid pĂ€ringuid esitada ja millised mitte. DLZ DNS pluginas on lĂ”petatud versioonide Bind 9.8 ja 9.9 tugi.
- SMB3 mitme kanali laienduse (SMB3 Multi-Channel protokoll) tugi on vaikimisi sisse lĂŒlitatud ja stabiliseeritud, vĂ”imaldades klientidel luua mitu ĂŒhendust andmete edastamise paralleelseks jaotamiseks ĂŒhe SMB seansi raames. NĂ€iteks ĂŒhe faili juurdepÀÀsu korral vĂ”ivad sisendi/vĂ€ljundi operatsioonid jaotuda kohe mitme avatud ĂŒhenduse vahel. See reĆŸiim vĂ”imaldab suurendada lĂ€bilaskevĂ”imet ja parandada rikkealtiust. SMB3 Multi-Channel deaktiveerimiseks tuleb smb.conf'is muuta valikut 'server multi channel support', mis on nĂŒĂŒd vaikimisi sisse lĂŒlitatud Linuxi ja FreeBSD platvormidel.
- Samba konfigureerimistes, mis on koostatud ilma Active Directory domeenikontrolleri toeta (kui on mÀÀratud valik 'âwithout-ad-dc'), on tagatud samba-tool kĂ€skluse kasutamise vĂ”imalus. Kuid sel juhul ei ole kogu funktsionaalsus saadaval, nĂ€iteks on piiratud âsamba-tool domeeniâ kĂ€skluse vĂ”imalused.
- Parandatud kĂ€surea liidest: Uus kĂ€surea valikute parser on tĂ”hustatud ja seda kasutatakse erinevates samba utiliitides. Ăhtlustatud sarnased valikud, mis erinevates utiliitides varieerusid, nĂ€iteks on ĂŒhtlustatud valikute töötlemine, mis on seotud krĂŒpteerimise, digitaalsete allkirjade ja kerberos'ega. smb.conf-is on mÀÀratletud seaded valikute vaikevÀÀrtuste mÀÀramiseks. KĂ”ikides utiliitides on vigade kuvamiseks kasutusel STDERR (STDOUT-i kuvamiseks on pakutud valik "--debug-stdout").
Lisatud valik "--client-protection=off|sign|encrypt".
Valikud on ĂŒmber nimetatud: âkerberos -> âuse-kerberos=required|desired|off âkrb5-ccache -> âuse-krb5-ccache=CCACHE âscope -> ânetbios-scope=SCOPE âuse-ccache -> âuse-winbind-ccache
Valikud on eemaldatud: «-e|âencrypt» ja «-S|âsigning».
Tehtud on töö valikute dublettide puhastamiseks utiliitides ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename ja ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd ja winbindd.
- Vaikimisi on keelatud usaldusvÀÀrsete domeenide (Trusted Domain) nimekirja skaneerimine winbindd kÀivitamisel, mis oli mÔttekas NT4 ajal, kuid ei ole asjakohane Active Directory jaoks.
- Lisatud on tugi ODJ (Offline Domain Join) mehhanismile, mis vĂ”imaldab arvuti ĂŒhendamist domeeniga ilma domeeni kontrollsĂŒsteemi otse pöördumiseta. Unix-laadsetes opsĂŒsteemides, mis pĂ”hinevad Samba-l, on ĂŒhenduseks ette nĂ€htud kĂ€sk ânet offlinejoinâ, Windowsis on vĂ”imalik kasutada standardset programmi djoin.exe.
- KĂ€sus âsamba-tool dns zoneoptionsâ on rakendatud valikud uuendamisintervalli mÀÀramiseks ja aegunud DNS-kirjete puhastamise haldamiseks. Kui kĂ”ik kirjed DNS-nime jaoks kustutatakse, muudetakse sĂ”lm eemalduseks (âtombstoneâ).
- DCE/RPC DNS-serverit saab nĂŒĂŒd kasutada samba-tool'i ja Windowsi utiliitide kaudu DNS-kirjete haldamiseks vĂ€liselt serveris.
- KÀskluse «samba-tool domain backup offline» tÀitmisel on tagatud Ôige lukustuste seadmine LMDB andmebaasile, et kaitsta andmete paralleelse muutmise eest varundamise ajal.
- Eksperimentaalsete SMB protokolli dialektide â SMB2_22, SMB2_24 ja SMB3_10 â tugi on lĂ”petatud, kuna neid kasutati ainult Windowsi testversioonides.
- Eksperimentaalse Active Directory rakendusega, mis pĂ”hineb MIT Kerberosel, on tĂ”stetud nĂ”uded selle paketi versioonile. Koostamiseks on nĂŒĂŒd vajalik vĂ€hemalt MIT Kerberos 1.19 versioon (tarnitakse Fedora 34-s).
- NIS-i tugi on eemaldatud.
- Parandatud haavatavust CVE-2021-3671, mis vÔimaldab autentimata kasutajal pÔhjustada Heimdal KDC pÔhjal töötava domeenikontrolleri kokkuvarisemist, kui saadetakse TGS-REQ pakett, kus serverinime ei ole mÀrgitud.
Allikas: opennet.ru
