VĂ€ljaanne Samba 4.17.0

Samba 4.17.0 on esitatud, jĂ€tkates Samba 4 arendust, tuues kaasa tĂ€ispika domeeni kontrollere ja Active Directory teenuse rakenduse, mis on ĂŒhilduv Windows 2008 rakenduse ning suudab toetada kĂ”iki Microsofti toetatud Windows kliendi versioone, sealhulgas Windows 11. Samba 4 on multifunktsionaalne serveritoode, pakkudes samuti failiserveri, printimisteenuse ja identiteediserveri (winbind) rakendust.

Samba 4.17 peamised muudatused:

  • SMB-serverite koormuse sooritusvĂ”ime regressioonide kĂ”rvaldamiseks on tehtud tööd, mis tekkisid sĂŒmboolsete linkide haavatavuste kaitse lisamisest. Tehtud optimeerimise seas on vĂ€lja toodud sĂŒsteemikutsungite vĂ€hendamine katalooge kontrollides ja wakeup-sĂŒndmuste mittekasutamine konkurseerivate operatsioonide töötlemisel, mis pĂ”hjustavad viivitusi.
  • Samba kogumist on vĂ”imalik teostada ilma SMB1 protokolli toeta smbd. SMB1 keelamiseks on kogumisskripti configure lisatud valik „—without-smb1-server“ (mĂ”jutab ainult smbd, klientraamatukogudes jÀÀb SMB1 tugi alles).
  • MIT Kerberos 1.20 kasutamisel on rakendatud kaitset „Bronze Bit” rĂŒnnete (CVE-2020-17049) vastu, edastades tĂ€iendavat teavet KDC ja KDB komponentide vahel. Kasutatavas vaikimisi KDC-s, mis pĂ”hineb Heimdal Kerberose, oli probleem 2021. aastal kĂ”rvaldatud.
  • MIT Kerberos 1.20-ga kogumisel on domeen Samba pĂ”hine kontrollimisse on rakendatud Kerberose laiendused S4U2Self ja S4U2Proxy, samuti on lisatud piiratud delegeerimise vĂ”imalus, mis pĂ”hineb ressurssidel (RBCD, Resource Based Constrained Delegation). RBCD haldamiseks on „samba-tool delegation” kĂ€sule lisatud alammenĂŒĂŒd „add-principal” ja „del-principal”. Kasutatavas vaikimisi KDC-s, mis pĂ”hineb Heimdal Kerberose, ei toetata RBCD reĆŸiimi veel.
  • Sisseehitatud DNS-teenuses on pakutud vĂ”imalus muuta vĂ”rguporti, mis vastab pĂ€ringutele (nĂ€iteks teise DNS-serveri kĂ€ivitamiseks samas sĂŒsteemis, mis suunab teatud pĂ€ringud Samba poole).
  • CTDB komponendis, mis vastutab klastri konfiguratsioonide töö eest, on vĂ€hendatud nĂ”uded faili ctdb.tunables sĂŒntaksile. Samba kokkupanekul valikutega „—with-cluster-support” ja „—systemd-install-services” on tagatud systemd teenuse paigaldamine CTDB jaoks. LĂ”petatud on ctdbd_wrapper skripti tarnimine — ctdbd protsess kĂ€ivitatakse nĂŒĂŒd otse systemd teenusest vĂ”i initsialiseerimisskripti kaudu.
  • Rakendatud on seade ‘nt hash store = never’, mis keelab „alasti” (ilma soolata) Active Directory kasutajate paroolihĂ€kkide hoidmise. JĂ€rgmises versioonis seatakse ‘nt hash store’ vaikimisi vÀÀrtuseks „auto”, kusjuures reĆŸiim „never” rakendub, kui seade ‘ntlm auth = disabled’ on olemas.
  • Pakutud on mĂ€his API-le smbconf teegist Pythonis koodi kirjutamiseks.
  • Programmis smbstatus on lisatud vĂ”imalus vĂ€ljundi genereerimiseks JSON-formaadis (sisse lĂŒlitatakse valikuga „—json”).
  • Domeinikontrolleris on toetatud „Kaitstud kasutajad” turvagruppi, mis ilmus Windows Server 2012 R2-s ja ei luba kasutada ebausaldusvÀÀrseid krĂŒpteerimistĂŒĂŒpe (kasutajatele grupis keelatakse NTLM autentimise ja RC4 pĂ”histe Kerberos TGT-de toetamine, piiratud ja piiramata delegeerimine).
  • LanMan pĂ”hine password store ja autentimismeetodi tugi on lĂ”petatud (seade „lanman auth = yes” ei oma enam tĂ€hendust).

    Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster