Samba 4.17.0 vÀljaanne

Avaldatud on Samba 4.17.0, mis jÀtkab Samba 4 haru arengut, pakkudes tÀieÔiguslikku domeenikontrolleri ja Active Directory teenust, mis on kooskÔlas Windows 2008 rakendusega ja suudab teenindada kÔiki toetatavaid Microsofti Windows klientide versioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritoot, mis pakub ka failiserveri, prinditeenuse ja identiteedi serveri (winbind) rakendust.

Samba 4.17 olulised muudatused:

  • Tööd on tehtud, et kĂ”rvaldada tagasiĂŒleminekud koormatud SMB serverite jĂ”udluses, mis tekkisid haavatavuste vastu kaitse lisamise tĂ”ttu, mis manipuleerivad sĂŒmboolsete linkidega. Teostatavad optimeerimised hĂ”lmasid sĂŒsteemi kĂ”nede vĂ€hendamist katalooge kontrollides ja Ă€rkamise sĂŒndmuste mitte kasutamist konkurentsi operatsioonide töötlemisel, mis pĂ”hjustas viivitusi.
  • On loodud vĂ”imalus koguda Samba ilma SMB1 protokolli toeta smbd-s. SMB1 keelamiseks on configure skriptis rakendatud valik "—without-smb1-server" (see mĂ”jutab ainult smbd-d, klientide teekides jÀÀb SMB1 tugi alles).
  • MIT Kerberos 1.20 kasutamisel on rakendatud kaitse "Bronze Bit" (CVE-2020-17049) rĂŒnnaku vastu, edastades tĂ€iendavat teavet KDC ja KDB komponentide vahel. Vaikimisi kasutatavas KDC-s, mis pĂ”hineb Heimdal Kerberosel, on probleem lahendatud 2021. aastal.
  • MIT Kerberos 1.20 koosseisus on domeenikontrolleris domeeni Samba pĂ”histruktuuris on rakendatud Kerberos laiendusi S4U2Self ja S4U2Proxy, samuti on lisatud vĂ”imalus piiratud delegeerimiseks, mis pĂ”hineb ressurssidel (RBCD, Resource Based Constrained Delegation). RBCD haldamiseks on kĂ€sku "samba-tool delegation" lisatud alamhĂ€ired 'add-principal' ja 'del-principal'. Vaikimisi kasutatavas KDC-s, mis pĂ”hineb Heimdal Kerberosel, RBCD reĆŸiim veel ei toeta.
  • Sisseehitatud DNS teenuses on antud vĂ”imalus muuta vĂ”rguporta, mis vĂ”tab vastu pĂ€ringud (nĂ€iteks, et kĂ€ivitada teisel sĂŒsteemil teine DNS-server, mis suunab teatud pĂ€ringud Samba poole).
  • CTDB komponendis, mis vastutab klastrite konfiguratsiooni eest, on vĂ€hendatud syntax nĂ”udeid faili ctdb.tunables jaoks. Samba kogumisega valikute "—with-cluster-support" ja "—systemd-install-services" korral on vĂ”imalik sĂŒsteemi teenuse systemd paigaldamine CTDB-le. ctbd_wrapper’i skripti tarnimine lĂ”petati — ctdbd protsess kĂ€ivitatakse nĂŒĂŒd otse teenusest systemd vĂ”i initsialiseerimise skriptist.
  • On rakendatud seadistus 'nt hash store = never', mis keelab „alasti” (ilma soolata) Active Directory kasutajate paroolide hashide sĂ€ilitamise. JĂ€rgmises versioonis seadistus 'nt hash store' vaikimisi seatakse vÀÀrtusele 'auto', kus reĆŸiim 'never' rakendatakse juhul, kui on seadistatud 'ntlm auth = disabled'.
  • On pakutud mĂ€hist API kasutamiseks smbconf teegi kaudu Python koodis.
  • Programmis smbstatus on vĂ”ime teavet vĂ€ljundada JSON formaadis (aktiveeritakse valikuga "—json").
  • Domeenikontrolleris on rakendatud turvagrupp 'Kaitstud kasutajad', mis ilmus Windows Server 2012 R2-s ja keelab usaldamatute krĂŒpteerimistĂŒĂŒpide kasutamise (kui kasutajad grupis, siis lĂŒlitatakse vĂ€lja NTLM-i autentimise tugi ja Kerberos TGT-d, mis pĂ”hinevad RC4-l, piiratud ja piiramatu delegeerimine).
  • LanMan-protokolli alusel paroolide ladustamise ja autentimise toetamine lĂ”petati (seade 'lanman auth = yes' ei oma enam tĂ€htsust).

    Allikas: opennet.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster