VĂ€ljaanne Samba 4.20.0

PĂ€rast 6 kuu arendust on vĂ€lja antud Samba 4.20.0, mis jĂ€tkab Samba 4 haru arengut, pakkudes tĂ€iuslikku domeeni tĂ”ukeratta ja Active Directory teenuse rakendust, mis on ĂŒhilduv Windows 2008 rakendusega ning suudab teenindada kĂ”iki toetatud Microsofti Windowsi kliendi versioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritooted, mis pakub ka failiserveri, printimisteenuse ja tuvastamisteenuse (winbind) rakendust.

Peamised muudatused Samba 4.20-s:

  • Vaikimisi sisaldab uus utiliit „wspsearch“ eksperimentaalset klientrakendust WSP (Windows Search Protocol) protokollile. Utiliit vĂ”imaldab saata otsingupĂ€ringuid Windows-serverile, kus WSP teenus on kĂ€ivitatud.
  • Meeskonnas „smbcacls“ on rakendatud toetus DACL-i (Distsipliini JuurdepÀÀsu Kontrolli Loend) salvestamiseks faili ja DACL-i taastamiseks failist. Andmed salvestatakse formaadis, mida tohib Windowsi utiliidiga ‘icacls.exe’, tagades DACL-iga salvestatud failide ĂŒleviimise.
  • Utiliidile „samba-tool“ on lisatud laiendusi keskselt hallatavate Active Directory (Claims) juurdepÀÀsupoliitikate, autentimise poliitikate (Authentication Policies) ja poliitika konteinerite (Authentication Silos) jaoks. Samba-tool'i saab nĂŒĂŒd kasutada kasutaja sidumiseks vĂ€idetega (claims), mida saab hiljem kasutada reeglites, mis mÀÀravad juurdepÀÀsuvĂ”imaluse autentimise poliitikas.

    Lisaks on samba-tool'i utiliiti nĂŒĂŒd vĂ”imalik kasutada autentimis- ja poliitikate loomise ja haldamise ning poliitika konteinerite loomise ja haldamise jaoks. NĂ€iteks sambatihalduse abil on vĂ”imalik mÀÀrata, kust ja kuhu kasutaja vĂ”ib ĂŒhenduda, kui NTLM kasutamine on lubatud, ja millistes teenustes kasutajat saab autentida.

  • Samba alusel rakendatud kontroller domeen Active Directory's on lisatud tugi autentimise poliitikatele (Authentication Policies) ja poliitika konteineritele (Authentication Silos), mis on loodud samba-tool'i abil vĂ”i imporditud Microsofti AD konfiguratsioonidest. See vĂ”imalus on saadaval ainult sĂŒsteemides, mille Active Directory funktsionaalne tase on vĂ€hemalt 2012_R2 („ad dc functional level = 2016“ smb.conf-is).
  • Samba-tool utiliidile on lisatud kliendipoolne tugi hallatud teenusekonto gMSA (Group Managed Service Account) jaoks, kus kasutatakse automaatselt uuendatavaid paroole. Samba-toolis pakutavad paroolihalduskomandid, mida varem sai kasutada ainult kohaliku andmebaasi sam.ldb puhul, on nĂŒĂŒd rakendatavad ka vĂ€listele serveri autentimisega juurdepÀÀsul, kasutades valikut "-H ldap://$DCNAME. Toetatud toimingute hulka kuuluvad: "samba-tool user getpassword" gMSA praeguse ja varasema parooli lugemiseks; "samba-tool user get-kerberos-ticket" Kerberose TGT (Ticket Granting Ticket) kirjutamiseks kohalikku konto vahemĂ€lu.
  • On lisatud tingimuslike juurdepÀÀsukontrolli kirje (Conditional ACE) tugi, mis vĂ”imaldab juurdepÀÀsu lubada vĂ”i blokeerida sĂ”ltuvalt tĂ€iendavatest tingimustest — kui tingimuslik avaldis ei kehti, jĂ€etakse ACE tĂ€helepanuta, vastasel juhul rakendatakse see nagu tavaline ACE. Tingimuslikud kontrollid vĂ”ivad samuti kehtida kaitstud objekti atribuutidele, mida kirjeldavad sĂŒsteemiressursside atribuudid (Resource Attribute ACE).
  • CTDB klastri rakendusele on lisatud MS-SWN (Service Witness Protocol) teenuse pakkumise vĂ”imalus, mille kaudu kliendid saavad jĂ€lgida oma SMB-ĂŒhendusi klastri sĂ”lmedega. NĂ€iteks vĂ”ib sĂ”lmega "A" ĂŒhendatud klient paluda sĂ”lmelt "B" saata teate, kui sĂ”lm "A" osutub kĂ€ttesaamatuks. Teenuse haldamiseks on ette nĂ€htud rida kĂ€ske "net witness [list|client-move|share-move|force-unregister|force-response]", mis vĂ”imaldavad klastri administraatoril vaadata registreeritud kliente ja kĂŒsida ĂŒhenduse ĂŒleviimist teistesse klastri sĂ”lmedesse.
  • MIT Kerberos5 konfiguratsioonide puhul, mis toimivad Active Directory domeeni kontrollerina, on nĂŒĂŒd nĂ”utud vĂ€hemalt versioon MIT Krb5 1.21, milles on lisandunud kaitse haavatavuse CVE-2022-37967 vastu.
  • Heimdal Kerberosega imporditud kokkupaneku puhul ei ole enam vajalik Perl mooduli JSON paigaldamine, selle asemel kasutatakse Perl5 sisseehitatud moodulit JSON::PP.
  • KĂ€skudes "samba-tool user getpassword" ja "samba-tool user syncpasswords", mida kasutatakse parooli mÀÀramiseks ja sĂŒnkroonimiseks, on vĂ€ljaandeid muudetud parameetri ";rounds=" kasutamisel atribuutide virtualCryptSHA256 ja virtualCryptSHA512 puhul (nĂ€iteks '—attributes="virtualCryptSHA256;rounds=50000"'). Varem: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF NĂŒĂŒd: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
  • MS-WKST (Workstation Service Remote Protocol) rakenduses on lĂ”petatud toetamine kasutajate ĂŒhenduste loendi kuvamisel, mis pĂ”hineb faili /var/run/utmp sisule, mis sisaldab andmeid kasutajate kohta, kes on hetkel sĂŒsteemis aktiivsed. Utmp toetamine lĂ”petati, kuna see formaat on 2038. aasta probleemi suhtes haavatav.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster