PĂ€rast 6 kuu arendust on vĂ€ljas Samba 4.21.0 versioon, mis jĂ€tkab Samba 4 haru arengut, pakkudes tĂ€ielikku domeenikontrolleri ja Active Directory teenuse rakendust, mis on ĂŒhilduv Windows 2008 rakendusega ning suudab teenindada kĂ”iki toetatud Microsofti Windowsi kliendi versioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritooted, mis pakub ka failiserveri, printimisteenuse ning tuvastamise serveri (winbind) rakendust.
Peamised muudatused Samba 4.20-s:
- Parandatud on âvalid usersâ, âinvalid usersâ, âread listâ ja âwrite listâ töötlemise turvalisust. Kui andmete edastamise vea tĂ”ttu ei Ă”nnestu mÀÀrata SID-i kasutajanime vĂ”i rĂŒhma jĂ€rgi, ei ignoreerita probleemset kirjet loetledes, vaid see toob kaasa veateate. Mitteeksisteerivad kasutajad ja rĂŒhmad ignoreeritakse.
- Uues serveris LDAP-is on rakendatud autentimise vĂ”imalus SASL-i kaudu Kerberos vĂ”i NTLMSSP abil koos ĂŒhenduste edastamisega TLS-i (ldaps vĂ”i starttls) kaudu. Seade âldap server require strong authâ eelistab nĂŒĂŒd SLASe kasutamist TLS-i kaudu, mis on ekvivalentne LdapEnforceChannelBinding seadete seadistamisele Windowsi platvormil.
- Samba AD DC-s kasutatav LDB andmebaasi rakendus on nĂŒĂŒd koostatud avaliku teegina ilma eraldi tar-arhiivi loomata. Eemaldatud on LDB Modules API sidumine Pythoniga, mis ei ole mitu aastat toiminud. Unicode'i töötlemine LDB-s on muudetud.
- MÔned Samba avalikud teegid (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server ja samdb) on vaikimisi muudetud sisemistest (private) teekidest.
- Winbindd ja net ads vĂ”imaldavad ldaps-i kasutamist. Seadmesse âclient ldap sasl wrappingâ on lisatud toetus vÀÀrtustele âstarttlsâ STARTTLS kasutamiseks tcp-port 389-l ja âldapsâ TLS-i kasutamiseks tcp-port 636-l.
- Lisatud on uus valik «dns hostname» kliendi nime seadmiseks DNS-is (vaikimisi «[netbios name].[realm]»).
- Samba AD-s on rakendatud aegunud paroolide rotatsioon arvelduskontodele, mille sisse logimiseks kasutatakse tarkardit (mĂ€rgitud seadistuses «smart card require for logon»), ning parool rakendatakse varuvariantina NTLM-ile tagasi lĂŒlitamiseks vĂ”i kohaliku profiili krĂŒptimiseks.
- Seatud on lubatud «veto files» ja «hide files» seadeid, mis on seotud eraldi kasutajate ja gruppidega. NÀiteks «hide files : USERNAME = /somefile.txt/».
- Automaatne keytab-i uuendamine on tagatud pÀrast arvuti domeenis autentimiseks kasutatava parooli muutmist (masina parool).
- Lisatud uus VFS-moodul Ceph FS-i jaoks, mis kasutab madala taseme API-d libcephfs ja vÔimaldab saavutada kÔrgemat jÔudlust vÔrreldes olemasoleva cephfs-mooduliga. Uue mooduli seadistamiseks smb.conf-is tuleks kasutada nime 'ceph_new' nime 'ceph' asemel.
- Toetatud on hallatavad gMSA (Group Managed Service Account) kasutajakontod, mis vastavad Active Directory domeeniteenuste funktsionaalsusele 2012 (Functional Level 2012). Samba-tool kasuliku tööriista on lisatud kÀsud gMSA juurvÔtme (KDS) haldamiseks, nÀiteks 'samba-tool domain kds root_key create' ja 'samba-tool domain kds root_key list'.
- Toetatud on Active Directory domeeniteenuste funktsionaalsuse tase 2012R2 (Functional Level 2012R2).
- On tehtud tööd korduvate kompilaaditud versioonide tagamiseks, et veenduda, et binaarne fail on koostatud esitatud lĂ€htekoodide pĂ”hjal. NĂ€iteks ei sĂ”ltu nĂŒĂŒd kompilaadi tulemus lokaalatustest ja kaustast, kus koostamine toimus.
- Lisatud on kaitse peegeldamise eest konfidentsiaalsete andmete puhul, mis nÀidatakse Samba utiliitide kutsumisel, nii et need andmed ei oleks nÀhtavad ps vÔi top vÀljundis.
Allikas: opennet.ru
