Samba 4.15.0 on vĂ€lja antud, jĂ€tkates Samba 4 haru arendust tĂ€ieliku domeenikontrolleri ja Active Directory teenuse rakendusega, mis on ĂŒhilduv Windows 2000 implementatsiooniga ning suudab teenindada kĂ”iki Microsofti toetatavaid Windowsi klientide versioone, sealhulgas Windows 10. Samba 4 on mitmeotstarbeline serveritooted, mis pakub ka failiserveri, printimisteenuse ja identiteedi serveerimise (winbind) rakendust.
Peamised muudatused Samba 4.15-s:
- VFS kihi uuendustööd on lĂ”petatud. Ajaloolistel pĂ”hjustel oli failiserveri rakenduse kood seotud failiteede töötlemisega, mida kasutati ka SMB2 protokolli jaoks, mis oli ĂŒle viidud deskriptorite kasutamisele. Uuendamine tĂ”i endaga kaasa koodi ĂŒlemineku, mis tagab juurdepÀÀsu serveri failisĂŒsteemile, failide deskriptorite kasutamisele failiteede asemel (nĂ€iteks on kasutusel fstat() kutse stat() asemel ja SMB_VFS_FSTAT() asemel SMB_VFS_STAT()).
- BIND DLZ (dĂŒnaamiliselt laaditavad tsoonid) tehnoloogia rakendamisel, mis vĂ”imaldab klientidel saata DNS-tsooni edastamise pĂ€ringud BIND-serverile ja saada vastuseid Samba kaudu, on lisatud juurdepÀÀsuloendite mÀÀramise vĂ”imalus, mis mÀÀrab, millised kliendid saavad selliseid pĂ€ringuid teha ja millised mitte. DLZ DNS plugina versioonis on lĂ”petatud toetus versioonidele Bind 9.8 ja 9.9.
- Vaikimisi on sisse lĂŒlitatud ja stabiliseeritud SMB3 mitme kanaliga laienduse tugi (SMB3 Multi-Channel protokoll), mis vĂ”imaldab klientidel luua mitu ĂŒhendust, et jagada andmeedastust ĂŒhe SMB-seansi raames. NĂ€iteks failiga töötamisel vĂ”ivad sisendi/vĂ€ljundi toimingud jaotuda mitme avatud ĂŒhenduse vahel. See reĆŸiim vĂ”imaldab suurendada lĂ€bilaskevĂ”imet ja suurendada hĂ€iredalumatust. SMB3 Multi-Channel vĂ€ljalĂŒlitamiseks tuleb smb.conf failis muuta suvandit âserver multi channel supportâ, mis on nĂŒĂŒd vaikimisi sisse lĂŒlitatud Linuxi ja FreeBSD platvormidel.
- Mugavad on kasutada samba-tool kĂ€sku Samba konfigureerimistes, mis on koostatud ilma Active Directory domeeni kontrolleri toetust (kui on mÀÀratud valik ââwithout-ad-dcâ). Kuid sel juhul ei ole kogu funktsionaalsus saadaval, nĂ€iteks on piirdunud 'samba-tool domain' kĂ€su vĂ”imalused.
- KĂ€sklustepaneeli liides on paranenud: Uus kĂ€suargumentide parser on kasutusele vĂ”etud erinevates samba utiliitides. Sarnased valikud on ĂŒhtlustatud, mis oli erinevates utiliitides erinevad, nĂ€iteks on ĂŒhtlustatud krĂŒptimise, digitaalsete allkirjade töötlemise ja kerberos'e seonduvad valikud. smb.conf failis on mÀÀratud sĂ€teteks vaikimisi vÀÀrtuste mÀÀramiseks. KĂ”ikides utiliidi veateates on kasutusel STDERR (STDOUT-i jaoks on soovitatud valik ââdebug-stdoutâ).
Lisatud on valik ââclient-protection=off|sign|encryptâ.
Valikud on ĂŒmber nimetatud: âkerberos -> âuse-kerberos=required|desired|off âkrb5-ccache -> âuse-krb5-ccache=CCACHE âscope -> ânetbios-scope=SCOPE âuse-ccache -> âuse-winbind-ccache
Valikud on eemaldatud: â-e|âencryptâ ja â-S|âsigningâ.
Tööd on tehtud valikute duplikaatide puhastamiseks utiliitides ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename ja ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd ja winbindd.
- Vaikimisi on vĂ€lja lĂŒlitatud usaldusvÀÀrsete domeenide (Trusted Domain) nimekirja skaneerimine winbindd kĂ€ivitamisel, mis oli mĂ”ttekas NT4 ajal, kuid pole enam asjakohane Active Directory puhul.
- Lisatud on ODJ (Offline Domain Join) mehhanismi tugi, mis vĂ”imaldab arvutit ĂŒhendada domaadi ilma otse domeeni kontrollerile pöördumata. Unixilaadsetes OS-des, mis pĂ”hinevad Samba-l, on ĂŒhendamiseks ette nĂ€htud kĂ€sk ânet offlinejoinâ, samas kui Windowsis saab kasutada padrĂŁo programmi djoin.exe.
- KĂ€skluses âsamba-tool dns zoneoptionsâ on rakendatud valikud vĂ€rskenduste intervalli mÀÀramiseks ja vananenud DNS-kirjete puhastamise haldamiseks. Kui kĂ”ik kirjed DNS-nime jaoks kustutatakse, muudetakse sĂ”lm eemaldunda olekusse («tombstone»).
- DCE/RPC DNS-serverit saab nĂŒĂŒd kasutada samba-tool utiliidiga ja Windowsi utiliididega DNS-kirjete manipuleerimiseks vĂ€listes serveril.
- KĂ€sku âsamba-tool domain backup offlineâ tĂ€ites on tagatud LMDB andmebaasi blokeeringute Ă”ige seadmine, et kaitsta andmete paralleelse muutmise eest varundamise ajal.
- Eksperimentaalsete SMB protokolli dialekti, sealhulgas SMB2_22, SMB2_24 ja SMB3_10, toe lÔpetamine, mis olid kasutusel ainult Windowsi testversioonides.
- Eksperimentaalse MIT Kerberose pĂ”hjal pĂ”hineva Active Directory rakenduses on tĂ”stetud paketi versiooninĂ”uded. NĂŒĂŒd on vajalik vĂ€hemalt MIT Kerberos versioon 1.19 (juhitakse Fedora 34-sse).
- NIS toe eemaldamine.
- Rohkem on kÔrvaldatud haavatavus CVE-2021-3671, mis vÔimaldas autentimata kasutajal pÔhjustada Heimdal KDC pÔhjal pÔhineva domeenikontrolleri kokkuvarisemise, kui TGS-REQ pakett saadeti ilma serveri nimega.
Allikas: opennet.ru
