PĂ€rast 6 kuu arendust on vĂ€lja antud Samba 4.20.0, mis jĂ€tkab Samba 4 haru arengut ning pakub tĂ€ielikku domeenikontrolleri ja Active Directory teenuse teostust, mis on ĂŒhilduv Windows 2008 rakendusega ja suudab teenindada kĂ”iki toetatud Microsofti Windows kliendiversioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritootega, mis pakub ka failiserveri, printimisteenuse ja identifitseerimise serveri (winbind) teostust.
Samba 4.20 peamised muudatused:
- Vaikimisi on aktiveeritud uue utiliidi âwspsearchâ versioon, mis sisaldab eksperimentaalset klienti WSP-protokollile (Windows Search Protocol). Utiliit vĂ”imaldab saata otsingupĂ€ringuid Windows-serverisse, kus on kĂ€ivitatud WSP teenus.
- KĂ€sklus âsmbcaclsâ toetab nĂŒĂŒd juurdepÀÀsu juhtimisloendite (DACL) kirjutamist faili ja DACL taastamist failist. Andmed salvestatakse vormingus, mida toetab Windowsi utiliit 'icacls.exe', tagades DACL (Discretionary Access Control List) salvestatud failide ĂŒhilduvuse.
- Samba-tool utiliidi on lisatud laiendused Active Directory kesksete juurdepÀÀsupoliitikate (Claims), autentimis- (Authentication Policies) ja poliitikakonteinerite (Authentication Silos) jaoks. Samba-tool'i saab nĂŒĂŒd kasutada kasutaja sidumiseks vĂ€idete (claims) kaudu, et neid saaks kasutada autentimisreeglites juurdepÀÀsu mÀÀramiseks.
Lisaks saab samba-tool'i nĂŒĂŒd kasutada autentimisreeglite loomiseks ja haldamiseks, samuti poliitikakonteinerite loomiseks ja haldamiseks. NĂ€iteks saab samba-tool'i abil mÀÀrata, kust ja kuhu kasutaja saab ĂŒhendust luua, kui NTLM kasutamine on lubatud, ning millistes teenustes kasutajat saab autentida.
- Samba-pĂ”hise kontrollere alusel domeeni Active Directory-sse on lisatud autentimisreeglite (Authentication Policies) ja poliitikakonteinerite (Authentication Silos) tugi, mis on loodud samba-tool'i abil vĂ”i imporditud Microsoft AD konfiguratsioonidest. See funktsionaalsus on saadaval ainult sĂŒsteemides, mille Active Directory funktsionaalne tase on vĂ€hemalt 2012_R2 ("ad dc functional level = 2016" smb.conf-is).
- Samba-tool utiliid lisati kliendi poolne tugi hallatavatele gMSA (Grupi Hallatavad Teenuse Kontod) kontodele, kus kasutatakse automaatselt uuendatud paroole. Enne ainult kohaliku andmebaasi sam.ldb jaoks kasutatavad samba-tool paroolihaldus kĂ€sud on nĂŒĂŒd rakendatavad juga vĂ€listele paroolidele, kui on autentitud juurdepÀÀs, kasutades valikut â-H ldap://$DCNAMEâ. serverile Toetatakse jĂ€rgmisi toiminguid: âsamba-tool user getpasswordâ, et lugeda praegust ja varasemat gMSA parooli; âsamba-tool user get-kerberos-ticketâ, et kirjutada Kerberos TGT (Piletite Andmine Pilet) kohalikku kontode vahemĂ€llu.
- Lisatud on tingimuslike juurdepÀÀsukontrolli kirje (Conditional ACE) tugi, mis vĂ”imaldab lubada vĂ”i keelata juurdepÀÀsu vastavalt tĂ€iendavatele tingimustele â kui tingimuslik vĂ€ljend ei kehti, ignoreeritakse ACE-d, vastasel juhul rakendatakse seda nagu tavalist ACE-d. Tingimuslikud kontrollid vĂ”ivad samuti kehtida kaitstud objekti attribuutide kohta, mida kirjeldatakse sĂŒsteemiressurssidena (Resource Attribute ACE).
- CTDB klastri rakendusse on lisatud MS-SWN (Service Witness Protocol) teenuse pakkumise vĂ”imalus, mille abil saavad kliendid jĂ€lgida oma SMB-ĂŒhendusi klastri sĂ”lmedega. NĂ€iteks klient, kes on seotud sĂ”lmega âAâ, saab nĂ”uda, et sĂ”lm âBâ saadaks teate, kui sĂ”lm âAâ muutub kĂ€ttesaamatuks. Teenuse haldamiseks on ette nĂ€htud rida kĂ€ske ânet witness [list|client-move|share-move|force-unregister|force-response]â, mis vĂ”imaldavad klastri administraatoril vaadata registreeritud kliente ja paluda ĂŒhenduse ĂŒleminekut teistele klastri sĂ”lmedele.
- Active Directory domeenikontrollerina töötavate MIT Kerberos5 konfiguratsioonide jaoks on nĂŒĂŒd nĂ”utav vĂ€hemalt MIT Krb5 versioon 1.21, kus on lisatud tĂ€iendav kaitse haavatavuse CVE-2022-37967 vastu.
- Heimdal Kerberosiga koostamisel ei ole enam vajalik Perl mooduli JSON installimine, selle asemel kasutatakse Perl5 sisseehitatud moodulit JSON::PP.
- KĂ€skudes «samba-tool user getpassword» ja «samba-tool user syncpasswords», mida kasutatakse paroolide mÀÀramiseks ja sĂŒnkroniseerimiseks, on parameetri «;rounds=» vĂ€ljund, kui kasutada atribuutide virtualCryptSHA256 ja virtualCryptSHA512, muutunud (nĂ€iteks ââattributes=»virtualCryptSHA256;rounds=50000âłâ). Eelnevalt: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF. NĂŒĂŒd: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
- MS-WKST (Workstation Service Remote Protocol) rakenduses on lĂ”petatud toetuse andmine ĂŒhendatud kasutajate nimekirja genereerimiseks, lĂ€htudes failist /var/run/utmp, mis sisaldab andmeid sĂŒsteemis hetkel töötavatest kasutajatest. Utmp toetamine lĂ”petati formaadi 2038 aasta probleemide tĂ”ttu.
Allikas: opennet.ru
