PĂ€rast kuue kuu arendustööd on vĂ€lja antud Samba 4.21.0, mis jĂ€tkab Samba 4 haru arendust, sealhulgas tĂ€ieliku domeinikontrolleri ja Active Directory teenuse rakenduse, mis on ĂŒhilduv Windows 2008 rakenduse ning suudab teenindada kĂ”iki Microsofti toetatud Windowsi kliendiversioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritootena, pakkudes samuti failiserveri, printimisteenuse ja identifitseerimisteenuse (winbind) rakendusi.
Samba 4.20 peamised muudatused:
- On suurendatud turvalisust âvalid usersâ, âinvalid usersâ, âread listâ ja âwrite listâ loendite töötlemisel. Kui andmeedastuse vea tĂ”ttu ei Ă”nnestu kasutaja vĂ”i grupi nime pĂ”hjal SID-i tuvastada, ei ignoreerita probleemselt kirjet loendites, vaid see viib vea vĂ€ljastamiseni. Mitteeksisteerivad kasutajad ja grupid ignoreeritakse.
- V serveril LDAP-s on rakendatud autentimise vĂ”imalus SASLi kaudu Kerberose vĂ”i NTLMSSP abil, edastades ĂŒhendusi TLS (ldaps vĂ”i starttls) kaudu. Seade 'ldap server require strong auth' vaikimisi tĂ€histab nĂŒĂŒd SASLi kasutamist TLS-i kohal, mis on ekvivalentne LdapEnforceChannelBinding seadmisega NTDS-i seadetes Windowsi platvormil.
- LDB andmebaasi teostus, mida kasutatakse Samba AD DC-s, kogutakse nĂŒĂŒd avaliku teegi kujul ilma eraldi tar-arhiivi loomata. Eemaldatud on Pythonile suunatud LDB Modules API-d, mis ei ole juba mitu aastat töötanud. Muudetud on Unicode'i töötlemist LDB-s.
- MÔned Samba avalikud teegid (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server ja samdb) on vaikimisi muudetud sisemisteks (private).
- On vĂ”imaldatud ldaps-i kasutamine âwinbinddâ ja ânet adsâ seest. âclient ldap sasl wrappingâ seadistusele on lisatud toetus vÀÀrtustele âstarttlsâ STARTTLS kasutamiseks tcp-porti 389-l ja âldapsâ TLS kasutamiseks tcp-porti 636-l.
- Lisatud on uus valik 'dns hostname' kliendi nime seadmiseks DNS-is (vaikimisi â[netbios name].[realm]â).
- Samba AD-s on rakendatud aegunud paroolide rotatsioon kontodele, mille sisenemiseks kasutatakse nutikaarte (seatud on 'smart card require for logon'), ning parool rakendatakse varuvĂ”imalusena, kui tagastatakse NTLM-ile vĂ”i kohaliku profiili krĂŒpteerimiseks.
- Seadete âveto filesâ ja âhide filesâ mÀÀramine on lubatud seotud eraldi kasutajatele ja gruppidele. NĂ€iteks âhide files : USERNAME = /somefile.txt/â.
- Automaatne keytab'i vÀrskendamine on tagatud pÀrast masinaga autentimise parooli (machine password) vahetamist.
- Uus VFS-moodul Ceph FS-ile on lisatud, mis kasutab madalat API'd libcephfs ja vĂ”imaldab saavutada vĂ”rreldes olemasoleva cephfs mooduliga paremat jĂ”udlust. Uue mooduli seadistamiseks tuleb smb.conf failis kasutada nime âceph_newâ asemel âcephâ.
- Toetatakse haldusalaste gMSA (Group Managed Service Account) kasutajakontode, mis vastavad Active Directory domeeniteenuste funktsioonitasemele 2012 (Functional Level 2012). Samba-tool utiliidile on lisatud kÀsud gMSA (KDS) juurvÔtmete haldamiseks, nagu «samba-tool domain kds root_key create» ja «samba-tool domain kds root_key list».
- On rakendatud Active Directory domeeniteenuste funktsioonitaseme 2012R2 (Functional Level 2012R2) toetamine.
- Toimub töö korduvate kogumite tagamiseks, mis vĂ”imaldavad veenduda, et binaarfail on kokku pandud antud allikakoodidest. NĂ€iteks ei sĂ”ltu nĂŒĂŒd koostetulemus lokaadi seadistustest ja kataloogist, milles koostet tehti.
- Lisatud kaitse peegeldavate konfidentsiaalsete andmete vastu, mis nÀidatakse Samba utiliitide kutsumise ajal, et need andmed ei oleks nÀhtavad ps vÔi top vÀljundis.
Allikas: opennet.ru
