Version Samba 4.15.0

La version Samba 4.15.0 a Ă©tĂ© mise en ligne, poursuivant le dĂ©veloppement de la branche Samba 4 avec une mise en Ɠuvre complĂšte du contrĂŽleur de domaine et du service Active Directory, compatible avec l'implĂ©mentation de Windows 2000 et capable de prendre en charge toutes les versions de Windows Client prises en charge par Microsoft, y compris Windows 10. Samba 4 est un produit serveur multifonction offrant Ă©galement une mise en Ɠuvre de serveur de fichiers, de services d'impression et de serveur d'identification (winbind).

Modifications clés dans Samba 4.15 :

  • Le travail sur la modernisation de la couche VFS est achevĂ©. Pour des raisons historiques, le code de mise en Ɠuvre du serveur de fichiers Ă©tait liĂ© au traitement des chemins de fichiers, qui Ă©tait Ă©galement utilisĂ© pour le protocole SMB2, converti pour utiliser des descripteurs. La modernisation a consistĂ© Ă  convertir le code assurant l'accĂšs au systĂšme de fichiers du serveur pour utiliser des descripteurs de fichiers au lieu de chemins de fichiers (par exemple, l'appel fstat() a Ă©tĂ© utilisĂ© au lieu de stat() et SMB_VFS_FSTAT() au lieu de SMB_VFS_STAT()).
  • La technologie BIND DLZ (zones chargĂ©es dynamiquement) a Ă©tĂ© mise en Ɠuvre, permettant aux clients d'envoyer des demandes de transfert de zones DNS au serveur BIND et de recevoir une rĂ©ponse de Samba, avec la possibilitĂ© de dĂ©finir des listes d'accĂšs pour dĂ©terminer quels clients peuvent envoyer de telles demandes et lesquels ne le peuvent pas. Le plugin DLZ DNS ne prend plus en charge les versions Bind 9.8 et 9.9.
  • Le support de l'extension multicanal SMB3 (protocole SMB3 Multi-Channel) est activĂ© par dĂ©faut et stabilisĂ©, permettant aux clients d'Ă©tablir plusieurs connexions pour parallĂ©liser le transfert de donnĂ©es dans le cadre d'une seule session SMB. Par exemple, lors de l'accĂšs Ă  un fichier, les opĂ©rations d'entrĂ©e/sortie peuvent ĂȘtre rĂ©parties sur plusieurs connexions ouvertes. Ce mode permet d'augmenter la bande passante et la rĂ©sistance aux pannes. Pour dĂ©sactiver SMB3 Multi-Channel dans smb.conf, il convient de modifier l'option « server multi channel support », qui est dĂ©sormais activĂ©e par dĂ©faut sur les plateformes Linux et FreeBSD.
  • Il est dĂ©sormais possible d'utiliser la commande samba-tool dans des configurations Samba compilĂ©es sans support du contrĂŽleur de domaine Active Directory (en spĂ©cifiant l'option « --without-ad-dc »). Cependant, dans ce cas, toutes les fonctionnalitĂ©s ne sont pas disponibles, par exemple, les capacitĂ©s de la commande 'samba-tool domain' sont limitĂ©es.
  • AmĂ©liorĂ© l'interface de ligne de commande : Un nouveau parseur d'options de ligne de commande a Ă©tĂ© proposĂ©, utilisĂ© dans diverses utilitaires samba. Les options similaires qui diffĂ©raient dans diffĂ©rents utilitaires ont Ă©tĂ© unifiĂ©es, par exemple, le traitement des options liĂ©es au chiffrement, Ă  la gestion des signatures numĂ©riques et Ă  l'utilisation de kerberos a Ă©tĂ© unifiĂ©. Des paramĂštres ont Ă©tĂ© dĂ©finis dans smb.conf pour spĂ©cifier les valeurs d'options par dĂ©faut. STDERR a Ă©tĂ© intĂ©grĂ© pour la sortie d'erreurs dans tous les utilitaires (pour la sortie dans STDOUT, une option « —debug-stdout » a Ă©tĂ© proposĂ©e).

    Ajout de l'option « —client-protection=off|sign|encrypt ».

    Options renommĂ©es : —kerberos -> —use-kerberos=required|desired|off —krb5-ccache -> —use-krb5-ccache=CCACHE —scope -> —netbios-scope=SCOPE —use-ccache -> —use-winbind-ccache

    Options supprimĂ©es : « -e|—encrypt » et « -S|—signing ».

    Un nettoyage des options dupliquées a été effectué dans les utilitaires ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename et ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd et winbindd.

  • Par dĂ©faut, le balayage de la liste des domaines de confiance (Trusted Domain) est dĂ©sactivĂ© au dĂ©marrage de winbindd, ce qui avait du sens Ă  l'Ă©poque de NT4, mais n'est pas pertinent pour Active Directory.
  • Ajout du support du mĂ©canisme ODJ (Offline Domain Join), permettant de joindre un ordinateur Ă  un domaine sans contact direct avec le contrĂŽleur de domaine. Sur les systĂšmes d'exploitation Unix-like basĂ©s sur Samba, la commande ‘net offlinejoin’ est proposĂ©e pour le join, tandis que sur Windows, l'outil djoin.exe peut ĂȘtre utilisĂ©.
  • Dans la commande ‘samba-tool dns zoneoptions’, des options ont Ă©tĂ© mises en Ɠuvre pour dĂ©finir l'intervalle de mise Ă  jour et gĂ©rer le nettoyage des enregistrements DNS obsolĂštes. Lorsque tous les enregistrements pour un nom DNS sont supprimĂ©s, le nƓud passe Ă  l'Ă©tat supprimĂ© (« tombstone »).
  • Les serveurs DNS DCE/RPC peuvent maintenant ĂȘtre utilisĂ©s par l'outil samba-tool et les utilitaires Windows pour manipuler les enregistrements DNS Ă  distance. le serveur.
  • Lors de l'exĂ©cution de la commande « samba-tool domain backup offline », le blocage des bases de donnĂ©es LMDB est correctement mis en place pour se protĂ©ger contre la modification parallĂšle des donnĂ©es lors de la sauvegarde.
  • Le support des dialectes expĂ©rimentaux du protocole SMB — SMB2_22, SMB2_24 et SMB3_10, qui n'Ă©taient utilisĂ©s que dans des versions de test de Windows, a Ă©tĂ© interrompu.
  • Dans les builds avec une implĂ©mentation expĂ©rimentale d'Active Directory basĂ©e sur MIT Kerberos, les exigences de version pour ce paquet ont Ă©tĂ© relevĂ©es. À prĂ©sent, la version MIT Kerberos 1.19 (fournie avec Fedora 34) est requise pour la construction.
  • Le support de NIS a Ă©tĂ© supprimĂ©.
  • Une vulnĂ©rabilitĂ© CVE-2021-3671 a Ă©tĂ© corrigĂ©e, permettant Ă  un utilisateur non authentifiĂ© de provoquer un crash du contrĂŽleur de domaine basĂ© sur Heimdal KDC en envoyant un paquet TGS-REQ sans spĂ©cifier le nom du serveur.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster