Sortie de Samba 4.17.0

La version Samba 4.17.0 a Ă©tĂ© prĂ©sentĂ©e, poursuivant le dĂ©veloppement de la branche Samba 4 avec une mise en Ɠuvre complĂšte d'un contrĂŽleur de domaine et du service Active Directory, compatible avec l'implĂ©mentation Windows 2008 et capable de prendre en charge toutes les versions de clients Windows prises en charge par Microsoft, y compris Windows 11. Samba 4 est un produit serveur multifonctionnel, offrant Ă©galement une mise en Ɠuvre de serveur de fichiers, de service d'impression et de serveur d'identification (winbind).

Changements clés dans Samba 4.17 :

  • Des efforts ont Ă©tĂ© dĂ©ployĂ©s pour rĂ©soudre les rĂ©gressions de performance des serveurs SMB sous forte charge, apparues Ă  la suite de l'ajout de protections contre les vulnĂ©rabilitĂ©s manipulant les liens symboliques. Parmi les optimisations rĂ©alisĂ©es, on mentionne la rĂ©duction des appels systĂšme lors de la vĂ©rification du nom de rĂ©pertoire et l'absence d'Ă©vĂ©nements de rĂ©veil lors du traitement d'opĂ©rations concurrentes, entraĂźnant des retards.
  • Il est dĂ©sormais possible de compiler Samba sans prise en charge du protocole SMB1 dans smbd. Pour dĂ©sactiver SMB1, l'option « --without-smb1-server » a Ă©tĂ© mise en Ɠuvre dans le script de configuration (cela n'affecte que smbd, le support SMB1 restant dans les bibliothĂšques clientes).
  • Avec MIT Kerberos 1.20, il est dĂ©sormais possible de contrer l'attaque « Bronze Bit » (CVE-2020-17049), grĂące Ă  la transmission d'informations supplĂ©mentaires entre les composants KDC et KDB. Dans le KDC par dĂ©faut basĂ© sur Heimdal Kerberos, le problĂšme a Ă©tĂ© rĂ©solu en 2021.
  • Lors de la compilation avec MIT Kerberos 1.20, le contrĂŽleur de domaine basĂ© sur Samba prend en charge les extensions Kerberos S4U2Self et S4U2Proxy, et une possibilitĂ© de dĂ©lĂ©gation contrainte basĂ©e sur les ressources (RBCD, Resource Based Constrained Delegation) a Ă©tĂ© ajoutĂ©e. Pour gĂ©rer RBCD, des sous-commandes ‘add-principal’ et ‘del-principal’ ont Ă©tĂ© ajoutĂ©es Ă  la commande « samba-tool delegation ». Dans le KDC par dĂ©faut basĂ© sur Heimdal Kerberos, le mode RBCD n'est pas encore pris en charge.
  • Dans le service DNS intĂ©grĂ©, il est dĂ©sormais possible de modifier le port rĂ©seau acceptant les requĂȘtes (par exemple, pour exĂ©cuter un autre serveur DNS sur le mĂȘme systĂšme, redirigeant certaines requĂȘtes vers Samba).
  • Dans le composant CTDB, qui gĂšre le fonctionnement des configurations de cluster, les exigences de syntaxe du fichier ctdb.tunables ont Ă©tĂ© assouplies. Lors de la compilation de Samba avec les options «—with-cluster-support» et «—systemd-install-services», l'installation du service systemd pour CTDB est assurĂ©e. La distribution du script ctdbd_wrapper a Ă©tĂ© arrĂȘtĂ©e — le processus ctdbd est dĂ©sormais lancĂ© directement depuis le service systemd ou depuis un script d'initialisation.
  • La configuration ‘nt hash store = never’ a Ă©tĂ© rĂ©alisĂ©e, interdisant le stockage de hachages de mots de passe utilisateurs Active Directory « nus » (sans sel). Dans la prochaine version, la configuration ‘nt hash store’ sera par dĂ©faut dĂ©finie sur la valeur « auto », oĂč le mode « never » sera appliquĂ© en cas de configuration ‘ntlm auth = disabled’.
  • Une liaison pour accĂ©der Ă  l'API de la bibliothĂšque smbconf depuis du code en Python a Ă©tĂ© proposĂ©e.
  • Le programme smbstatus a Ă©tĂ© mis Ă  jour pour permettre l'affichage des informations au format JSON (activĂ© par l'option «—json»).
  • Le contrĂŽleur de domaine prend en charge le groupe de sĂ©curitĂ© « Utilisateurs protĂ©gĂ©s », introduit dans Windows Server 2012 R2, qui empĂȘche l'utilisation de types de chiffrement non fiables (pour les utilisateurs du groupe, le support de l'authentification NTLM, les TGT Kerberos basĂ©s sur RC4, ainsi que la dĂ©lĂ©gation limitĂ©e et illimitĂ©e sont dĂ©sactivĂ©s).
  • Le support du stockage de mots de passe et de la mĂ©thode d'authentification basĂ©e sur LanMan a Ă©tĂ© interrompu (la configuration « lanman auth = yes » n'a dĂ©sormais plus d'importance).

    Source : opennet.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster