la sortie , poursuivant le développement de la branche avec une implémentation complète du contrôleur de domaine et du service Active Directory, compatible avec l'implémentation de Windows 2000 et capable de prendre en charge toutes les versions des clients Windows prises en charge par Microsoft, y compris Windows 10. Samba 4 est un produit serveur multifonctionnel qui fournit également une implémentation de serveur de fichiers, de service d'impression et de serveur d'identification (winbind).
Améliorations clés dans Samba 4.13 :
- Ajout de la protection contre la vulnérabilité (CVE-2020-1472), permettant à un attaquant d'obtenir des droits administratifs sur un contrôleur de domaine dans des systèmes ne utilisant pas la configuration «server schannel = yes».
- Les exigences de version minimale de Python ont été élevées de Python 3.5 à Python 3.6. La possibilité de compiler un serveur de fichiers avec Python 2 est temporairement conservée (avant d'exécuter ‘./configure’ et ‘make’, la variable d'environnement ‘PYTHON=python2’ doit être définie), mais elle sera supprimée dans la prochaine branche et la présence de Python 3.6 sera obligatoire pour la compilation.
- La fonctionnalité «wide links = yes», permettant aux administrateurs de serveurs de fichiers de créer des liens symboliques en dehors de la section SMB/CIFS actuelle, a été déplacée de smbd vers un module séparé «vfs_widelinks». Actuellement, ce module se charge automatiquement lorsque l'option «wide links = yes» est présente dans les paramètres. À l'avenir, il est prévu de supprimer le support de «wide links = yes» en raison de problèmes de sécurité, et les utilisateurs de Samba sont fortement encouragés à passer à l'utilisation du montage de parties externes de FS avec «mount --bind» au lieu de «wide links = yes».
- L'assistance pour le mode classique de contrôleur de domaine est déclarée obsolète. Les utilisateurs des contrôleurs de domaine de type NT4 («classique») doivent passer à l'utilisation des contrôleurs de domaine Samba Active Directory pour pouvoir travailler avec des clients Windows modernes.
- Les méthodes d'authentification non sécurisées pouvant être utilisées uniquement avec le protocole SMBv1 sont déclarées obsolètes : «domain logons», «raw NTLMv2 auth», «client plaintext auth», «client NTLMv2 auth», «client lanman auth» et «client use spnego».
- Le support de l'option «ldap ssl ads» a été supprimé de smb.conf. La suppression de l'option «server schannel» est attendue dans la prochaine version.
Source : opennet.ru
