La version Samba 4.15.0 a Ă©tĂ© mise en ligne, poursuivant le dĂ©veloppement de la branche Samba 4 avec une mise en Ćuvre complĂšte du contrĂŽleur de domaine et du service Active Directory, compatible avec l'implĂ©mentation de Windows 2000 et capable de prendre en charge toutes les versions de Windows Client prises en charge par Microsoft, y compris Windows 10. Samba 4 est un produit serveur multifonction offrant Ă©galement une mise en Ćuvre de serveur de fichiers, de services d'impression et de serveur d'identification (winbind).
Modifications clés dans Samba 4.15 :
- Le travail sur la modernisation de la couche VFS est achevĂ©. Pour des raisons historiques, le code de mise en Ćuvre du serveur de fichiers Ă©tait liĂ© au traitement des chemins de fichiers, qui Ă©tait Ă©galement utilisĂ© pour le protocole SMB2, converti pour utiliser des descripteurs. La modernisation a consistĂ© Ă convertir le code assurant l'accĂšs au systĂšme de fichiers du serveur pour utiliser des descripteurs de fichiers au lieu de chemins de fichiers (par exemple, l'appel fstat() a Ă©tĂ© utilisĂ© au lieu de stat() et SMB_VFS_FSTAT() au lieu de SMB_VFS_STAT()).
- La technologie BIND DLZ (zones chargĂ©es dynamiquement) a Ă©tĂ© mise en Ćuvre, permettant aux clients d'envoyer des demandes de transfert de zones DNS au serveur BIND et de recevoir une rĂ©ponse de Samba, avec la possibilitĂ© de dĂ©finir des listes d'accĂšs pour dĂ©terminer quels clients peuvent envoyer de telles demandes et lesquels ne le peuvent pas. Le plugin DLZ DNS ne prend plus en charge les versions Bind 9.8 et 9.9.
- Le support de l'extension multicanal SMB3 (protocole SMB3 Multi-Channel) est activĂ© par dĂ©faut et stabilisĂ©, permettant aux clients d'Ă©tablir plusieurs connexions pour parallĂ©liser le transfert de donnĂ©es dans le cadre d'une seule session SMB. Par exemple, lors de l'accĂšs Ă un fichier, les opĂ©rations d'entrĂ©e/sortie peuvent ĂȘtre rĂ©parties sur plusieurs connexions ouvertes. Ce mode permet d'augmenter la bande passante et la rĂ©sistance aux pannes. Pour dĂ©sactiver SMB3 Multi-Channel dans smb.conf, il convient de modifier l'option « server multi channel support », qui est dĂ©sormais activĂ©e par dĂ©faut sur les plateformes Linux et FreeBSD.
- Il est désormais possible d'utiliser la commande samba-tool dans des configurations Samba compilées sans support du contrÎleur de domaine Active Directory (en spécifiant l'option « --without-ad-dc »). Cependant, dans ce cas, toutes les fonctionnalités ne sont pas disponibles, par exemple, les capacités de la commande 'samba-tool domain' sont limitées.
- AmĂ©liorĂ© l'interface de ligne de commande : Un nouveau parseur d'options de ligne de commande a Ă©tĂ© proposĂ©, utilisĂ© dans diverses utilitaires samba. Les options similaires qui diffĂ©raient dans diffĂ©rents utilitaires ont Ă©tĂ© unifiĂ©es, par exemple, le traitement des options liĂ©es au chiffrement, Ă la gestion des signatures numĂ©riques et Ă l'utilisation de kerberos a Ă©tĂ© unifiĂ©. Des paramĂštres ont Ă©tĂ© dĂ©finis dans smb.conf pour spĂ©cifier les valeurs d'options par dĂ©faut. STDERR a Ă©tĂ© intĂ©grĂ© pour la sortie d'erreurs dans tous les utilitaires (pour la sortie dans STDOUT, une option « âdebug-stdout » a Ă©tĂ© proposĂ©e).
Ajout de l'option « âclient-protection=off|sign|encrypt ».
Options renommĂ©es : âkerberos -> âuse-kerberos=required|desired|off âkrb5-ccache -> âuse-krb5-ccache=CCACHE âscope -> ânetbios-scope=SCOPE âuse-ccache -> âuse-winbind-ccache
Options supprimĂ©es : « -e|âencrypt » et « -S|âsigning ».
Un nettoyage des options dupliquées a été effectué dans les utilitaires ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename et ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd et winbindd.
- Par défaut, le balayage de la liste des domaines de confiance (Trusted Domain) est désactivé au démarrage de winbindd, ce qui avait du sens à l'époque de NT4, mais n'est pas pertinent pour Active Directory.
- Ajout du support du mĂ©canisme ODJ (Offline Domain Join), permettant de joindre un ordinateur Ă un domaine sans contact direct avec le contrĂŽleur de domaine. Sur les systĂšmes d'exploitation Unix-like basĂ©s sur Samba, la commande ânet offlinejoinâ est proposĂ©e pour le join, tandis que sur Windows, l'outil djoin.exe peut ĂȘtre utilisĂ©.
- Dans la commande âsamba-tool dns zoneoptionsâ, des options ont Ă©tĂ© mises en Ćuvre pour dĂ©finir l'intervalle de mise Ă jour et gĂ©rer le nettoyage des enregistrements DNS obsolĂštes. Lorsque tous les enregistrements pour un nom DNS sont supprimĂ©s, le nĆud passe Ă l'Ă©tat supprimĂ© (« tombstone »).
- Les serveurs DNS DCE/RPC peuvent maintenant ĂȘtre utilisĂ©s par l'outil samba-tool et les utilitaires Windows pour manipuler les enregistrements DNS Ă distance. le serveur.
- Lors de l'exécution de la commande « samba-tool domain backup offline », le blocage des bases de données LMDB est correctement mis en place pour se protéger contre la modification parallÚle des données lors de la sauvegarde.
- Le support des dialectes expĂ©rimentaux du protocole SMB â SMB2_22, SMB2_24 et SMB3_10, qui n'Ă©taient utilisĂ©s que dans des versions de test de Windows, a Ă©tĂ© interrompu.
- Dans les builds avec une implémentation expérimentale d'Active Directory basée sur MIT Kerberos, les exigences de version pour ce paquet ont été relevées. à présent, la version MIT Kerberos 1.19 (fournie avec Fedora 34) est requise pour la construction.
- Le support de NIS a été supprimé.
- Une vulnérabilité CVE-2021-3671 a été corrigée, permettant à un utilisateur non authentifié de provoquer un crash du contrÎleur de domaine basé sur Heimdal KDC en envoyant un paquet TGS-REQ sans spécifier le nom du serveur.
Source : opennet.ru
