La version Samba 4.17.0 a Ă©tĂ© prĂ©sentĂ©e, poursuivant le dĂ©veloppement de la branche Samba 4 avec une mise en Ćuvre complĂšte d'un contrĂŽleur de domaine et du service Active Directory, compatible avec l'implĂ©mentation Windows 2008 et capable de prendre en charge toutes les versions de clients Windows prises en charge par Microsoft, y compris Windows 11. Samba 4 est un produit serveur multifonctionnel, offrant Ă©galement une mise en Ćuvre de serveur de fichiers, de service d'impression et de serveur d'identification (winbind).
Changements clés dans Samba 4.17 :
- Des efforts ont été déployés pour résoudre les régressions de performance des serveurs SMB sous forte charge, apparues à la suite de l'ajout de protections contre les vulnérabilités manipulant les liens symboliques. Parmi les optimisations réalisées, on mentionne la réduction des appels systÚme lors de la vérification du nom de répertoire et l'absence d'événements de réveil lors du traitement d'opérations concurrentes, entraßnant des retards.
- Il est dĂ©sormais possible de compiler Samba sans prise en charge du protocole SMB1 dans smbd. Pour dĂ©sactiver SMB1, l'option « --without-smb1-server » a Ă©tĂ© mise en Ćuvre dans le script de configuration (cela n'affecte que smbd, le support SMB1 restant dans les bibliothĂšques clientes).
- Avec MIT Kerberos 1.20, il est désormais possible de contrer l'attaque « Bronze Bit » (CVE-2020-17049), grùce à la transmission d'informations supplémentaires entre les composants KDC et KDB. Dans le KDC par défaut basé sur Heimdal Kerberos, le problÚme a été résolu en 2021.
- Lors de la compilation avec MIT Kerberos 1.20, le contrĂŽleur de domaine basĂ© sur Samba prend en charge les extensions Kerberos S4U2Self et S4U2Proxy, et une possibilitĂ© de dĂ©lĂ©gation contrainte basĂ©e sur les ressources (RBCD, Resource Based Constrained Delegation) a Ă©tĂ© ajoutĂ©e. Pour gĂ©rer RBCD, des sous-commandes âadd-principalâ et âdel-principalâ ont Ă©tĂ© ajoutĂ©es Ă la commande « samba-tool delegation ». Dans le KDC par dĂ©faut basĂ© sur Heimdal Kerberos, le mode RBCD n'est pas encore pris en charge.
- Dans le service DNS intĂ©grĂ©, il est dĂ©sormais possible de modifier le port rĂ©seau acceptant les requĂȘtes (par exemple, pour exĂ©cuter un autre serveur DNS sur le mĂȘme systĂšme, redirigeant certaines requĂȘtes vers Samba).
- Dans le composant CTDB, qui gĂšre le fonctionnement des configurations de cluster, les exigences de syntaxe du fichier ctdb.tunables ont Ă©tĂ© assouplies. Lors de la compilation de Samba avec les options «âwith-cluster-support» et «âsystemd-install-services», l'installation du service systemd pour CTDB est assurĂ©e. La distribution du script ctdbd_wrapper a Ă©tĂ© arrĂȘtĂ©e â le processus ctdbd est dĂ©sormais lancĂ© directement depuis le service systemd ou depuis un script d'initialisation.
- La configuration ânt hash store = neverâ a Ă©tĂ© rĂ©alisĂ©e, interdisant le stockage de hachages de mots de passe utilisateurs Active Directory « nus » (sans sel). Dans la prochaine version, la configuration ânt hash storeâ sera par dĂ©faut dĂ©finie sur la valeur « auto », oĂč le mode « never » sera appliquĂ© en cas de configuration ântlm auth = disabledâ.
- Une liaison pour accéder à l'API de la bibliothÚque smbconf depuis du code en Python a été proposée.
- Le programme smbstatus a Ă©tĂ© mis Ă jour pour permettre l'affichage des informations au format JSON (activĂ© par l'option «âjson»).
- Le contrĂŽleur de domaine prend en charge le groupe de sĂ©curitĂ© « Utilisateurs protĂ©gĂ©s », introduit dans Windows Server 2012 R2, qui empĂȘche l'utilisation de types de chiffrement non fiables (pour les utilisateurs du groupe, le support de l'authentification NTLM, les TGT Kerberos basĂ©s sur RC4, ainsi que la dĂ©lĂ©gation limitĂ©e et illimitĂ©e sont dĂ©sactivĂ©s).
- Le support du stockage de mots de passe et de la méthode d'authentification basée sur LanMan a été interrompu (la configuration « lanman auth = yes » n'a désormais plus d'importance).
Source : opennet.ru
