Uscita Samba 4.21.0

Dopo 6 mesi di sviluppo, è stato presentato il rilascio di Samba 4.21.0, che ha proseguito lo sviluppo della serie Samba 4 con un'implementazione completa del controller di dominio e del servizio Active Directory, compatibili con l'implementazione di Windows 2008 e in grado di supportare tutte le versioni dei client Windows supportate da Microsoft, inclusi Windows 11. Samba 4 è un prodotto server multifunzionale che offre anche un'implementazione di server di file, servizio di stampa e server di identificazione (winbind).

Modifiche chiave in Samba 4.20:

  • Rafforzata la sicurezza nella gestione delle liste «valid users», «invalid users», «read list» e «write list». Se a causa di un errore di trasmissione dei dati non è stato possibile determinare il SID in base al nome utente o al gruppo, l'elemento problematico nelle liste non viene ignorato, ma causa l'emissione di un errore. Utenti e gruppi non esistenti vengono ignorati.
  • In server Implementata la possibilità di autenticazione LDAP tramite SASL attraverso Kerberos o NTLMSSP con tunnel delle connessioni su TLS (ldaps o starttls). Il valore predefinito dell'impostazione ‘ldap server require strong auth’ ora implica l'uso di SASL su TLS, equivalendo all'impostazione di LdapEnforceChannelBinding nelle opzioni NTDS su piattaforma Windows.
  • L'implementazione del database LDB, utilizzata in Samba AD DC, ora viene compilata come libreria pubblica senza la creazione di un archivio tar separato. Rimossa la connessione con LDB Modules API per Python, che non funziona da diversi anni. Modificato il trattamento dell'Unicode in LDB.
  • Alcune librerie pubbliche di Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server e samdb) sono state trasformate per default in interne (private).
  • Consentita l'uso di ldaps da ‘winbindd’ e ‘net ads’. Nell'impostazione ‘client ldap sasl wrapping’ è stato aggiunto il supporto per i valori ‘starttls’ per utilizzare STARTTLS sulla porta tcp 389 e ‘ldaps’ per utilizzare TLS sulla porta tcp 636.
  • Aggiunta una nuova opzione «dns hostname» per impostare il nome del client nel DNS (predefinito «[netbios name].[realm]»).
  • In Samba AD è stata implementata la rotazione delle password scadute per gli account che utilizzano smart card per l'accesso (è stata specificata l'impostazione «smart card require for logon»), e la password è utilizzata come opzione di riserva nel rollback su NTLM o per la crittografia del profilo locale.
  • Consentita la definizione delle impostazioni «veto files» e «hide files» in relazione a singoli utenti e gruppi. Ad esempio, «hide files : USERNAME = /somefile.txt/».
  • È stata assicurata l'aggiornamento automatico del keytab dopo il cambio della password utilizzata per l'autenticazione del computer nel dominio (password della macchina).
  • È stato aggiunto un nuovo modulo VFS per il file system Ceph, che utilizza l'API a basso livello libcephfs e consente di ottenere prestazioni superiori rispetto al modulo cephfs esistente. Per configurare il nuovo modulo in smb.conf, utilizzare il nome 'ceph_new' invece di 'ceph'.
  • È stata aggiunta la supporto per gli account gMSA (Group Managed Service Account), corrispondente al livello funzionale dei servizi di dominio Active Directory 2012 (Functional Level 2012). Sono stati aggiunti a samba-tool comandi per lavorare con le chiavi di root gMSA (KDS), come "samba-tool domain kds root_key create" e "samba-tool domain kds root_key list".
  • È stata implementata la supporto per il livello funzionale dei servizi di dominio Active Directory 2012R2 (Functional Level 2012R2).
  • Sono stati fatti progressi nell'assicurare build ripetibili, verificando che il file binario sia stato costruito a partire dai sorgenti forniti. Ad esempio, il risultato della build non dipende più dalle impostazioni locali e dalla directory in cui è avvenuta la compilazione.
  • È stata aggiunta una protezione contro le perdite di dati riservati in /proc indicate durante la chiamata di utility Samba, in modo che questi dati non siano visibili nell'output di ps o top.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster