Pubblicazione di Samba 4.17.0

È stato presentato il rilascio di Samba 4.17.0, che continua lo sviluppo della serie Samba 4 con un'implementazione completa del controller di dominio e del servizio Active Directory, compatibile con l'implementazione di Windows 2008 e in grado di servire tutte le versioni supportate dei client Windows, incluso Windows 11. Samba 4 è un prodotto server multifunzionale che offre anche servizi di file server, stampa e identificazione (winbind).

Modifiche chiave in Samba 4.17:

  • Sono stati condotti lavori per risolvere le regressioni nelle prestazioni dei server SMB sotto carico, emerse a seguito dell'aggiunta di protezioni contro le vulnerabilità che manipolano i collegamenti simbolici. Tra le ottimizzazioni effettuate si menziona la riduzione delle chiamate di sistema durante il controllo del nome della directory e la non utilizzazione di eventi di wakeup durante la gestione di operazioni concorrenti, che portano a ritardi.
  • È stata fornita la possibilità di compilare Samba senza supporto per il protocollo SMB1 in smbd. Per disabilitare SMB1 nel file di configurazione della build è stata implementata l'opzione "—without-smb1-server" (che influisce solo su smbd, il supporto per SMB1 rimane nelle librerie client).
  • Con l'uso di MIT Kerberos 1.20 è stata implementata la possibilità di contrastare l'attacco 'Bronze Bit' (CVE-2020-17049), grazie alla trasmissione di informazioni aggiuntive tra i componenti KDC e KDB. Il problema è stato risolto nel KDC predefinito basato su Heimdal Kerberos nel 2021.
  • Nella build con MIT Kerberos 1.20 nel controller di dominio basato su Samba è stato implementato il supporto per le estensioni Kerberos S4U2Self e S4U2Proxy, ed è stata aggiunta la possibilità di delega limitata basata sulle risorse (RBCD, Resource Based Constrained Delegation). Per gestire RBCD, nel comando 'samba-tool delegation' sono state aggiunte le sottocomande 'add-principal' e 'del-principal'. Attualmente, la modalità RBCD non è supportata nel KDC predefinito basato su Heimdal Kerberos.
  • Nel servizio DNS integrato è stata prevista la possibilità di modificare la porta di rete che riceve le richieste (ad esempio, per eseguire un altro server DNS sulla stessa macchina che inoltra determinate richieste a Samba).
  • Nel componente CTDB, responsabile del funzionamento delle configurazioni cluster, sono stati ridotti i requisiti per la sintassi del file ctdb.tunables. Durante la compilazione di Samba con le opzioni "--with-cluster-support" e "--systemd-install-services" è stata garantita l'installazione del servizio systemd per CTDB. È stata interrotta la fornitura dello script ctdbd_wrapper: il processo ctdbd ora viene avviato direttamente dal servizio systemd o dallo script di inizializzazione.
  • È stata implementata l'impostazione 'nt hash store = never', che vieta la memorizzazione di hash delle password degli utenti di Active Directory 'bare' (senza sale). Nella prossima versione, l'impostazione 'nt hash store' sarà impostata di default su 'auto', in cui la modalità 'never' sarà applicata in presenza dell'impostazione 'ntlm auth = disabled'.
  • È stato proposto un wrapper per accedere all'API della libreria smbconf dal codice Python.
  • Nel programma smbstatus è stata implementata la possibilità di esportare le informazioni in formato JSON (attivata con l'opzione "--json").
  • Nel controller di dominio è stata implementata la compatibilità con il gruppo di sicurezza "Utenti protetti", introdotto in Windows Server 2012 R2, che non consente l'uso di tipi di crittografia non sicuri (per gli utenti nel gruppo viene disabilitata l'autenticazione NTLM, i TGT Kerberos basati su RC4 e la delega limitata e illimitata).
  • È stata interrotta la supporto per il deposito delle password e il metodo di autenticazione basato su LanMan (l'impostazione "lanman auth = yes" ora non ha alcun effetto).

    Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster