Na 6 maanden ontwikkeling is de release van Samba 4.25.0 gepresenteerd, die de ontwikkeling van de Samba 4-tak voortzet met een volledige implementatie van de domeincontroller en de Active Directory-service, compatibel met de implementatie van Windows Server en in staat om alle ondersteunde Microsoft-versies van Windows-clients te bedienen, inclusief Windows 11. Samba 4 is een multifunctioneel serverproduct dat ook een implementatie van een bestandsserver, printservice en identificatieserver (winbind) biedt. De code van het project is geschreven in C en wordt verspreid onder de GPLv3-licentie.
Belangrijke wijzigingen in Samba 4.25:
- In de implementatie van het SMB3-protocol is experimentele ondersteuning voor persistente bestandsdescriptoren (SMB2_CAP_PERSISTENT_HANDLES) toegevoegd, waardoor klanten kunnen doorgaan met werken met geopende bestanden na een verbroken netwerkverbinding, herstart of overschakeling naar een back-upserver. Persistente descriptoren maken het mogelijk om zonder het opnieuw openen van bestanden na een serveruitval, wat vooral relevant is bij het hosten van bestanden. de server Samba virtuele machines en cluster-databases. de server Voor het functioneren is exclusieve toegang tot de SMB-opslag vereist en moeten de instellingen 'kernel oplocks', 'kernel share modes' en 'posix locking' worden uitgeschakeld, wat de compatibiliteit met POSIX en NFS verstoort, en ook de prestaties aanzienlijk vermindert door de synchrone schrijfoperaties van metadata naar de schijf bij elke handeling. Twee modi voor het waarborgen van de fouttolerantie zijn voorgesteld: full_outage (standaard) - er wordt een lokale back-up van de status gemaakt die het mogelijk maakt descriptoren te behouden, zelfs na een volledige uitval van het cluster, maar die de belasting verhoogt; partial_outage - snellere werking zonder back-up, maar descriptoren gaan verloren als alle knooppunten van het cluster tegelijkertijd falen.
Een VFS-module vfs_aio_ratelimit is toegevoegd, waarmee een begrenzing van de intensiteit van verzoeken (rate limit) kan worden ingesteld, die in de context van het hele cluster werkt en niet alleen in verbinding met afzonderlijke knooppunten. Voor de coƶrdinatie van de wereldwijde toepassing van beperkingen moet op elk knooppunt een achtergrondproces ratelimitd draaien, dat de activiteiten van alle smbd-processen op het knooppunt samenvoegt en informatie naar andere knooppunten in het cluster doorgeeft. Het inschakelen van vfs_aio_ratelimit gebeurt tijdens de bouwfase door de optie '--with-ratelimitd' op te geven.
- Toegevoegd is een VFS-module vfs_aio_ratelimit, waarmee een beperking in de intensiteit van verzoeken (rate limit) kan worden ingesteld, die in de context van het gehele cluster geldt, en niet alleen voor afzonderlijke knooppunten. Voor de coƶrdinatie van de wereldwijde toepassing van beperkingen moet op elk knooppunt een achtergrondproces ratelimitd draaien, dat de activiteit van alle smbd-processen op het knooppunt aggregeert en informatie doorgeeft naar andere knooppunten in het cluster. Het inschakelen van vfs_aio_ratelimit gebeurt tijdens de bouwfase door de optie '--with-ratelimitd' op te geven.
- De VFS-module vfs_ceph_rgw voor Ceph RGW (Object Gateway) is toegevoegd, waarmee gegevens uit de Ceph Object Gateway kunnen worden geƫxporteerd als een SMB-opslag met een hiƫrarchische weergave van opgeslagen objecten in de vorm van gewone bestanden en mappen, met toegangsbeheer op POSIX-uid/gid-niveau.
- Functionaliteitsniveaus van clusters zijn geĆÆmplementeerd, vergelijkbaar met de niveaus domein en bomen in Active Directory, waarmee het mogelijk is om nodes in het cluster gefaseerd te upgraden (rolling upgrade). De databankformaten en interne berichtformaten die de interactie tussen nodes beĆÆnvloeden, worden alleen gewijzigd na een expliciete versnellingsupgrade voor het gehele cluster, wat de compatibiliteit van nodes met verschillende versies van Samba tijdens de upgrade waarborgt. Beheer gebeurt via de commando's "net clusterlevel features|show|showall|upgrade".
- Voor encryptie in het domein worden standaard de algoritmen aes128-cts-hmac-sha1-96 en aes256-cts-hmac-sha1-96 gebruikt voor domeinen met een functioneel niveau van 2008 en hoger. Deze wijziging blokkeert de uiting van de kwetsbaarheid CVE-2026-20833, veroorzaakt door het gebruik van onbetrouwbare encryptiemethoden in Windows Kerberos.
- In CTDB zijn bestanden met vergrendelingen, PID's en sockets verplaatst naar submappen ctdb/. Het initialisatiescript ctdb.init is verplaatst naar ctdb/doc/examples. Ondersteuning voor het monitoren van hosts, zoals DNS-servers, is toegevoegd. De functie detect_init_style() en de variabele CTDB_INIT_STYLE zijn als verouderd verklaard (het wordt aanbevolen om CTDB_PLATFORM_STYLE te gebruiken).
Bron: opennet.ru
