wydanie , rozwijającego gałąź z pełną implementacją kontrolera domeny i usługi Active Directory, zgodnej z implementacją Windows 2000 i mogącej obsługiwać wszystkie obsługiwane wersje klientów Windows, w tym Windows 10. Samba 4 jest wielofunkcyjnym produktem serwerowym, który oferuje również realizację serwera plików, usługi druku oraz serwera identyfikacji (winbind).
Kluczowe w Samba 4.11:
- Domyślnie zastosowany jest model uruchamiania procesów 'prefork', który pozwala na utrzymanie puli wcześniej uruchomionych procesów obsługi. Przy uruchamianiu Samby opcja ‘—model’ teraz przyjmuje wartość ‘prefork’ zamiast ‘standard’. Wcześniej dla każdego połączenia klienta LDAP i NETLOGON uruchamiano osobny proces potomny, co przy dużej liczbie stałych połączeń prowadziło do znacznego zużycia pamięci. Przy użyciu modelu ‘prefork’ dla usług LDAP, NETLOGON i KDC uruchamiana jest stała liczba procesów, które współdzielą połączenia klientów i rozdzielają je między obsługiwane (domyślnie uruchamiane są 4 obsługujące);
- W Winbind zapewniono zapis zdarzeń autoryzacji PAM_AUTH i NTLM_AUTH w logu, a także dodano odzwierciedlenie w zapisach autoryzacji i przesyłanie do SamLogon atrybutu 'logonId', zawierającego identyfikator logowania generowany dla żądań PAM_AUTH i NTLM_AUTH;
- Schemat zwracanych linków LDAP (referral) teraz odzwierciedla schemat z oryginalnego żądania, na przykład linki uzyskane przez ldap są oznaczane prefiksem 'ldap://', a przez ldaps - 'ldaps://';
- Dodano możliwość zapisywania w logu czasu trwania operacji DNS wykonywanych przez Bind 9. Wyjście jest włączane poprzez określenie poziomu logu 'dns:10' w smb.conf;
- Zastosowany domyślnie schemat Active Directory zaktualizowano do wersji
.
Stary schemat może być wybrany za pomocą argumentu ‘—base-schema’. Do aktualizacji istniejących instalacji można użyć polecenia samba-tool 'domain schemaupgrade'. - Do obowiązkowych zależności dodano bibliotekę kryptograficzną GnuTLS 3.2, która zastąpiła wbudowane w Sambę funkcje kryptograficzne;
- Dodano polecenie 'samba-tool contact' do wyszukiwania i edytowania wpisów w książce adresowej przechowywanej w LDAP;
- W poleceniu 'samba-tool [user|group|computer|group|contact] edit' ulepszono obsługę pracy z narodowymi kodowaniami;
- Przeprowadzono optymalizację Samby do pracy w bardzo dużych organizacjach, liczących do 100 tysięcy użytkowników i 120 tysięcy obiektów;
- Zwiększono wydajność ponownej indeksacji ('samba-tool dbcheck —reindex') i operacji dołączania do domeny ('samba-tool domain join') dla dużych domen AD;
- W serwerze LDAP zwiększona efektywność zużycia pamięci podczas generowania dużych odpowiedzi LDAP (na przykład podczas wyszukiwania wszystkich obiektów) dzięki eliminacji duplikacji kopii danych w pamięci;
- W "samba-tool" dodano opcję "--backend-store-size" do określenia maksymalnego dozwolonego rozmiaru bazy danych (lmdb map);
- W LDB dodano opcję "batch_mode", pozwalającą optymalizować wykonywanie operacji wsadowych poprzez realizację w ramach jednej transakcji. Ulepszono również wydajność wyszukiwania w dużych bazach LDB oraz zwiększono wydajność zmiany nazw poddrzew;
- Dodano moduł VFS ceph_snapshots, który realizuje wsparcie dla migawek CephFS do pracy z wcześniejszymi wersjami plików;
- Zmodyfikowano metodę przechowywania bazy danych Active Directory na dysku. Nowy format zostanie automatycznie zastosowany po aktualizacji do wersji 4.11, jednak w przypadku powrotu z Samby 4.11 do starszych wersji wymagane będzie ręczne przekształcenie formatu;
- Domyślnie wyłączono wsparcie dla protokołu SMB1 (ustawienia 'client min protocol' i 'server min protocol' zostały ustawione na SMB2_02), który został uznany za przestarzały i nie jest już używany przez Microsoft;
- Do większości narzędzi wiersza poleceń, takich jak smbclient i smbcacls, dodano nowy parametr '--option', umożliwiający nadpisanie ustawień w smb.conf. Na przykład, aby zmienić minimalnie obsługiwaną wersję protokołu, można podać '--option='client min protocol=NT1'' w celu przywrócenia SMB1;
- Uznało się za przestarzałe metody uwierzytelniania LanMan i plaintext. Wsparcie dla metod NTLM, NTLMv2 i Kerberos pozostało bez zmian;
- Uznało się za przestarzałe zaplecze DNS BIND9_FLATFILE, które zostanie usunięte w jednej z przyszłych wersji. Również opcja "rndc command" w smb.conf została uznana za przestarzałą;
- Usunięto kod wbudowanego serwera http (Python WSGI), który wcześniej był stosowany do zapewnienia działania interfejsu webowego SWAT;
- Domyślnie wyłączono wsparcie dla Pythona 2 i aktywowano Pythona 3 (aby przywrócić wsparcie dla Pythona 2, należy ustawić zmienną środowiskową 'PYTHON=python2' przed uruchomieniem './configure' i 'make' w procesie kompilacji samby.
Źródło: opennet.ru
