wydanie , rozwijającego gałąź z pełną implementacją kontrolera domeny i usługi Active Directory, zgodnej z implementacją Windows 2000 i mogącej obsługiwać wszystkie obsługiwane wersje klientów Windows, w tym Windows 10. Samba 4 jest wielofunkcyjnym produktem serwerowym, który oferuje również realizację serwera plików, usługi druku oraz serwera identyfikacji (winbind).
Kluczowe w Samba 4.13:
- Dodano ochronę przed luką (CVE-2020-1472), co pozwala atakującemu uzyskać uprawnienia administratora na kontrolerze domeny w systemach, które nie używają ustawienia „server schannel = yes”.
- Wymagania dotyczące minimalnej wersji Pythona zostały podniesione z Pythona 3.5 do Pythona 3.6. Możliwość kompilacji serwera plików z Pythonem 2 pozostaje, ale przed uruchomieniem './configure' i 'make' należy ustawić zmienną środowiskową 'PYTHON=python2'; w następnej wersji zostanie to usunięte, a do kompilacji będzie wymagany Python 3.6.
- Funkcjonalność „wide links = yes”, która pozwala administratorom serwera plików na tworzenie linków symbolicznych w obszarze poza bieżącym udziałem SMB/CIFS, została wydzielona z smbd do osobnego modułu „vfs_widelinks”. Obecnie moduł ten ładowany jest automatycznie w przypadku zdefiniowania w ustawieniach parametru „wide links = yes”. W przyszłości planowane jest usunięcie wsparcia dla „wide links = yes” z powodów bezpieczeństwa, a użytkownikom samby gorąco zaleca się zamiast „wide links = yes” stosować montowanie zewnętrznych części FS przy użyciu „mount —bind”.
- Ogłoszono przestarzałą obsługę klasycznego trybu kontrolera domeny. Użytkownicy kontrolerów domen NT4-podobnych (‘classic’) powinni przejść na kontrolery domen Samba Active Directory, aby móc współpracować z nowoczesnymi klientami Windows.
- Ogłoszono przestarzałe niebezpieczne metody uwierzytelniania, które można stosować tylko z protokołem SMBv1: „domain logons”, „raw NTLMv2 auth”, „client plaintext auth”, „client NTLMv2 auth”, „client lanman auth” i „client use spnego”.
- Usunięto obsługę opcji „ldap ssl ads” z smb.conf. W następnej wersji oczekiwane jest usunięcie opcji „server schannel”.
Źródło: opennet.ru
