Wydanie Samba 4.15.0

Została zaprezentowana wersja Samba 4.15.0, która kontynuuje rozwój gałęzi Samba 4 z pełną implementacją kontrolera domeny i usługi Active Directory, kompatybilnej z implementacją Windows 2000, zdolnej do obsługi wszystkich obsługiwanych wersji klientów Windows, w tym Windows 10. Samba 4 jest wszechstronnym produktem serwerowym, który oferuje również implementację serwera plików, usługi drukowania i serwera tożsamości (winbind).

Kluczowe zmiany w Samba 4.15:

  • Zakończono prace nad modernizacją warstwy VFS. Z powodów historycznych kod realizujący serwer plików był powiązany z przetwarzaniem ścieżek plików, które były wykorzystywane w tym m.in. dla protokołu SMB2, przerzuconego na wykorzystanie deskryptorów. Modernizacja sprowadzała się do przetworzenia kodu, zapewniającego dostęp do systemu plików serwera, na wykorzystanie deskryptorów plików zamiast ścieżek plików (np. użyto wywołania fstat() zamiast stat() oraz SMB_VFS_FSTAT() zamiast SMB_VFS_STAT()).
  • Do implementacji technologii BIND DLZ (Dynamicznie ładowane strefy), pozwalającej klientom na wysyłanie zapytań o przekazanie stref DNS do serwera BIND i otrzymywanie odpowiedzi od Samby, dodano możliwość definiowania list dostępu, które pozwalają określić, którym klientom takie zapytania są dozwolone, a którym nie. Wtyczka DLZ DNS przestała wspierać gałęzie Bind 9.8 i 9.9.
  • Włączono domyślnie i stabilizowano wsparcie dla wielokanałowego rozszerzenia SMB3 (protokół SMB3 Multi-Channel), które pozwala klientom na nawiązywanie wielu połączeń w celu równoległego przesyłania danych w ramach jednego sesji SMB. Na przykład, podczas uzyskiwania dostępu do jednego pliku, operacje wejścia/wyjścia mogą być rozdzielane na kilka aktywnych połączeń. Ten tryb pozwala zwiększyć przepustowość oraz poprawić odporność na awarie. Aby wyłączyć SMB3 Multi-Channel w smb.conf, należy zmienić opcję „server multi channel support”, która jest teraz domyślnie włączona na platformach Linux i FreeBSD.
  • Zapewniono możliwość korzystania z komendy samba-tool w konfiguracjach Samba zbudowanych bez wsparcia kontrolera domeny Active Directory (po określeniu opcji „—without-ad-dc”). Jednak w takim przypadku nie cała funkcjonalność jest dostępna, na przykład możliwości komendy 'samba-tool domain' są ograniczone.
  • Udoskonalono interfejs wiersza poleceń: zaproponowano nowy parser opcji wiersza poleceń, wykorzystywany w różnych narzędziach samba. Ujednolicono podobne opcje, które różniły się w różnych narzędziach, na przykład ujednolicono przetwarzanie opcji związanych z szyfrowaniem, dowodami cyfrowymi oraz użyciem kerberos. W smb.conf zdefiniowano ustawienia do określenia wartości opcji domyślnych. Do wyświetlania błędów we wszystkich narzędziach użyto STDERR (do wyjścia na STDOUT zaproponowano opcję „—debug-stdout”).

    Dodano opcję „—client-protection=off|sign|encrypt”.

    Zmieniono nazwy opcji: —kerberos -> —use-kerberos=required|desired|off —krb5-ccache -> —use-krb5-ccache=CCACHE —scope -> —netbios-scope=SCOPE —use-ccache -> —use-winbind-ccache

    Usunięto opcje: „-e|—encrypt” oraz „-S|—signing”.

    Przeprowadzono prace nad oczyszczeniem duplikatów opcji w narzędziach ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename i ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd oraz winbindd.

  • Domyślnie wyłączono skanowanie listy zaufanych domen (Trusted Domain) przy uruchamianiu winbindd, co miało sens w czasach NT4, ale nie jest już aktualne dla Active Directory.
  • Dodano wsparcie dla mechanizmu ODJ (Offline Domain Join), który pozwala na dołączenie komputera do domeny bez bezpośredniego dostępu do kontrolera domeny. W systemach Unix podobnych do Samba do dołączenia zaproponowano polecenie ‘net offlinejoin’, a w Windows można używać standardowego programu djoin.exe.
  • W poleceniu ‘samba-tool dns zoneoptions’ wprowadzono opcje do określenia interwału aktualizacji i zarządzania czyszczeniem przestarzałych rekordów DNS. W przypadku usunięcia wszystkich rekordów dla nazwy DNS węzeł przechodzi w stan usunięty („tombstone”).
  • Serwery DNS DCE/RPC mogą teraz być używane przez narzędzie samba-tool oraz narzędzia Windows do manipulowania rekordami DNS na zewnętrznym serwerze.
  • Podczas wykonywania polecenia „samba-tool domain backup offline” zapewniono poprawne ustawienie blokad w bazie danych LMDB w celu ochrony przed równoległą modyfikacją danych podczas tworzenia kopii zapasowej.
  • Zakończono wsparcie dla eksperymentalnych dialektów protokołu SMB — SMB2_22, SMB2_24 oraz SMB3_10, które były wykorzystywane tylko w wersjach testowych Windows.
  • W wersjach z eksperymentalną implementacją Active Directory opartą na MIT Kerberos podniesiono wymagania dotyczące wersji tego pakietu. Teraz do budowy wymagana jest co najmniej wersja MIT Kerberos 1.19 (dostarczana w Fedora 34).
  • Usunięto wsparcie dla NIS.
  • Usunięto lukę CVE-2021-3671, która pozwala nieautoryzowanemu użytkownikowi spowodować awarię kontrolera domeny opartego na Heimdal KDC w przypadku wysłania pakietu TGS-REQ, w którym nie podano nazwy serwera.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster