Wydano wydanie Samba 4.17.0, które kontynuuje rozwój gałęzi Samba 4 z pełną realizacją kontrolera domeny i usługi Active Directory, zgodnej z realizacją Windows 2008 i mogącej obsługiwać wszystkie obsługiwane przez Microsoft wersje klientów Windows, w tym Windows 11. Samba 4 jest wielofunkcyjnym produktem serwerowym, który zapewnia również realizację serwera plików, usługi druku oraz serwera identyfikacji (winbind).
Kluczowe zmiany w Samba 4.17:
- Przeprowadzono prace nad usunięciem regresji w wydajności obciążonych serwerów SMB, które pojawiły się w wyniku dodania zabezpieczeń przed lukami manipulującymi linkami symbolicznymi. Wśród przeprowadzonych optymalizacji wymienia się skrócenie wywołań systemowych podczas sprawdzania nazwy katalogu oraz brak wykorzystywania zdarzeń wakeup podczas przetwarzania konkurencyjnych operacji, prowadzących do opóźnień.
- Dodano możliwość kompilacji Samba bez wsparcia dla protokołu SMB1 w smbd. Aby wyłączyć SMB1 w skrypcie konfiguracyjnym, wprowadzono opcję „—without-smb1-server” (wpływa to tylko na smbd, w bibliotekach klienckich obsługa SMB1 pozostaje).
- Przy użyciu MIT Kerberos 1.20 wprowadzono możliwość przeciwdziałania atakowi „Bronze Bit” (CVE-2020-17049), dzięki przekazywaniu dodatkowych informacji między komponentami KDC i KDB. W używanym domyślnie KDC opartym na Heimdal Kerberos problem został rozwiązany w 2021 roku.
- Podczas kompilacji z MIT Kerberos 1.20 w kontrolerze domeny opartym na Samba, dodano wsparcie dla rozszerzeń Kerberos S4U2Self i S4U2Proxy, a także wprowadzono możliwość ograniczonego delegowania opartego na zasobach (RBCD, Resource Based Constrained Delegation). Do polecenia „samba-tool delegation” dodano podpolecenia ‘add-principal’ i ‘del-principal’. W używanym domyślnie KDC opartym na Heimdal Kerberos tryb RBCD na razie nie jest wspierany.
- W wbudowanej usłudze DNS dodano możliwość zmiany portu sieciowego, który przyjmuje zapytania (na przykład, aby uruchomić na tej samej maszynie inny serwer DNS, który przekierowuje określone zapytania do Samba).
- W komponencie CTDB, odpowiedzialnym za działanie konfiguracji klastrowych, obniżono wymagania dotyczące składni pliku ctdb.tunables. Podczas kompilacji Samby z opcjami „—with-cluster-support” i „—systemd-install-services”, zapewniono instalację usługi systemd dla CTDB. Zaniechano dostarczania skryptu ctdbd_wrapper — proces ctdbd jest teraz uruchamiany bezpośrednio z usługi systemd lub ze skryptu inicjalizacji.
- Zrealizowano ustawienie ‘nt hash store = never’, które zabrania przechowywania „surowych” (bez soli) hashy haseł użytkowników Active Directory. W następnej wersji, ustawienie ‘nt hash store’ domyślnie zostanie ustawione na wartość „auto”, w której tryb „never” będzie stosowany w przypadku, gdy ‘ntlm auth = disabled’ jest włączone.
- Proponowany jest interfejs do korzystania z API biblioteki smbconf z kodu w języku Python.
- W programie smbstatus wprowadzono możliwość wyjścia informacji w formacie JSON (włącza się opcją „—json”).
- W kontrolerze domeny wprowadzono wsparcie dla grupy bezpieczeństwa „Chronieni użytkownicy”, wprowadzonej w Windows Server 2012 R2, która nie dopuszcza używania niepewnych typów szyfrowania (dla użytkowników w grupie wyłączona zostaje obsługa uwierzytelniania NTLM, Kerberos TGTs opartych na RC4 oraz ograniczonego i nieograniczonego delegowania).
- Zaprzestano wsparcia dla magazynu haseł i metody uwierzytelniania opartej na LanMan (ustawienie „lanman auth = yes” nie ma już znaczenia).
Źródło: opennet.ru
