Po 6 miesiącach prac rozwojowych zaprezentowano wersję Samba 4.20.0, kontynuując rozwój gałęzi Samba 4 z pełną implementacją kontrolera domeny i usługi Active Directory, zgodnej z implementacją Windows 2008 i mogącej obsługiwać wszystkie wspierane przez Microsoft wersje klientów Windows, w tym Windows 11. Samba 4 jest wielofunkcyjnym produktem serwerowym, oferującym również implementację serwera plików, usługi druku i serwera identyfikacji (winbind).
Kluczowe zmiany w Samba 4.20:
- Domyślnie włączona jest nowa aplikacja „wspsearch” z implementacją eksperymentalnego klienta dla protokołu WSP (Windows Search Protocol). Aplikacja pozwala na wysyłanie zapytań wyszukiwania do serwera Windows, na którym uruchomiona jest usługa WSP.
- W narzędziu „smbcacls” wprowadzono wsparcie dla zapisu list kontrolnych dostępu DACL do pliku oraz przywracania DACL z pliku. Dane są przechowywane w formacie obsługiwanym przez narzędzie Windows ‘icacls.exe’, co zapewnia przenośność plików z zachowanymi DACL (Discretionary Access Control List).
- Do narzędzia „samba-tool” dodano rozszerzenia dla centralnych polityk dostępu Active Directory (Claims), polityk uwierzytelniania (Authentication Policies) i kontenerów polityk (Authentication Silos). Teraz można używać samba-tool do powiązania użytkownika z roszczeniami (claims) do późniejszego wykorzystania w regułach definiujących możliwość dostępu w ramach polityki uwierzytelniania.
Ponadto narzędzie samba-tool można teraz stosować do tworzenia polityk uwierzytelniania i zarządzania nimi, a także do tworzenia i zarządzania kontenerami polityk. Na przykład przy użyciu samba-tool można określić, skąd i dokąd użytkownik może się podłączyć, jeśli dozwolone jest użycie NTLM, oraz w jakich usługach użytkownik może być uwierzytelniany.
- W realizowanym na bazie Samby kontrolerze domeny Active Directory dodano wsparcie dla polityk uwierzytelniania (Authentication Policies) i kontenerów polityk (Authentication Silos), stworzonych za pomocą narzędzia samba-tool lub importowanych z konfiguracji Microsoft AD. Możliwość ta jest dostępna tylko na systemach z poziomem funkcjonalnym Active Directory co najmniej 2012_R2 („ad dc functional level = 2016” w smb.conf).
- Do narzędzia samba-tool dodano działające po stronie klienta wsparcie dla zarządzanych kont gMSA (Group Managed Service Account), w których używane są automatycznie aktualizowane hasła. Komendy do zarządzania hasłami w samba-tool, które wcześniej mogły być używane tylko z lokalną bazą danych sam.ldb, teraz można stosować również do zewnętrznych. serwera przy uwierzytelnionym dostępie, korzystając z opcji „-H ldap://$DCNAME”. Wspierane operacje obejmują: „samba-tool user getpassword” do odczytu bieżącego i poprzedniego hasła gMSA; „samba-tool user get-kerberos-ticket” do zapisu Kerberos TGT (Ticket Granting Ticket) w lokalnej pamięci podręcznej kont.
- Dodano wsparcie dla warunkowych wpisów kontroli dostępu (Conditional ACE), które umożliwiają zezwolenie lub zablokowanie dostępu w zależności od dodatkowych warunków – jeśli warunek nie zostanie spełniony, ACE jest ignorowane, a w przeciwnym razie stosowane jest jak zwykłe ACE. Warunkowe sprawdzenia mogą również być stosowane do atrybutów chronionego obiektu, opisanych przez atrybuty zasobów systemowych (Resource Attribute ACE).
- Do realizacji klastra ctdb dodano możliwość świadczenia usługi MS-SWN (Service Witness Protocol), dzięki której klienci mogą monitorować swoje połączenia SMB z węzłami klastra. Na przykład, klient podłączony do węzła „A” może poprosić węzeł „B” o wysłanie powiadomienia, jeśli węzeł „A” stanie się niedostępny. Do zarządzania usługą zaproponowano szereg komend „net witness [list|client-move|share-move|force-unregister|force-response]”, które pozwalają administratorowi klastra przeglądać zarejestrowanych klientów i żądać przeniesienia połączenia na inne węzły klastra.
- Dla konfiguracji z MIT Kerberos5, działających jako kontroler domeny Active Directory, teraz wymagana jest przynajmniej wersja MIT Krb5 1.21, w której dodano dodatkową ochronę przed podatnością CVE-2022-37967.
- Podczas kompilacji z zaimportowanym Heimdal Kerberos nie wymaga się już instalacji modułu Perl JSON, zamiast tego używany jest wbudowany w Perl5 moduł JSON::PP.
- W poleceniach „samba-tool user getpassword” i „samba-tool user syncpasswords”, używanych do określania i synchronizacji hasła, zmieniono wyjście przy użyciu parametru „;rounds=” z atrybutami virtualCryptSHA256 i virtualCryptSHA512 (na przykład, ‘—attributes=„virtualCryptSHA256;rounds=50000”‘). Było: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF; Stało się: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF.
- W realizacji MS-WKST (Remote Protocol Usługi Stacji Roboczej) zakończono wsparcie dla wyświetlania listy podłączonych użytkowników na podstawie zawartości pliku /var/run/utmp, który przechowuje dane o użytkownikach aktualnie pracujących w systemie. Wsparcie dla utmp zostało zakończone z powodu podatności tego formatu na problem związany z rokiem 2038.
Źródło: opennet.ru
