A fost lansată versiunea Samba 4.15.0, continuând dezvoltarea ramurii Samba 4 cu implementarea completă a controlerului de domeniu și a serviciului Active Directory, compatibil cu implementarea Windows 2000 și capabil să suporte toate versiunile de clienți Windows acceptate de Microsoft, inclusiv Windows 10. Samba 4 este un produs server multifuncțional, care oferă, de asemenea, implementarea serverului de fișiere, serviciului de imprimare și serverului de identificare (winbind).
Modificări cheie în Samba 4.15:
- S-a finalizat modernizarea stratului VFS. Din motive istorice, codul cu implementarea serverului de fișiere era legat de procesarea cailor de fișiere, folosit în special pentru protocolul SMB2, transformat pentru a utiliza descriptorii. Modernizarea a constat în conversia codului care asigura accesul la sistemul de fișiere al serverului, trecând de la utilizarea cailor de fișiere la utilizarea descriptorilor de fișiere (de exemplu, a fost utilizată apelul fstat() în loc de stat() și SMB_VFS_FSTAT() în loc de SMB_VFS_STAT()).
- În implementarea tehnologiei BIND DLZ (zone încărcate dinamic), care permite clienților să trimită cereri de transfer de zone DNS serverului BIND și să primească răspunsuri de la Samba, a fost adăugată posibilitatea de a defini liste de acces, permițând determinarea clienților care au permisiunea de a face astfel de cereri și celor care nu au. În pluginul DLZ DNS, suportul pentru ramurile Bind 9.8 și 9.9 a fost oprit.
- Suportul pentru extensia multi-channel SMB3 (protocolul SMB3 Multi-Channel) este acum activat implicit și stabilizat, permițând clienților să stabilească mai multe conexiuni pentru a paraleliza transferul de date în cadrul unei sesiuni SMB. De exemplu, în timpul accesării unui singur fișier, operațiile de input/output pot fi distribuite simultan pe mai multe conexiuni deschise. Acest mod permite creșterea lățimii de bandă și creșterea rezistenței la defecte. Pentru a dezactiva SMB3 Multi-Channel în smb.conf, opțiunea „server multi channel support” ar trebui să fie modificată, aceasta fiind activată implicit pe platformele Linux și FreeBSD.
- A fost posibilă utilizarea comenzii samba-tool în configurații Samba construite fără suport pentru controlerul de domeniu Active Directory (specificând opțiunea „—without-ad-dc”). Dar în acest caz, nu toată funcționalitatea este disponibilă, de exemplu, capacitățile comenzii ‘samba-tool domain’ sunt limitate.
- Interfața liniei de comandă a fost îmbunătățită: A fost propus un nou parser pentru opțiunile din linia de comandă, utilizat în diverse utilitare samba. Opțiunile similare care diferau între utilitare au fost unificate, de exemplu, a fost unificată procesarea opțiunilor legate de criptare, semnături digitale și utilizarea kerberos. În smb.conf sunt definite setările pentru stabilirea valorilor opțiunilor implicite. Pentru a afișa erorile în toate utilitarele a fost utilizat STDERR (pentru a afișa în STDOUT a fost propusă opțiunea «—debug-stdout»).
A fost adăugată opțiunea «—client-protection=off|sign|encrypt».
Opțiunile au fost redenumite: —kerberos -> —use-kerberos=required|desired|off —krb5-ccache -> —use-kr5-ccache=CCACHE —scope -> —netbios-scope=SCOPE —use-ccache -> —use-winbind-ccache
Opțiunile «-e|—encrypt» și «-S|—signing» au fost eliminate.
A fost efectuată o curățare a dublurilor de opțiuni în utilitarele ldbadd, ldbdel, ldbedit, ldbmodify, ldbrename și ldbsearch, ndrdump, net, sharesec, smbcquotas, nmbd, smbd și winbindd.
- Scanarea listei domeniilor de încredere (Trusted Domain) este dezactivată implicit la pornirea winbindd, ceea ce avea sens în timpul NT4, dar nu este relevant pentru Active Directory.
- A fost adăugată suportul pentru mecanismul ODJ (Offline Domain Join), care permite adăugarea unui computer la domeniu fără a se adresa direct unui controler de domeniu. În sistemele de operare de tip Unix bazate pe Samba, comanda propusă pentru aderare este 'net offlinejoin', iar în Windows se poate utiliza programul standard djoin.exe.
- În comanda ‘samba-tool dns zoneoptions’ au fost implementate opțiuni pentru stabilirea intervalului de actualizare și gestionarea curățării înregistrărilor DNS învechite. În cazul ștergerii tuturor înregistrărilor pentru un nume DNS, nodul este transferat în starea de șters („tombstone”).
- Serverele DNS DCE/RPC pot fi acum utilizate de utilitarul samba-tool și utilitarele Windows pentru manipularea înregistrărilor DNS externe. server.
- La executarea comenzii «samba-tool domain backup offline», s-a asigurat setarea corectă a blocajelor pentru baza de date LMDB pentru a proteja împotriva modificării paralele a datelor în timpul backup-ului.
- Suportul pentru dialectele experimentale ale protocolului SMB — SMB2_22, SMB2_24 și SMB3_10, care erau utilizate doar în versiunile de testare ale Windows, a fost oprit.
- În versiunile cu implementarea experimentală a Active Directory bazată pe MIT Kerberos, cerințele pentru versiunea acestui pachet au fost ridicate. Pentru construcție, acum este necesară cel puțin versiunea 1.19 a MIT Kerberos (furnizată în Fedora 34).
- Suportul pentru NIS a fost eliminat.
- A fost remediată vulnerabilitatea CVE-2021-3671, care permite unui utilizator neautenticat să provoace prăbușirea unui controler de domeniu bazat pe Heimdal KDC în cazul trimiterii unui pachet TGS-REQ, în care nu este specificat numele serverului.
Sursa: opennet.ro
