A fost lansată versiunea Samba 4.17.0, continuând dezvoltarea ramurii Samba 4 cu o implementare completă a controlerului de domeniu și a serviciului Active Directory, compatibil cu implementarea Windows 2008 și capabil să suporte toate versiunile de clienți Windows acceptate de Microsoft, inclusiv Windows 11. Samba 4 este un produs server multifuncțional, oferind, de asemenea, implementarea unui server de fișiere, a unui serviciu de imprimare și a unui server de identificare (winbind).
Modificările cheie în Samba 4.17:
- S-a lucrat la eliminarea regresiilor de performanță pentru serverele SMB supraîncărcate, apărute ca urmare a adăugării protecției împotriva vulnerabilităților care manipulează legăturile simbolice. Din optimizările implementate se menționează reducerea apelurilor sistemului la verificarea numelui directorului și neutilizarea evenimentelor de trezire în procesarea operațiunilor concurente, care cauzează întârzieri.
- A fost oferită posibilitatea compilării Samba fără suport pentru protocolul SMB1 în smbd. Pentru a dezactiva SMB1 în scriptul de configurare a compilării, a fost implementată opțiunea „—without-smb1-server” (aceasta afectează doar smbd, în bibliotecile client avându-se în continuare suport pentru SMB1).
- Atunci când se utilizează MIT Kerberos 1.20, a fost implementată capacitatea de a contracara atacul „Bronze Bit” (CVE-2020-17049), datorită transmiterii de informații suplimentare între componentele KDC și KDB. Problema respectivă a fost rezolvată în KDC-ul bazat pe Heimdal Kerberos folosit în mod implicit în 2021.
- La compilarea cu MIT Kerberos 1.20, în controlerul domeniu bazat pe Samba, a fost implementat suportul pentru extensiile Kerberos S4U2Self și S4U2Proxy, precum și adăugarea unei posibilități de delegare restricționată bazată pe resurse (RBCD, Resource Based Constrained Delegation). Pentru gestionarea RBCD în comanda „samba-tool delegation” au fost adăugate subcomenzile ‘add-principal’ și ‘del-principal’. În KDC-ul folosit în mod implicit, bazat pe Heimdal Kerberos, modul RBCD nu este încă suportat.
- În serviciul DNS încorporat a fost oferită posibilitatea de a schimba portul de rețea care acceptă cererile (de exemplu, pentru a rula pe aceeași sistem un alt server DNS, care redirecționează anumite cereri către Samba).
- În componenta CTDB, responsabilă pentru funcționarea configurațiilor de cluster, cerințele pentru sintaxa fișierului ctdb.tunables au fost reduse. La compilarea Samba cu opțiunile „—with-cluster-support” și „—systemd-install-services”, este asigurată instalarea serviciului systemd pentru CTDB. S-a oprit livrarea scriptului ctdbd_wrapper — procesul ctdbd este acum lansat direct din serviciul systemd sau din scriptul de inițializare.
- A fost implementată configurarea ‘nt hash store = never’, care interzice stocarea hash-urilor „goale” (fără sare) ale parolelor utilizatorilor Active Directory. În următoarea versiune, configurarea ‘nt hash store’ va avea implicit valoarea „auto”, în care modul „never” se va aplica în cazul în care configurarea ‘ntlm auth = disabled’ este activată.
- A fost propus un wrapper pentru accesarea API-ului bibliotecii smbconf din cod scris în Python.
- În programul smbstatus a fost implementată posibilitatea de a produce informații în format JSON (activată cu opțiunea „—json”).
- În controllerul de domeniu a fost implementat suportul pentru grupul de securitate „Utilizatori protejați”, care a apărut în Windows Server 2012 R2 și care nu permite utilizarea tipurilor de criptare nesigure (pentru utilizatorii din grup, suportul pentru autentificarea NTLM, Kerberos TGTs bazate pe RC4, delegarea limitată și nelimitată este dezactivat).
- A fost oprit suportul pentru stocarea parolelor și metoda de autentificare bazată pe LanMan (configurarea „lanman auth = yes” nu mai contează).
Sursa: opennet.ro
