Lansarea Samba 4.20.0

După 6 luni de dezvoltare, a fost lansată versiunea Samba 4.20.0, care continuă evoluția ramurii Samba 4, având o implementare completă a controlerului de domeniu și a serviciului Active Directory, compatibil cu implementarea Windows 2008 și capabil să suporte toate versiunile de clienți Windows acceptate de Microsoft, inclusiv Windows 11. Samba 4 este un produs server multifuncțional care oferă, de asemenea, implementarea unui server de fișiere, a unui serviciu de imprimare și a unui server de identificare (winbind).

Schimbări cheie în Samba 4.20:

  • Implicit, a fost inclusă compilarea noului utilitar „wspsearch”, care implementează un client experimental pentru protocolul WSP (Windows Search Protocol). Utilitarul permite trimiterea de interogări de căutare pe un server Windows pe care este activat serviciul WSP.
  • În comanda „smbcacls” a fost implementat suportul pentru scrierea listelor de control al accesului DACL într-un fișier și recuperarea DACL dintr-un fișier. Datele sunt salvate într-un format compatibil cu utilitarul Windows ‘icacls.exe’, asigurând portabilitatea fișierelor cu DACL-uri salvate (Discretionary Access Control List).
  • Utilitarul „samba-tool” a fost extins cu politici de acces centralizate Active Directory (Claims), politici de autentificare (Authentication Policies) și containere de politici (Authentication Silos). Samba-tool poate fi acum folosit pentru a lega utilizatorii de afirmații (claims) pentru utilizarea ulterioară în regulile care definesc accesul în cadrul politicilor de autentificare.

    În plus, utilitarul samba-tool poate fi folosit pentru a crea și gestiona politici de autentificare, precum și pentru a crea și gestiona containere de politici. De exemplu, prin samba-tool se poate determina de unde și către ce servicii se poate conecta un utilizator, dacă este permis utilizarea NTLM și în care servicii poate fi autentificat utilizatorul.

  • În controlerul implementat pe baza Samba domeniu Active Directory a fost adăugat suport pentru politicile de autentificare (Authentication Policies) și containerele de politici (Authentication Silos), create prin utilitarul samba-tool sau importate din configurațiile Microsoft AD. Această funcționalitate este disponibilă doar pe sistemele cu un nivel funcțional Active Directory de cel puțin 2012_R2 (adică „ad dc functional level = 2016” în smb.conf).
  • Utilitara samba-tool a adăugat suport pentru conturi gestionate gMSA (Group Managed Service Account) la nivelul clientului, care utilizează parole actualizate automat. Comenzile de gestionare a parolelor disponibile în samba-tool, care au putut fi utilizate anterior doar cu baza de date locală sam.ldb, pot acum fi aplicate și la externe. server pentru accesul autenticat, folosind opțiunea «-H ldap://$DCNAME». Printre operațiunile acceptate se numără: «samba-tool user getpassword» pentru a citi parola actuală și precedentă gMSA; «samba-tool user get-kerberos-ticket» pentru a scrie TGT-ul Kerberos (Ticket Granting Ticket) în memoria cache locală a conturilor.
  • A fost adăugat suport pentru înregistrările condiționale de control al accesului (Conditional ACE), care permit permiterea sau blocarea accesului în funcție de condiții suplimentare — dacă expresia condițională nu este îndeplinită, ACE-ul este ignorat, iar altfel se aplică ca un ACE normal. Verificările condiționale pot fi, de asemenea, aplicate atributelor obiectului protejat, descrise prin atributele resurselor sistemului (Resource Attribute ACE).
  • Realizarea clusterului ctdb a fost extinsă cu posibilitatea de a oferi serviciul MS-SWN (Service Witness Protocol), care permite clienților să urmărească conexiunile SMB către nodurile clusterului. De exemplu, un client conectat la nodul «A» poate solicita nodului «B» să trimită o notificare dacă nodul «A» devine indisponibil. Pentru gestionarea serviciului, a fost propus un set de comenzi «net witness [list|client-move|share-move|force-unregister|force-response]», care permit administratorului clusterului să vizualizeze clienții înregistrați și să solicite mutarea conexiunii către alte noduri ale clusterului.
  • Pentru configurațiile cu MIT Kerberos5, care funcționează ca un controler de domeniu Active Directory, acum se necesită cel puțin versiunea MIT Krb5 1.21, care a inclus o protecție suplimentară împotriva vulnerabilității CVE-2022-37967.
  • La compilarea cu Heimdal Kerberos importat, nu mai este necesară instalarea modulului Perl JSON, fiind înlocuit cu modulul încorporat JSON::PP din Perl5.
  • În comenzile «samba-tool user getpassword» și «samba-tool user syncpasswords», utilizate pentru a determina și sincroniza parola, a fost modificat output-ul când se folosește parametrul «;rounds=» cu atributele virtualCryptSHA256 și virtualCryptSHA512 (de exemplu, ‘—attributes=»virtualCryptSHA256;rounds=50000″‘). A fost: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF A devenit: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
  • În implementarea MS-WKST (Protocolul de Serviciu pentru Stații de Lucru) suportul pentru listarea utilizatorilor conectați pe baza conținutului fișierului /var/run/utmp, care stochează date despre utilizatorii care sunt activi în sistem, a fost eliminat. Suportul pentru utmp a fost oprit din cauza vulnerabilității acestui format la problema din 2038.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster