Ăshte prezantuar lĂ«shimi Samba 4.17.0, duke vazhduar zhvillimin e degĂ«s Samba 4 me implementimin e plotĂ« tĂ« kontrolluesit tĂ« domenit dhe shĂ«rbimit Active Directory, i pĂ«rputhshĂ«m me implementimin e Windows 2008 dhe i aftĂ« tĂ« shĂ«rbejĂ« tĂ« gjitha versionet e mbĂ«shtetura tĂ« klientĂ«ve Windows nga Microsoft, pĂ«rfshirĂ« Windows 11. Samba 4 Ă«shtĂ« njĂ« produkt server shumĂ«funksional, qĂ« gjithashtu ofron implementimin e shĂ«rbimit tĂ« skedarĂ«ve, shĂ«rbimit tĂ« printimit dhe serverit tĂ« identifikimit (winbind).
Ndryshimet kryesore në Samba 4.17:
- Janë bërë përmirësime për të eliminuar regresionet në performancën e serverëve SMB të ngarkuar, që u shfaqën si pasojë e shtimit të mbrojtjes nga dobësitë që manipulojnë lidhjet simbolike. Nga optimizimet e kryera, përmendet reduktimi i thirrjeve sistemore gjatë kontrollit të emrit të drejtorisë dhe mos përdorimi i ngjarjeve wakeup gjatë përpunimit të operacioneve kompetitore që shkaktojnë vonesa.
- ĂshtĂ« ofruar mundĂ«sia e ndĂ«rtimit tĂ« Samba pa mbĂ«shtetje pĂ«r protokollin SMB1 nĂ« smbd. PĂ«r tĂ« çaktivizuar SMB1, nĂ« skriptin e ndĂ«rtimit configure Ă«shtĂ« implementuar opsioni "âwithout-smb1-server" (ndikon vetĂ«m nĂ« smbd, mbĂ«shtetje pĂ«r SMB1 ruhet nĂ« bibliotekat klient).
- Me përdorimin e MIT Kerberos 1.20, është realizuar mundësia për të parandaluar sulmin "Bronze Bit" (CVE-2020-17049), falë transmetimit të informacionit shtesë midis komponentëve KDC dhe KDB. Në KDC-në e përdorur si të parazgjedhur, bazuar në Heimdal Kerberos, problemi u eliminua në vitin 2021.
- Me ndërtimin me MIT Kerberos 1.20 në kontrolluesin e domenit të bazuar në Samba është implementuar mbështetje për zgjerimet Kerberos S4U2Self dhe S4U2Proxy, si dhe është shtuar mundësia për delegimin e kufizuar, të bazuar në burime (RBCD, Delegimi i Kufizuar i Baze Burimesh). Për menaxhimin e RBCD, në komandën "samba-tool delegation" janë shtuar nënkomandat 'add-principal' dhe 'del-principal'. Në KDC-në e përdorur si të parazgjedhur, bazuar në Heimdal Kerberos, modalità RBCD nuk është ende e mbështetur.
- Në shërbimin e DNS të integruar është ofruar mundësia për të ndryshuar portin e rrjetit që pranon kërkesat (për shembull, për të nisur një server tjetër DNS në të njëjtën sistem, që redirekton kërkesa të caktuara te Samba).
- NĂ« komponentin CTDB, i ngarkuar pĂ«r funksionimin e konfigurimeve tĂ« klustrit, janĂ« reduktuar kĂ«rkesat pĂ«r sintaksĂ«n e skedarit ctdb.tunables. GjatĂ« ndĂ«rtimit tĂ« Samba me opsionet "--with-cluster-support" dhe "--systemd-install-services" Ă«shtĂ« siguruar instalimi i shĂ«rbimit systemd pĂ«r CTDB. ĂshtĂ« ndĂ«rprerĂ« ofrimi i skriptit ctdbd_wrapper â procesi ctdbd tani niset direkt nga shĂ«rbimi systemd ose nga skripti i inicializimit.
- ĂshtĂ« realizuar konfigurimi ânt hash store = neverâ qĂ« ndalon ruajtjen e hash-eve tĂ« pĂ«rdoruesve Active Directory pa kriptuar (pa kriptim). NĂ« versionin e ardhshĂ«m, konfigurimi ânt hash storeâ do jetĂ« nĂ« vlerĂ«n "auto", ku modaliteti "never" do tĂ« aplikohet nĂ« rastin e konfigurimit ântlm auth = disabledâ.
- ĂshtĂ« ofruar njĂ« mbĂ«shtetje pĂ«r qasjen nĂ« API-nĂ« e bibliotĂ«s smbconf nga kodi nĂ« gjuhĂ«n Python.
- Në programin smbstatus është realizuar mundësia e daljes së informacionit në formatin JSON (aktivizohet me opsionin "--json").
- Në kontrollorin e domenit është implementuar mbështetje për grupin e sigurisë "Përdoruesit e Mbrojtur", i cili ka dalë në Windows Server 2012 R2 dhe nuk lejon përdorimin e llojeve të pamjaftueshme të kriptimit (për përdoruesit në grup, mbështetet autenticiteti NTLM, Kerberos TGTs të bazuar në RC4, delegimi i kufizuar dhe të pakufizuar është i çaktivizuar).
- ĂshtĂ« ndalur mbĂ«shtetje pĂ«r magazinimin e fjalĂ«kalimeve dhe metodĂ«n e autentifikimit tĂ« bazuar nĂ« LanMan (konfigurimi "lanman auth = yes" tani nuk ka ndonjĂ« rĂ«ndĂ«si).
Burimi: opennet.ru
