Pas 6 muajsh zhvillimi, është paraqitur lëshimi i Samba 4.20.0, i cili vazhdon zhvillimin e degës Samba 4 me një implementim të plotë të kontrolluesit të domenit dhe shërbimit Active Directory, të pajtueshme me implementimin e Windows 2008 dhe në gjendje të shërbejë të gjitha versionet e klientëve Windows që mbështeten nga Microsoft, përfshirë Windows 11. Samba 4 është një produkt server shumëfunksional, i cili gjithashtu ofron implementimin e serverit të skedarëve, shërbimin e printimit dhe serverin e identifikimit (winbind).
Ndryshimet kyçe në Samba 4.20:
- Me shërbimin e ri 'wspsearch' të aktivizuar automatikisht, i cili ofron një klient eksperimental për protokollin WSP (Windows Search Protocol). Shërbimi lejon dërgimin e kërkesave të kërkimit në një server Windows, mbi të cilin është aktivizuar shërbimi WSP.
- Në komandën 'smbcacls', është implementuar mbështetje për shkrimin e listave të kontrolleve të aksesit (DACL) në skedarin dhe rikthimin e DACL nga skedari. Të dhënat ruajten në një format të mbështetur nga utilitare Windows 'icacls.exe', duke siguruar portabilitetin e skedarëve me DACL të ruajtur.
- Në utilitarin «samba-tool» janë shtuar zgjerime për politikat e qasshëm të centralizuara të Active Directory (Claims), politikave të autentifikimit (Authentication Policies) dhe kontejnerëve të politikave (Authentication Silos). Samba-tool tani mund të përdoret për të lidhur përdoruesit me pohime (claims) për përdorim të mëvonshëm në rregullat që përcaktojnë qasjen në kuadër të politikave të autentifikimit.
Për më tepër, utilitari samba-tool tani mund të përdoret për të krijuar dhe menaxhuar politikat e autentifikimit, si dhe për të krijuar dhe menaxhuar kontejnerët e politikave. Për shembull, me ndihmën e samba-tool mund të përcaktohet nga ku dhe ku mund të lidhet përdoruesi, nëse lejohet përdorimi i NTLM, dhe në cilat shërbime mund të autentifikohet përdoruesi.
- Në kontrolluesin e implementuar mbi bazën e Samba domenit Active Directory është shtuar mbështetje për politikat e autentifikimit (Authentication Policies) dhe kontejnerët e politikave (Authentication Silos), të krijuara përmes utilitarit samba-tool ose të importuara nga konfigurimet e Microsoft AD. Kjo mundësi është e disponueshme vetëm në sistemet me nivelin funksional të Active Directory të paktën 2012_R2 («ad dc functional level = 2016» në smb.conf).
- Në utilitarin samba-tool është shtuar mbështetje për llogaritë e menaxhuara gMSA (Grupi i Menaxhuar të Shërbimit të Llogarive), që përdorin fjalëkalime që rinovohen automatikisht. Komandat për menaxhimin e fjalëkalimeve në samba-tool, që më parë mund të përdoren vetëm me bazën e të dhënave lokale sam.ldb, tani mund të aplikohen gjithashtu për të jashtmet. server me qasje të autentifikuar, duke përdorur opsionin «-H ldap://$DCNAME. Midis operacioneve të mbështetur: «samba-tool user getpassword» për të lexuar fjalëkalimin aktual dhe të kaluar të gMSA; «samba-tool user get-kerberos-ticket» për të shkruar TGT (Biletën e Dhënies së Biletave) Kerberos në cache-n lokal të llogarive.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r regjistrat e kushtĂ«zuar tĂ« kontrollit tĂ« qasjes (Conditional ACE), qĂ« lejojnĂ« ose bllokojnĂ« qasjen nĂ« varĂ«si tĂ« kushteve tĂ« tjera â nĂ«se shprehja kushtore nuk funksionon, ACE injorohet, pĂ«rndryshe aplikohet si njĂ« ACE e zakonshme. Kontrolli i kushteve gjithashtu mund tĂ« aplikohet nĂ« atributet e objektit tĂ« mbrojtur, tĂ« pĂ«rshkruara nga atributet e burimeve sistemore (Resource Attribute ACE).
- Në implementimin e klasterit ctdb është shtuar mundësia për të ofruar shërbimin MS-SWN (Protokolli i Dëshmitarit të Shërbimit), me anë të së cilës klientët mund të ndjekin lidhjet e tyre SMB me nodet e klasterit. Për shembull, një klient i lidhur me nodin "A" mund të kërkojë që nodi "B" të dërgojë një njoftim nëse nodi "A" bëhet i papërshtatshëm. Për menaxhimin e shërbimit ofrohet një seri komandash "net witness [list|client-move|share-move|force-unregister|force-response]", të cilat lejojnë administratorin e klasterit të shohë klientët e regjistruar dhe të kërkojë transferimin e lidhjes në nodet e tjera të klasterit.
- Për konfigurimet me MIT Kerberos5, që funksionojnë si kontrolle të domeneve Active Directory, tani kërkohet të paktën versioni MIT Krb5 1.21, në të cilin është shtuar mbrojtje e mëtejshme nga vulnerabiliteti CVE-2022-37967.
- Në ndërtimin me Heimdal Kerberos të importuar, nuk është më e nevojshme të instalohet moduli Perl JSON, i cili zëvendësohet nga moduli e ndërtuar në Perl5 JSON::PP.
- NĂ« komandat «samba-tool user getpassword» dhe «samba-tool user syncpasswords», tĂ« pĂ«rdorura pĂ«r tĂ« pĂ«rcaktuar dhe sinkronizuar fjalĂ«kalimin, Ă«shtĂ« ndryshuar output-i kur pĂ«rdoret parametri «;rounds=» me atributet virtualCryptSHA256 dhe virtualCryptSHA512 (p.sh., ââattributes=»virtualCryptSHA256;rounds=50000âłâ). Ka qenĂ«: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF ĂshtĂ« bĂ«rĂ«: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
- Në implementimin MS-WKST (Workstation Service Remote Protocol) është pezulluar mbështetja për output-in e listës së përdoruesve të lidhur, bazuar në përmbajtjen e skedarit /var/run/utmp, i cili ruan të dhënat për përdoruesit që aktualisht po punojnë në sistem. Mbështetja për utmp është pezulluar për shkak të ndjeshmërisë së këtij formati ndaj problemit të vitit 2038.
Burimi: opennet.ru
