Pas 6 muaj zhvillimi, u prezantua versioni Samba 4.20.0, që vazhdon zhvillimin e degës Samba 4 me implementimin e plotë të kontrolluesit të domainit dhe shërbimit Active Directory, i cili është në përputhje me implementimin Windows 2008 dhe është në gjendje të përballojë të gjitha versionet e klientëve Windows të mbështetur nga Microsoft, përfshirë Windows 11. Samba 4 është një produkt serveri shumëfunksional, që gjithashtu ofron një implementim të serverit të skedarëve, shërbimit të printimit dhe serverit të identifikimit (winbind).
Ndryshimet kryesore në Samba 4.20:
- Sipas defoltit, është aktivizuar ndërtimi i utilitarit të ri 'wspsearch' me implementimin e klientit eksperimental për protokollin WSP (Windows Search Protocol). Utilitari lejon dërgimin e kërkesave të kërkimit te serveri Windows, ku është aktivizuar shërbimi WSP.
- NĂ« komandĂ«n 'smbcacls' Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r shkruarjen e listave tĂ« kontrollit tĂ« qasjes DACL nĂ« njĂ« skedar dhe rikthimin e DACL nga skedari. TĂ« dhĂ«nat ruhen nĂ« njĂ« format tĂ« mbĂ«shtetur nga utilitari Windows âicacls.exeâ, qĂ« siguron transportueshmĂ«rinĂ« e skedarĂ«ve me DACL tĂ« ruajtur (Discretionary Access Control List).
- Në utilitarin 'samba-tool' janë shtuar zgjerime për politikat e centralizuara të qasjes të Active Directory (Claims), politikat e autentikimit (Authentication Policies) dhe kontenierët e politikave (Authentication Silos). Samba-tool tani mund të përdoret për të lidhur një përdorues me pretendime (claims) për përdorim të mëvonshëm në rregulla, që përcaktojnë mundësitë e qasjes në kuadër të politikës së autentikimit.
Përveç kësaj, utilitari samba-tool tani mund të aplikohet për krijimin e politikave të autentikimit dhe menaxhimin e tyre, si dhe për krijimin dhe menaxhimin e kontenierëve të politikave. Për shembull, me ndihmën e samba-tool është e mundur të përcaktohet se nga ku dhe ku mund të lidhet një përdorues, nëse është e lejuar përdorimi i NTLM, dhe në cilat shërbime mund të autentikohet përdoruesi.
- NĂ« kontrolluesin e bazuar nĂ« Samba e domenit Active Directory Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r politikat e autentikimit (Authentication Policies) dhe kontenierĂ«t e politikave (Authentication Silos), tĂ« krijuara pĂ«rmes utilitarit samba-tool ose tĂ« importuara nga konfigurimet Microsoft AD. Kjo mundĂ«si Ă«shtĂ« e disponueshme vetĂ«m nĂ« sisteme me nivelin funksional tĂ« Active Directory tĂ« paktĂ«n 2012_R2 (âad dc functional level = 2016â nĂ« smb.conf).
- Në utilitarin samba-tool është shtuar mbështetje nga klienti për llogaritë gMSA (Grupi i Llogarive të Shërbimit të Menaxhuar), në të cilat përdoren fjalëkalime që rinovohen automatikisht. Komandat për menaxhimin e fjalëkalimeve të ofruara në samba-tool, të cilat deri tani mund të përdoren vetëm me databazën lokale sam.ldb, tani mund të aplikohen edhe ndaj jashtme. serverit në qasje të autentikuar, duke përdorur opsionin "-H ldap://$DCNAME. Mes operacioneve të mbështetur: "samba-tool user getpassword" për të lexuar fjalëkalimin aktual dhe të kaluar gMSA; "samba-tool user get-kerberos-ticket" për të shpërndarë Kerberos TGT (Biletë e Dhëniem Bilete) në cache-in lokal të llogarive.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r shĂ«nimet e kushtĂ«zuara tĂ« kontrollit tĂ« aksesit (Conditional ACE), tĂ« cilat lejojnĂ« ose bllokojnĂ« aksesin nĂ« varĂ«si tĂ« kushteve tĂ« tjera â nĂ«se shprehja kushtĂ«zuese nuk funksionon, ACE injorohet, ndryshe aplikohet si njĂ« ACE normale. Kontrollet kushtĂ«zuese gjithashtu mund tĂ« aplikohen pĂ«r atributet e objektit tĂ« mbrojtur, tĂ« pĂ«rshkruara nga atributet e burimeve tĂ« sistemit (Resource Attribute ACE).
- NĂ« realizimin e klasterit ctdb, Ă«shtĂ« shtuar mundĂ«sia e ofrimit tĂ« shæćĄit MS-SWN (Protocoli i DĂ«shmuesit tĂ« ShĂ«rbimit), me anĂ« tĂ« tĂ« cilit klientĂ«t mund tĂ« monitorojnĂ« lidhjet e tyre SMB me nyjat e klasterit. PĂ«r shembull, njĂ« klient i lidhur me nyjĂ«n "A" mund tĂ« kĂ«rkojĂ« qĂ« nyja "B" tĂ« dĂ«rgojĂ« njĂ« njoftim nĂ«se nyja "A" bĂ«het e paaksesueshme. PĂ«r menaxhimin e shĂ«rbimit ofrohet njĂ« seri komandash "net witness [list|client-move|share-move|force-unregister|force-response]", qĂ« i lejojnĂ« administratorit tĂ« klasterit tĂ« shikojĂ« klientĂ«t e regjistruar dhe tĂ« kĂ«rkojĂ« transferimin e lidhjes nĂ« nyja tĂ« tjera tĂ« klasterit.
- Për konfigurimet me MIT Kerberos5, që funksionojnë si kontrollues të domainit Active Directory, tani kërkohet të paktën versioni MIT Krb5 1.21, ku është shtuar një mbrojtje shtesë kundër vulnerabilitetit CVE-2022-37967.
- Në ndërtimin me Heimdal Kerberos të importuar, nuk është më e nevojshme të instalohet moduli Perl JSON, në vend të tij përdoret moduli i integruar në Perl5 JSON::PP.
- NĂ« komandat "samba-tool user getpassword" dhe "samba-tool user syncpasswords", tĂ« cilat pĂ«rdoren pĂ«r tĂ« caktuar dhe sinkronizuar fjalĂ«kalimin, Ă«shtĂ« ndryshuar shfaqja kur pĂ«rdoret parametri ";rounds=" me atributet virtualCryptSHA256 dhe virtualCryptSHA512 (pĂ«r shembull, ââattributes="virtualCryptSHA256;rounds=50000"â). Ishte: virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF ĂshtĂ« bĂ«rĂ«: virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
- Në zbatimin e MS-WKST (Protokolli për Shërbimin e Stacionit të Punës), është ndalur mbështetja për listimin e përdoruesve të lidhur bazuar në përmbajtjen e skedarit /var/run/utmp, i cili ruan të dhënat mbi përdoruesit që aktualisht po punojnë në sistem. Mbështetja për utmp është ndaluar për shkak të ekspozimit të këtij formati ndaj problemit të vitit 2038.
Burimi: opennet.ru
