Pas 6 muajsh zhvillimi është prezantuar lëshimi i Samba 4.21.0, që vazhdon zhvillimin e degës Samba 4 me një implementim të plotë të kontrollorit të domainit dhe shërbimit Active Directory, i përshtatshëm me implementimin e Windows 2008 dhe në gjendje të mbështesë të gjitha versionet e klientëve Windows që mbështeten nga Microsoft, duke përfshirë Windows 11. Samba 4 është një produkt server shumëfunksional, që ofron gjithashtu implementimin e një serveri skedarësh, shërbimi i printimit dhe serveri i identifikimit (winbind).
Ndryshimet kryesore në Samba 4.20:
- Siguria e përpunimit të listave «valid users», «invalid users», «read list» dhe «write list» është forcuar. Nëse për shkak të një gabimi në transmetimin e të dhënave nuk mund të përcaktohet SID-i nga emri i përdoruesit ose grupit, regjistrimi problematik në lista nuk injorohet, por çon në shfaqjen e një gabimi. Përdoruesit dhe grupet që nuk ekzistojnë injorohen.
- Në сервере LDAP ka implementuar mundësinë e autentifikimit përmes SASL me Kerberos ose NTLMSSP me kalimin e lidhjeve përmes TLS (ldaps ose starttls). Vlera e parazgjedhur e konfigurimit ‘ldap server require strong auth’ tani nënkupton përdorimin e SASL mbi TLS, që është ekuivalente me vendosjen e LdapEnforceChannelBinding në parametrat NTDS në platformën Windows.
- Implementimi i DB LDB, që përdoret në Samba AD DC, tani grumbullohet si një bibliotekë publike pa krijuar një arkiv të veçantë tar. Është hequr mbështetje me LDB Modules API për Python, që nuk ka funksionuar për disa vite. Është ndryshuar përpunimi i Unicode në LDB.
- Disa biblioteka publike të Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server dhe samdb) tani janë të klasifikuara si të brendshme (private) si parazgjedhje.
- Është ofruar mundësia e përdorimit të ldaps nga ‘winbindd’ dhe ‘net ads’. Në konfigurimin ‘client ldap sasl wrapping’ është shtuar mbështetje për vlerat ‘starttls’ për përdorimin e STARTTLS në portin tcp 389 dhe ‘ldaps’ për përdorimin e TLS në portin tcp 636.
- Është shtuar një opsion i ri «dns hostname» për të vendosur emrin e klientit në DNS (parazgjedhja është «[netbios name].[realm]»).
- Në Samba AD është realizuar rotacioni i fjalëkalimeve të skaduara për llogaritë që hyjnë përmes kartave inteligjente (është specifikuar konfigurimi «smart card require for logon»), dhe fjalëkalimi përdoret si një opsion rezervë gjatë kalimit në NTLM ose për enkriptimin e profilit lokal.
- Është lejuar përcaktimi i parametrave «veto files» dhe «hide files» lidhur me përdorues dhe grupe të veçanta. Për shembull, «hide files : USERNAME = /somefile.txt/».
- Automatizimi i përditësimit të keytab është siguruar pas ndryshimit të fjalëkalimit të përdorur për autentikimin e kompjuterit në domen (machine password).
- Një modul i ri VFS është shtuar për FS Ceph, që përdor API-në e ulët libcephfs dhe lejon arritjen e performancës më të lartë krahasuar me moduline ekzistues cephfs. Për të konfiguruar modulit të ri, duhet të përdorni emrin 'ceph_new' në smb.conf, në vend të 'ceph'.
- Shtuar mbështetje për llogaritë e menaxhuara gMSA (Group Managed Service Account), që përputhet me nivelin funksional të shërbimeve të domenit Active Directory 2012 (Functional Level 2012). Në utilitarin samba-tool, janë shtuar komanda për të punuar me çelësat rrënjorë gMSA (KDS), si 'samba-tool domain kds root_key create' dhe 'samba-tool domain kds root_key list'.
- Implementuar mbështetje për nivelin funksional të shërbimeve të domenit Active Directory 2012R2 (Functional Level 2012R2).
- Kryer puna për të siguruar ndërtimet e përsëritura, që lejojnë të sigurohet se skedari binar është ndërtuar nga kodet burimore të ofruara. Për shembull, rezultati i ndërtimit tashmë nuk varet nga cilësimet e lokalizimit dhe katalogu ku është realizuar ndërtimi.
- Shtuar mbrojtje nga reflektimi në /proc të të dhënave të ndjeshme që shfaqen gjatë thirjeve të utiliteteve Samba, që të dhënat të mos jenë të dukshme në listimin e ps ose top.
Burimi: opennet.ru
