Pas 6 muajsh zhvillimi është prezantuar lëshimi i Samba 4.21.0, që vazhdon zhvillimin e degës Samba 4 me një implementim të plotë të kontrollorit të domainit dhe shërbimit Active Directory, i përshtatshëm me implementimin e Windows 2008 dhe në gjendje të mbështesë të gjitha versionet e klientëve Windows që mbështeten nga Microsoft, duke përfshirë Windows 11. Samba 4 është një produkt server shumëfunksional, që ofron gjithashtu implementimin e një serveri skedarësh, shërbimi i printimit dhe serveri i identifikimit (winbind).
Ndryshimet kryesore në Samba 4.20:
- Siguria e përpunimit të listave «valid users», «invalid users», «read list» dhe «write list» është forcuar. Nëse për shkak të një gabimi në transmetimin e të dhënave nuk mund të përcaktohet SID-i nga emri i përdoruesit ose grupit, regjistrimi problematik në lista nuk injorohet, por çon në shfaqjen e një gabimi. Përdoruesit dhe grupet që nuk ekzistojnë injorohen.
- NĂ« server LDAP ka implementuar mundĂ«sinĂ« e autentifikimit pĂ«rmes SASL me Kerberos ose NTLMSSP me kalimin e lidhjeve pĂ«rmes TLS (ldaps ose starttls). Vlera e parazgjedhur e konfigurimit âldap server require strong authâ tani nĂ«nkupton pĂ«rdorimin e SASL mbi TLS, qĂ« Ă«shtĂ« ekuivalente me vendosjen e LdapEnforceChannelBinding nĂ« parametrat NTDS nĂ« platformĂ«n Windows.
- Implementimi i DB LDB, qĂ« pĂ«rdoret nĂ« Samba AD DC, tani grumbullohet si njĂ« bibliotekĂ« publike pa krijuar njĂ« arkiv tĂ« veçantĂ« tar. ĂshtĂ« hequr mbĂ«shtetje me LDB Modules API pĂ«r Python, qĂ« nuk ka funksionuar pĂ«r disa vite. ĂshtĂ« ndryshuar pĂ«rpunimi i Unicode nĂ« LDB.
- Disa biblioteka publike të Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server dhe samdb) tani janë të klasifikuara si të brendshme (private) si parazgjedhje.
- ĂshtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« ldaps nga âwinbinddâ dhe ânet adsâ. NĂ« konfigurimin âclient ldap sasl wrappingâ Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r vlerat âstarttlsâ pĂ«r pĂ«rdorimin e STARTTLS nĂ« portin tcp 389 dhe âldapsâ pĂ«r pĂ«rdorimin e TLS nĂ« portin tcp 636.
- ĂshtĂ« shtuar njĂ« opsion i ri «dns hostname» pĂ«r tĂ« vendosur emrin e klientit nĂ« DNS (parazgjedhja Ă«shtĂ« «[netbios name].[realm]»).
- Në Samba AD është realizuar rotacioni i fjalëkalimeve të skaduara për llogaritë që hyjnë përmes kartave inteligjente (është specifikuar konfigurimi «smart card require for logon»), dhe fjalëkalimi përdoret si një opsion rezervë gjatë kalimit në NTLM ose për enkriptimin e profilit lokal.
- ĂshtĂ« lejuar pĂ«rcaktimi i parametrave «veto files» dhe «hide files» lidhur me pĂ«rdorues dhe grupe tĂ« veçanta. PĂ«r shembull, «hide files : USERNAME = /somefile.txt/».
- Automatizimi i përditësimit të keytab është siguruar pas ndryshimit të fjalëkalimit të përdorur për autentikimin e kompjuterit në domen (machine password).
- Një modul i ri VFS është shtuar për FS Ceph, që përdor API-në e ulët libcephfs dhe lejon arritjen e performancës më të lartë krahasuar me moduline ekzistues cephfs. Për të konfiguruar modulit të ri, duhet të përdorni emrin 'ceph_new' në smb.conf, në vend të 'ceph'.
- Shtuar mbështetje për llogaritë e menaxhuara gMSA (Group Managed Service Account), që përputhet me nivelin funksional të shërbimeve të domenit Active Directory 2012 (Functional Level 2012). Në utilitarin samba-tool, janë shtuar komanda për të punuar me çelësat rrënjorë gMSA (KDS), si 'samba-tool domain kds root_key create' dhe 'samba-tool domain kds root_key list'.
- Implementuar mbështetje për nivelin funksional të shërbimeve të domenit Active Directory 2012R2 (Functional Level 2012R2).
- Kryer puna për të siguruar ndërtimet e përsëritura, që lejojnë të sigurohet se skedari binar është ndërtuar nga kodet burimore të ofruara. Për shembull, rezultati i ndërtimit tashmë nuk varet nga cilësimet e lokalizimit dhe katalogu ku është realizuar ndërtimi.
- Shtuar mbrojtje nga reflektimi në /proc të të dhënave të ndjeshme që shfaqen gjatë thirjeve të utiliteteve Samba, që të dhënat të mos jenë të dukshme në listimin e ps ose top.
Burimi: opennet.ru
