The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск Samba 4.11.0

19.09.2019 20:11

Представлен релиз Samba 4.11.0, продолживший развитие ветки Samba 4 с полноценной реализацией контроллера домена и сервиса Active Directory, совместимого с реализацией Windows 2000 и способного обслуживать все поддерживаемые Microsoft версии Windows-клиентов, в том числе Windows 10. Samba 4 является многофункциональным серверным продуктом, предоставляющим также реализацию файлового сервера, сервиса печати и сервера идентификации (winbind).

Ключевые изменения в Samba 4.11:

  • По умолчанию задействована модель запуска процессов "prefork", позволяющая поддерживать пул заранее запущенных процессов-обработчиков. При запуске Samba опция '--model' теперь принимает значение 'prefork' вместо 'standard'. Раньше для каждого соединения клиента LDAP и NETLOGON запускался отдельный дочерний процесс, что при большом числе постоянных соединений приводило к значительному потреблению памяти. При использовании модели 'prefork' для сервисов LDAP, NETLOGON и KDC запускается фиксированное число процессов, совместно обрабатывающих соединения клиентов и распределяющих их по обработчикам (по умолчанию запускается 4 обработчика);
  • В Winbind обеспечено сохранение событий аутентификации PAM_AUTH и NTLM_AUTH в логе, а также добавлено отражение в записях аутентификации и передача в SamLogon атрибута "logonId", содержащего идентификатор входа, генерируемый для запросов PAM_AUTH и NTLM_AUTH;
  • Схема возвращаемых LDAP-ссылок (referral) теперь отражает схему из оригинального запроса, например, ссылки полученные через ldap снабжаются префиксом "ldap://", а через ldaps - "ldaps://";
  • Добавлена возможность сохранения в логе продолжительности операций с DNS, выполняемых Bind 9. Вывод включается через указание уровня лога "dns:10" в smb.conf;
  • Применяемая по умолчанию схема Active Directory обновлена до версии 2012_R2. Старая схема может быть выбрана при помощи аргумента '--base-schema'. Для обновления существующих установок можно использовать команду samba-tool "domain schemaupgrade".
  • В число обязательных зависимостей включена криптографическая библиотека GnuTLS 3.2, которая заменила собой встроенные в Samba криптографические функции;
  • Добавлена команда "samba-tool contact" для поиска и редактирования записей в адресной книге, хранимой в LDAP;
  • В команде "samba-tool [user|group|computer|group|contact] edit" улучшена поддержка работы с национальными кодировками;
  • Проведена оптимизация Samba для работы в очень больших организациях, насчитывающих до 100 тысяч пользователей и 120 тысяч объектов;
  • Увеличена производительность переиндексации ("samba-tool dbcheck --reindex") и операций присоединения к домену ("samba-tool domain join") для крупных доменов AD;
  • В сервере LDAP повышена эффективность расходования памяти при формировании крупных LDAP-ответов (например, при поиске всех объектов) за счёт исключения дублирования копий данных в памяти;
  • В "samba-tool" добавлена опция "--backend-store-size" для определения максимально допустимого размера БД (lmdb map);
  • В LDB добавлена опция "batch_mode", позволяющая оптимизировать выполнение пакетных операций за счёт их выполнения в рамках одной транзакции. Также улучшена производительность поиска в больших базах LDB и увеличена производительность переименования поддеревьев;
  • Добавлен VFS-модуль ceph_snapshots, реализующий поддержку снапшотов CephFS для работы с прошлыми версиями файлов;
  • Изменён метод хранения БД Active Directory на диске. Новый формат будет автоматически применён после обновления до выпуска 4.11, но в случае обратного отката с Samba 4.11 на старые выпуски потребуется преобразование формата вручную;
  • По умолчанию отключена поддержка протокола SMB1 (настройки 'client min protocol' и 'server min protocol' выставлены в значение SMB2_02), который объявлен устаревшим и больше не используется Microsoft;
  • В большинство утилит командной строки, таких как smbclient и smbcacls, добавлен новый параметр '--option', позволяющий переопределить настройки smb.conf. Например, для изменения минимально поддерживаемой версии протокола можно указать "--option='client min protocol=NT1'" для возвращения SMB1;
  • Объявлены устаревшими методы аутентификации LanMan и plaintext. Поддержка методов NTLM, NTLMv2 и Kerberos оставлена без изменений;
  • Объявлен устаревшим DNS-бэкенд BIND9_FLATFILE, который будет удалён в одном из будущих выпусков. Также переведена в разряд устаревших опция "rndc command" в smb.conf;
  • Удалён код встроенного http-сервера (Python WSGI), который раньше применялся для обеспечения работы web-интерфейса SWAT;
  • По умолчанию отключена поддержка Python 2 и задействован Python 3 (для возвращения поддержки Python 2 нужно установить переменную окружения 'PYTHON=python2' перед запуском ./configure' и 'make' в процессе сборки samba.


  1. Главная ссылка к новости (https://lists.samba.org/archiv...)
  2. OpenNews: Обновление Samba 4.10.8 и 4.9.13 с устранением уязвимости
  3. OpenNews: Выпуск Samba 4.10.0
  4. OpenNews: Выпуск Samba 4.9.0
  5. OpenNews: Выпуск Samba 4.8.0
  6. OpenNews: Критическая уязвимость в Samba, позволяющая поменять пароль любого пользователя
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/51522-samba
Ключевые слова: samba
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (42) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 23:38, 19/09/2019 [ответить] [﹢﹢﹢] [ · · · ]  
  • –19 +/
    Что это и зачем это?
     
     
  • 2.2, Аноним (2), 23:52, 19/09/2019 [^] [^^] [^^^] [ответить]  
  • +26 +/
    Самба это танец такой. С бубном. Для подоконников.
     
     
  • 3.6, echo (??), 00:31, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Веселее всего танцуется когда вроде все правильно, и конфиг красивый но неРаботает.
    Ни форумы ни мануалы а также tcpdump не помагают, тебе говорят ну ты "кривой", хотя и ставищь пакеты из stable.

    Короче у меня часто из Samba получалась Rubma.

    Хотя как standAlone файловый сервер работает надежно.

     
  • 3.24, Аноним (24), 11:59, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Короче у меня часто из Samba получалась Rubma.

    Подробнее можно, как Вы делали из реализации SMB/CIFS программу управления отелями на 1С.

    https://1c.ru/rus/products/1c/predpr/compat/catalog/solution.jsp?SolutionID=20

     
     
  • 4.29, commiethebeastie (ok), 14:36, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –2 +/
    1c, .jsp, ахахахаха.
     
     
  • 5.33, letsmac (ok), 16:20, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –4 +/
    1С 8.3.15 как-бы сильно на Яве написана. Задолбали ЧГ.
     
     
  • 6.38, commiethebeastie (ok), 22:58, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Битрекс на яве?
     
     
  • 7.39, letsmac (ok), 00:44, 21/09/2019 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Битрекс на яве?

    Не пользуюсь. Не понимаю зачем это приблуда нужна вообще.

     
     
  • 8.42, jaja (?), 07:29, 23/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    ява-то Да, непонятно ... текст свёрнут, показать
     
  • 2.3, Анонисмус (?), 00:02, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Это штука, которую нужно постоянно патчить.
     
     
  • 3.7, Аноним (7), 00:41, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Прослойка между операционной системой и прошивкой для запуска игр и фотошопа, очевидно же.

    Пофиксил тебя.

     
     
     
    Часть нити удалена модератором

  • 5.9, Аноним (7), 00:59, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    На винде уже нельзя запускать игры и фотошоп? Если так, то эта прошивка уже вообще ни на что не годится. В 2к19 году наконец в эту прошивку только-только завезли нормальный терминал (так и называется: windows terminal), в то время, как в операционных системах он есть еще начиная с прошлого века. Прошивка для запуска игр самая последняя реализовала у себя многозадачность и многопользовательность. В прошивке для запуска игр самой последней реализовали концепцию "магазина приложений", в то время, как в операционной системе Debian ее придумали еще в прошлом веке.

    Тем не менее, все в порядке, потому что никто не станет требовать от прошивки таких сложных вещей. Прошивка - на то и прошивка, что выполняет одну конкретную задачу: запускать игры. Или офис. Или фотошоп. Большего от нее (от прошивки) никто не ждет.

     
     
  • 6.11, Адекват (ok), 07:09, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Спрос рождает предложение, нет ? за эту прошивку еще и деньги платят.
     
     
  • 7.12, Аноним (7), 07:47, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Пусть платят, я не против. Я против только того, чтобы табуретку называли теплотрассой, Сталина креветкой, а прошивку операционной системой.
     
  • 7.20, ryoken (ok), 11:22, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Самое хреновое, что доят они не за "прошивку", а за фантик, дающий (кагбе) право этим пользоваться.
     
  • 6.16, Аноним (16), 10:09, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    >Прошивка для запуска игр самая последняя реализовала у себя многозадачность и многопользовательность.

    Справедливости ради, МакоОСь реализовала у себя настоящую многозадачность только в X на рубеже веков. А NT таки раньше.

     
     
  • 7.31, Michael Shigorin (ok), 16:15, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >> Прошивка для запуска игр самая последняя реализовала у себя
    >> многозадачность и многопользовательность.

    Всё-таки не "прошивка" (монолитно обновляемая), а "прокладка", как по мне.

    > Справедливости ради, МакоОСь реализовала у себя настоящую
    > многозадачность только в X на рубеже веков. А NT таки раньше.

    Таки на той макоси играться было можно, а на NT 3.51 или даже 4.0... да ладно, пусть пятой -- Вы вот пробовали?

     
     
  • 8.34, letsmac (ok), 16:22, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    На 4 5 таки можно было в fallout 1 2 и еще черви шли нормально Там даже опция ... текст свёрнут, показать
     
  • 8.37, пох. (?), 22:15, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    я пробовал на 3 11 4wg - heroes1 норм шли правда, при внезапном появлении босс... текст свёрнут, показать
     
  • 6.17, чрввр (?), 10:12, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    репы и магазин - вещи диаметрально противоположные и придумали этот магазин в таком виде в эппл (или гугль?)
    А вообще на лице ограниченность познаний либо лицемерие.
     
  • 6.19, ryoken (ok), 11:21, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    >> наконец в эту прошивку только-только завезли нормальный терминал (так и называется: windows terminal)

    Даже относительно венды, я никак не могу понять, зачем они переизобретали ConEmu (+Cygwin)..?

     
     
  • 7.44, iPony129412 (?), 07:50, 23/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Открыл сайт ConEmu - ну страшно выглядит...
    А так чего удивительного в том, что разработчики встроили в ОС что-то более вменяемое по дефолту?
     
     
  • 8.45, ryoken (ok), 08:52, 23/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Сайта не помню, 1 раз скачал установщик, а дальше оно само обновляется, хоть на ... текст свёрнут, показать
     
     
  • 9.46, iPony129412 (?), 10:44, 23/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Ну молодец Можешь своё Я куда подальше засунуть - ибо толку от него мало Вот... текст свёрнут, показать
     
  • 4.30, Michael Shigorin (ok), 16:13, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >> Прослойка между операционной системой и прошивкой для запуска игр
    >> и фотошопа, очевидно же.
    > Пофиксил тебя.

    Не, не пофиксили.  Это какой-то очередной торчок (вероятно, и в плохом смысле тоже), который сюда прибехал исключительно нагадить.

    Что уже пофикшено.

     
  • 2.5, Аноним (5), 00:31, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +2 +/
    В молодости на самба 3 в маленькой конторе (пол сотни) домен такой сделал поиграться, по ощущениям, значительно шустрее все типовые задачи происходили. Ну а когда 4 версия вышла, так и вообще на постоянку можно оставить.
     
  • 2.25, Многодетная поничка (?), 12:41, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Она вроде бы не нужна, но без неё нельзя, хоть, какая-то лазейка, запретить самбу, это почтишто запретить АНБ. Живём пользуемся и угораем, ну поня!
     

  • 1.13, Аноним (13), 07:53, 20/09/2019 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Что там с репликацией sysvol между DC? Все еще нужны костыли?
     
     
  • 2.14, San (??), 08:36, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Если мне не изменяет мой склероз, то они и не собирались это делать. Типа фича такая - костылями все лечится
     
  • 2.21, asand3r (ok), 11:27, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Они же предлагают rsync использовать, разве нет? Это костыль?
     
     
  • 3.22, None (??), 11:49, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +1 +/
    unison не поудобней для этого будет?
     
     
  • 4.23, asand3r (ok), 11:52, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Я не вникал, у меня нет самбы. Слышал только про rsync.
     
  • 3.32, Michael Shigorin (ok), 16:17, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    > Они же предлагают rsync использовать, разве нет? Это костыль?

    Особенно с учётом места проживания в виде http://rsync.samba.org? ;-)

     

  • 1.26, Аноним (26), 12:47, 20/09/2019 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Применяемая по умолчанию схема Active Directory обновлена до версии 2012_R2
    > По умолчанию отключена поддержка протокола SMB1
    > Объявлены устаревшими методы аутентификации LanMan и plaintext.

    Ну то есть теперь это официально Samba 8.1
    Ах нет...
    https://wiki.samba.org/index.php/Windows_2012_Server_compatibility#Other_missi

    - Group managed service accounts
    - claims based access control

    Раз этого нет, то и причин обновлять схему не вижу.

     
     
  • 2.27, пох. (?), 13:32, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    > - claims based access control

    и ты, конечно же, можешь рассказать нам - что это такое, как используется в принципе, и зачем остро понадобилось именно в твоей системе?

    А, нет, просто скопипастил непонятные буковки? Ну ок, не обновляй свою схему - всем, вообще-то, похрен.


     
     
  • 3.28, asand3r (ok), 14:10, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Я могу, штуки очень нужные. Т.ч. в принципе товарищ в чем-то прав.
     
  • 3.35, Аноним (26), 17:21, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Да легко. Конкретно "в моей системе" это потребовалось людям, чтобы создать единое киоск-приложение, содержащее внутри себя нативный функционал и отображающее внутри себя несколько сайтов. При этом каждый кусок живёт и работает по отдельности и использует свою базу аутентификации и авторизации, причём некоторые нативные куски аутентифицируются строго через свои базы даже без поддержки LDAP. Пользовательская история в том, что нужно перестать вводить логин и пароль по 6 раз. Со стороны техподдержки - иметь единую базу пользователей. То есть речь об Enterprise SSO.

    В схеме AD 2012 R2+ имеется поддержка авторизации по утверждениям на стороне IdP. Для AD FS это даёт такие вещи как Device Registrations и пр.

    И вот если тебе нужно построить внешний брокер аутентификации и авторизации, не важно AD FS там или OpenAM, то samba как IdP в этом случае в авторизацию не сможет. А в идеале, хочется, чтобы локальный кэш токенов утверждения от Device Registrations автоматически аутентифицировал и авторизовывал "недоменного пользователя", того который вообще вне реалма кербероса, и от которого нет доступа к LDAP даже на чтение. Но такие вещи это совсем не то что не про samba. Это вообще не про linux.

    P.S. Проблема в этом случае решилась, кстати. Путём тотального отказа от Linux везде и у пользователя и замену Samba на AD DS. Печально, но факт. Linux и SSO в гибридной среде - это морока с техническими ограничениями.

     
     
  • 4.36, пох. (?), 22:02, 20/09/2019 [^] [^^] [^^^] [ответить]  
  • +2 +/
    ну ооок, редкий случай когда человек понимает, что творит.
    (но смысл обновления схемы, если что - это чтоб _сервер_ самбы добавить в 2012й домен, в том числе. В такой позе он даже будет, вероятно, работать и в твоей конструкции.)

    мы, к счастью, пока еще не доросли до sso (хрен с ними, страданиями техподдержки - но независимые логины, не позволяющие одним ключом открыть и мусорное ведерко, и сейф с деньгами - скорее все же благо), поэтому уже дважды отменяли переход на 2012.

     

  • 1.40, Аноним (40), 03:39, 22/09/2019 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Посоветуйте альтернативу работающую через TCP/IP и с шифрованием? Хочу через интернеты пробросить диск
     
     
  • 2.41, Аноним (41), 20:01, 22/09/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Nextcloud?
     
     
  • 3.47, Аноним (40), 10:26, 02/10/2019 [^] [^^] [^^^] [ответить]  
  • +/
    Спасибо. Оно и WebDav умеет что хорошо
     
  • 2.43, пох. (?), 07:35, 23/09/2019 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Посоветуйте альтернативу работающую через TCP/IP и с шифрованием?

    б-жественная десяточка? (не дебиан) Волшебный 2016?

    Не поверишь, в проклятой - "через tcp/ip" - с 95го года (помнити windows95!), шифрование - с 2009го (R2)

    врали-то, врали, конечно, что в сосамбе все то же самое уже десять лет. Но наверняка врут.

    но ты будь настоящим октябренком и не сдавайся - присвинячивай соплями и клеем ssh2fs!

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру