Documentation for a newer release is available. View Latest

Файловые серверы и контроллеры домена

Samba 4.9

Набор Samba обновлён до серии 4.9. Обновление приносит ряд изменений, которые могут повлиять на конфигурацию по умолчанию или существующие развёртывания.

Подробный набор примечаний к выпуску Samba 4.9 доступен по адресу https://www.samba.org/samba/history/samba-4.9.0.html

Поддержка расширенных атрибутов

Поскольку в системах Linux поддержка расширенных атрибутов включена по умолчанию, параметры "map readonly", "store dos attributes" и "ea support" изменили свои значения по умолчанию для обеспечения лучшей совместимости с файловым сервером Windows в установке по умолчанию.

Table 1. Изменения параметров smb.conf
Имя параметра Описание По умолчанию

map readonly

Значение по умолчанию изменено

no

store dos attributes

Значение по умолчанию изменено

yes

ea support

Значение по умолчанию изменено

yes

full_audit:success

Значение по умолчанию изменено

none

full_audit:failure

Значение по умолчанию изменено

none

Изменения в отображении идентификаторов

В течение нескольких выпусков проверки конфигурации Samba были улучшены для более раннего обнаружения типичных ошибок отображения идентификаторов и остановки запуска до того, как изменения могли бы повлиять на фактическую работу. Поскольку изменения в идентификаторах могут привести к нарушениям контроля доступа и возможной утечке данных третьим лицам, эта работа помогает сократить количество неправильных, но широко распространённых конфигураций.

Начиная с Samba 4.6, инструмент 'testparm' можно использовать для проверки конфигурации отображения идентификаторов. После обновления запустите его и проверьте, не выводит ли он какие-либо предупреждения или ошибки. Обратитесь к разделу 'IDENTITY MAPPING CONSIDERATIONS' в справочной странице smb.conf за предложениями и рекомендациями. Существуют некоторые бэкенды отображения идентификаторов, которые не разрешено использовать в качестве бэкенда по умолчанию. Демон Winbind больше не запустится, если в качестве бэкенда по умолчанию настроен недопустимый бэкенд.

Начиная с Samba 4.8, конфигурации с “security = domain” или “security = ads” теперь требуют работающего ‘winbindd’. Возможность прямого обращения smbd к контроллерам домена в качестве запасного варианта удалена.

Наконец, Samba 4.9 различает анонимный доступ и доступ гостя через протокол SMB. Побочным эффектом этого является то, что теперь требуется наличие отображения для группы BUILTIN\Guests. Отображение может быть предоставлено автоматически, если бэкенд идентификаторов по умолчанию позволяет создавать записи по требованию. В качестве альтернативы утилита net может использоваться для предоставления отображения группы для BUILTIN\Guests с помощью

net groupmap add sid=S-1-5-32-546 unixgroup=nobody type=builtin

Изменения конфигурации CTDB

Конфигурация кластерного демона Samba (CTDB) была полностью переработана.

  • Параметры демона и инструментов теперь указываются в новом файле конфигурации ctdb.conf в стиле Samba. Подробности см. в ctdb.conf(5).

  • Конфигурация скриптов событий больше не указывается в файле конфигурации верхнего уровня. Теперь она может быть указана для каждого скрипта события. Например, параметры конфигурации для скрипта события 50.samba могут быть размещены рядом со скриптом события в файле 50.samba.options. Параметры скриптов также могут быть указаны в новом файле script.options. Подробности см. в ctdb-script.options(5).

  • Параметры, влияющие на запуск CTDB, должны быть настроены в файле конфигурации, специфичном для дистрибутива. Подробности см. в ctdb.sysconfig(5).

  • Настраиваемые параметры теперь загружаются из ctdb.tunables. Использование CTDB_SET_TunableVariable=<value> в основном файле конфигурации больше не поддерживается. Подробности см. в ctdb-tunables(7).

Пример скрипта для миграции конфигурации старого стиля на новый доступен в /usr/share/doc/ctdb/examples/config_migrate.sh.

Интеграция с Kerberos

Добавлен локальный плагин авторизации для MIT Kerberos. Плагин управляет взаимосвязью между субъектами Kerberos и учётными записями AD через winbind. Модуль получает субъект Kerberos и имя локальной учётной записи в качестве входных данных и затем может проверить, совпадают ли они. Это может решить проблемы с канонизированными именами, возвращаемыми Kerberos в среде AD. Если пользователь пытается войти как 'alice', но samAccountName установлен как ALICE (заглавными буквами), Kerberos вернёт ALICE в качестве имени пользователя. Kerberos не сможет сопоставить 'alice' с 'ALICE' в этом случае, и аутентификация не удастся. С этим плагином имена учётных записей могут быть правильно сопоставлены. Это применяется только к аутентификации GSSAPI, а не к получению начального билета выдачи билетов.

С этим плагином конфигурации на основе winbind становятся наравне с SSSD в среде AD.

Samba AD DC

Контроллер домена Active Directory в Samba 4.9 получил ряд улучшений. Наиболее примечательно, что теперь доступен новый экспериментальный бэкенд LDB, использующий LMDB. Это позволяет использовать базы данных размером более 4 ГБ (в настоящее время лимит установлен на 6 ГБ, но будет увеличен в будущем выпуске). Для включения lmdb подготовьте или присоедините домен, используя опцию “--backend-store=mdb”.

Обратите внимание, что это экспериментальная функция и не рекомендуется для использования в промышленных развёртываниях.

Samba AD DC в Fedora собирается с MIT Kerberos. Начиная с Samba 4.9, поддержка MIT Kerberos в Samba AD DC всё ещё является экспериментальной и может содержать ошибки. В трекере ошибок Samba вышестоящего проекта известны и ещё не исправлены следующие проблемы:

Поддержка доверенных доменов/лесов была дополнительно улучшена. Доверие внешних доменов, а также транзитивное доверие лесов поддерживаются в обоих направлениях (входящем и исходящем) для аутентификации Kerberos и NTLM.

Следующие функции являются новыми в версии 4.9 (по сравнению с 4.8):

  • Теперь возможно добавление пользователей/групп доверенного домена в доменные группы. Членство в группах раскрывается на границах доверия.

  • Объекты foreignSecurityPrincipal (FPO) теперь автоматически создаются, когда участники (в виде SID) доверенного домена/леса добавляются в группу.

  • Команды ‘samba-tool group *members’ позволяют указывать участников в виде внешних SID.

Однако в настоящее время всё ещё существует несколько ограничений:

  • Обе стороны доверия должны полностью доверять друг другу!

  • Правила фильтрации SID вообще не применяются!

  • Это означает, что контроллеры домена A могут предоставлять права администратора домена в домене B.

  • Избирательная (CROSS_ORGANIZATION) аутентификация не поддерживается. Возможно создание такого доверия, но KDC и winbindd игнорируют его.

  • Samba всё ещё может работать только в лесу с одним единственным доменом.