URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 121919
[ Назад ]

Исходное сообщение
"Выпуск Samba 4.13.0"

Отправлено opennews , 23-Сен-20 00:13 
Представлен релиз Samba 4.13.0, продолживший развитие ветки Samba 4 с полноценной реализацией контроллера домена и сервиса Active Directory, совместимого с реализацией Windows 2000 и способного обслуживать все поддерживаемые Microsoft версии Windows-клиентов, в том числе Windows 10. Samba 4 является многофункциональным серверным продуктом, предоставляющим также реализацию  файлового сервера, сервиса печати и сервера идентификации (winbind)...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=53765


Содержание

Сообщения в этом обсуждении
"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 00:13 
Почему самба НИКОГДА не работает?

"Выпуск Samba 4.13.0"
Отправлено Самый Лучший Гусь , 23-Сен-20 00:20 
Это риторический вопрос?

"Выпуск Samba 4.13.0"
Отправлено iCat , 23-Сен-20 02:28 
>Почему самба НИКОГДА не работает?

Почему самба не работает у тебя?
Вероятно - у тебя next-next-next в терминальной стадии...


"Выпуск Samba 4.13.0"
Отправлено КО , 23-Сен-20 05:27 
Т.е по умолчанию настройки самбу не заводят?
Мде...

"Выпуск Samba 4.13.0"
Отправлено iCat , 23-Сен-20 05:59 
> Т.е по умолчанию настройки самбу не заводят?
> Мде...

Можно подумать - в винде папки расшарены по умолчанию... ;)


"Выпуск Samba 4.13.0"
Отправлено ryoken , 23-Сен-20 09:01 
Благородный дон не в курсе про дефолтные вендошары вида c$, ADMIN$, d$ и прочие создаваемые по дефолту службами LanManServer\LanManWorkstation?

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 10:11 
> Благородный дон не в курсе про дефолтные вендошары вида c$, ADMIN$, d$
> и прочие создаваемые по дефолту службами LanManServer\LanManWorkstation?

Благородный дон, вероятно, даже если вы его просветите, вряд ли будет щаслив данному открытию (а выключается это, кстати, весьма неочевидным и хз где документированным способом).

Но, во всяком случае, пошарить с:\tmp\pron можно однострочной командой БЕЗ хитровыделанных аргументов, что, согласитесь, на порядок поудобнее писания простыней неведомой херни для smb.conf

(Причем у местного апологета, как видим, получилось пошарить только таким же сосателям. Пользователи б-жественной десяточки к такой шаре доступ получить ниасилят.)


"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:10 
Э... можно подумать, что нет?

Вы как, вообще, год линуксного десктопа-то умудряетесь объявлять, если не знаете ни про admin shares, ни про то что "file and printer sharing" автоматически связывается с любым интерфейсом, включая совсем лишние? (Ах, да, у вас же мак... с сосамбой)

Ну и net share dir alias вообще говоря выглядит попроще создания простыни заклинаний в smb.conf на каждую отдельную шару, рутом быть не требует, рестарта сервера тоже. Не говоря уже про приседания с ручным тюнингом каких-то там буферов.


"Выпуск Samba 4.13.0"
Отправлено Umata , 23-Сен-20 08:49 
Вы всегда сами себе диагноз ставите? Мочеиспускание нормальное?

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:10 
> Почему самба НИКОГДА не работает?

Это впопенсосие, тут хитро заколдовано...


"Выпуск Samba 4.13.0"
Отправлено Алексе , 23-Сен-20 09:20 
Потому, что ты ее не умеешь конфигурировать?

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:32 
> Потому, что ты ее не умеешь конфигурировать?

А почему она так хитровые..но конфигурится, что для этого нужны какие-то суперумения? У вас все так делается, чтобы потом эти суперумения впаривать лохам?

Хотя на самом деле, разумеешься, всех ваших умений - мышиком copy/paste с serverfault, и не задумываясь о том, что все эти заклинания значат - все равно жизни не хватит все изучить.


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 00:18 
Проще скопировать файлы флешкой из лункса в шиндоус и наоборот чем тратить время на этот глюкодром. Простая установка ssh службы в винду намного полезнее чем это поделее толерастов. Не траттье время и нервы всё равно через некоторое время она перестаёт подключаться.

"Выпуск Samba 4.13.0"
Отправлено Mishvanda , 23-Сен-20 01:15 
Ну хз-хз. Мне было на первых порах освоения линуксов ставить и настраивать именно самбу. Особенно по типовому шаблону. И всегда всё заводилось с одного пинка, даже сетевая печать.

"Выпуск Samba 4.13.0"
Отправлено asdasd , 23-Сен-20 12:19 
А сейчас вам ручками нужно будет указывать smb=1.0.

"Выпуск Samba 4.13.0"
Отправлено Tifereth , 23-Сен-20 04:47 
Установил, за короткое время настроил, работает. ЧЯДНТ? Может, дело исключительно в прямизне рук?

"Выпуск Samba 4.13.0"
Отправлено abu , 23-Сен-20 05:23 
Имею опыт работы (правда, уже подзабыл многое) с Самбой 3.0.2 + LDAP (тогда была пора Windows 2000). Все всегда работало, но настройки в ту поры были не тривиальны. Даже переносимые профили настраивал. Даже WSUS какой-то был на перловых скриптах. Настроил один раз, работало 6 лет без изменений, виндовой домен в пределах, которые на тот момент могла Самба предоставлять.

С тех пор домены на Самбе не горожу, но то, что по прошлому году не получилось с одной из версий винды (уже не помню, какой), расшарить каталоги нормально для виндов других версий, помню до сих пор. Поставил Самбу, какую-то из четвертых, как файловый сервер с дефолтовым конфигом и проблема ушла. И это я тоже помню до сих пор.


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 05:43 
А вы батенька уже тогда были мазохистом. Сейчас AD легко настроить из FreeIPA

"Выпуск Samba 4.13.0"
Отправлено abu , 23-Сен-20 06:55 
Сравните мой пост о том, что =настроил и забыл= и предыдущий о том, что =проще флэшкой переносить=. Также сравните текст постов сам по себе - мой и требующий логопедических вмешательств. По результатам, по-момему, будет видно, кто мазохист, а кто - нет (:

Что до того, что там и как _сегодня_ поднимается из FreeIPA - загуглил сходу на Вики:

=
Начиная с версии 3.0.0, FreeIPA также использует Samba для интеграции с Active Directory от Microsoft путём доверительных отношений.
=

что, видимо, Самбы местами не отменяет. Но за инфу про проект - спасибо, почитаю.


"Выпуск Samba 4.13.0"
Отправлено pofigist , 23-Сен-20 12:25 
FreeIPA уже поддерживает OU? Ах нет... Тогда это поделие ни что серьезнее смузи стартапа не пригодно увы...
Так что извините - при всех недостатках самбы, альтернатив под лунаксом ей не наблюдается... Хотя конечно надо поковырять 389DS, хоть он и вызывает хтонические ужас при первом взгляде...

"Выпуск Samba 4.13.0"
Отправлено Андрей , 23-Сен-20 15:20 
389DS является частью FreeIPA.

https://www.freeipa.org/page/About

Мы пользуемся FreeIPA - отличный комбайн для *nix, даже Маки нормально с ним уживаются. Плюс DNS и CA интегрированные. Отличная вещь короче!


"Выпуск Samba 4.13.0"
Отправлено pofigist , 23-Сен-20 19:19 
Ещё раз - FreeIPA научилась работать с OU? Да или нет?
Про проблемы с кириллицей я даже не спрашиваю...

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 07:22 
# vi smb4.conf

[global]
security = user
workgroup = WORKGROUP
server string = My Server
guest account = nobody
map to guest = Bad User
log file = /var/log/samba4/log.%m
max log size = 50

[share]
comment = Shared folder
path = /samba/share/
browseable = yes
guest ok = yes
writeable = yes
public = yes
printable = no
hide dot files = yes
inherit permissions = yes

Простейшая конфа для "перекинуть файло, когда флешки нет". Не благодари, moron


"Выпуск Samba 4.13.0"
Отправлено Модифицированный комар Геннадий , 23-Сен-20 08:07 
> Простейшая конфа для "перекинуть файло, когда флешки нет".

Ну и как в последних десяточках вход с пустым пароликом без админских прав ковыряния в политиках?


"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:15 
Я что-то не понял, мы файло перекинуть хотим, или собрать коллекцию троянов?
Вот что-то ни разу в жизни не хотелось "вход с пустым пароликом", знаешь ли.

А как в последних сосамбах с настройкой внесистемного логина vasya/123 (вполне достаточного для один раз перекинуться файликами со встречным васяном и тут же отключить), стесняюсь поинтересоваться? Сколько и каких ненужных команд потребуется набрать?

А-а-а-а, "это другое!"


"Выпуск Samba 4.13.0"
Отправлено Дегенератор , 23-Сен-20 15:32 
И много у тебя троянов внутри периметра на работе?

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 21:29 
Внутри периметра на работе васянские помойки с guest access ? Хорошая у тебя работа, и явно непыльная. Вижу, что ни один дятел еще не поковырял пальчиком.

Обычно такое нужно как раз вне периметра - например, забредшему на огонек соседу что-нибудь передать (флэшку егоную что-то сцыкотно совать в свои системы).


"Выпуск Samba 4.13.0"
Отправлено Дегенератор , 27-Сен-20 12:27 
А у тебя на работе одни дятлы? Дома тоже дятлы? Ну тогда все пароль и шифруй!

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 17:38 
Спокойно, guest/guest, и вперед.

"Выпуск Samba 4.13.0"
Отправлено Модифицированный комар Геннадий , 23-Сен-20 18:38 
> Спокойно, guest/guest, и вперед.

Да ты те правда? а чем это от юзер/123 отличается?


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 19:45 
ничем

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 10:05 
Выглядит ужасно, и вырвиглазно на тоненького...

"Выпуск Samba 4.13.0"
Отправлено Ilya Indigo , 23-Сен-20 16:43 
> guest ok = yes
> writeable = yes
> public = yes

Это как, кто хочет тот и пишет?


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 17:43 
Для тех, кто на бронепоезде, поясняю - это не решение для корпоративного применения, которое можно и нужно в продакшн ставить. Это персонально для рукожопа, который ниасилил завести с полпинка самбу, почитав первые две-три ссылки по теме в гугле, и которому "флешкой проще".
Кому поглумиться - продолжайте, мне фиолетово.

"Выпуск Samba 4.13.0"
Отправлено kasak , 23-Сен-20 19:49 
   Вот эти опции и так выставлены по умолчанию:
security = user
workgroup = WORKGROUP
guest account = nobody
log file = /var/log/samba4/log.%m
   А эти просто лишние:
max log size = 50
server string = My Server


browseable = yes - По умолчанию все шары браузибл. это лишнее.
guest ok = yes - это тоже самое что public = yes
writeable = yes
public = yes
printable = no - по умолчанию все шары НЕ являются принтабл. это лишнее.
hide dot files = yes - по умолчанию самба прячет файлы с точкой. это лишнее.
inherit permissions = yes - смысл?

Итого "простейшаа конфа" сокращается до:

[global]
map to guest = Bad User

[share]
path = /samba/share/
guest ok = yes
writeable = yes


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 11:27 
Найс троллинг, флешкой, уж тогда прощё поставить на винду WinSCP и по scp/ssh передать файлы

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 13:54 
ну я даже не знаю что более стремно - взять вот так без перчаток флэшку из рук впопенсорсера и без презерватива ее себе пихать, или открыть ему полный доступ к своей системе с правом создания сокетов и много чем еще (потому что у вас обычно нет мозгов даже очевидные такие дырки прикрыть, да и на самом деле не поможет, к тому же это чудовищно неудобно).

P.S. scp в винду поновее твоей 98 ставить не надо, он уже стоит.


"Выпуск Samba 4.13.0"
Отправлено 837 , 23-Сен-20 12:05 
*шутка про кривые руки*

"Выпуск Samba 4.13.0"
Отправлено tim2k , 23-Сен-20 18:20 
Флешкой перекидывать файлы даже дома неудобно, чего уж говорить о предприятиях. Поэтому Ваши заявления несостоятельны, увы.

"Выпуск Samba 4.13.0"
Отправлено beduin747 , 24-Сен-20 07:06 
> Проще скопировать файлы флешкой из лункса в шиндоус и наоборот чем тратить время на этот глюкодром.

Если только копирование нужно, то проще применить scp. Тем более, что оно есть и там и там.


"Выпуск Samba 4.13.0"
Отправлено keka , 25-Сен-20 05:58 
Выросло поколение неспособных по самбе фалы перекинуть..... да, уж...

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 07:04 
> В будущем планируется удалить поддержку "wide links = yes" из-за проблем с безопасностью,

Да ну нафиг, что должны иметь 250 mount bind что ли  :(
Раз существует wide links то разделяют со стороны клиента линка это или настоящий и проще было бы к нему запретить доступ на копирование и все.


"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:26 
> Да ну нафиг, что должны иметь 250 mount bind что ли  :(

а главное - они же, конечно же ж, такие надежные-пренадежные, не то что один вшивый симлинк проверить (что любой вебсервер умеет делать, все подводные камни давным-давно хорошо изучены и обойдены, но только не альтернативными кенгуроидами из сосамбы).

Вообще, судя по списку - надо именно эту версию фиксировать у себя, увы. Дальше в погоне за безопасТностью похоже попереломают вообще все, что делало сосамбу чем-то действительно ценным, а не кривым виндоэмулятором.


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 10:19 
Прими таблетки лучше. У тебя речь буксует.

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 13:10 
Не нужно придираться к словам, просто чел. в курсе про речь и так выплескивает свой негатив.

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 07:08 
> Добавлена защита от уязвимости ZeroLogon (CVE-2020-1472), позволяющей злоумышленнику получить права администратора в контроллере домена в системах, не использующих настройку "server schannel = yes".
> Из smb.conf удалена поддержка опций "ldap ssl ads" и "server schannel".

Автор новости точно не напутал при переводе ?


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 09:07 
Не вижу проблемы. В прошлых выпусках защита обеспечивалась через опцию "server schannel = yes", в новой версии этот флаг теперь выпилен ибо проблема решается иначе (возможно, что он теперь захардкожен).

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 09:40 
Он выпилен потому что это теперь всегда в YES и поменять ЭТО нельзя.

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 13:56 
вроде в этой версии ради счастливого числа - поменять еще можно.


"Выпуск Samba 4.13.0"
Отправлено Агл , 23-Сен-20 09:07 
у меня почему-то с 2003 сервера не заходит. всякие десятки и семерки сразу смогли подключаться почти без изменения настроек, а с 2003сервера ни в какую.

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 09:22 
> Объявлены устаревшими небезопасные методы аутентификации

а у тебя только они и есть, даже после sp1
В 2019й домен ты тоже просто так с него не зайдешь.

(и вообще, выброси нах...й, это у тебя примерно как сегодня использовать samba2 - то есть там не то что уязвимости через дырки в реализации, которые тоже никто давным-давно не исправляет, а сам протокол одна сплошная уязвимость, потому что "тогда компьютеры были большие" и одинарный des подобрать не каждый васян справлялся. Если это у тебя в AD такое - то через этот сервер можно поиметь весь домен.)

2003й в 2k20 можно использовать только БЕЗ файловых шар, и настроив на нем хотя бы ipsec политику, заворачивающую _любой_ не добавленный в ручные исключения траффик нахрен.


"Выпуск Samba 4.13.0"
Отправлено mos87 , 23-Сен-20 10:30 
ненужная имплементация ненужной имплементации ненужного netware

"Выпуск Samba 4.13.0"
Отправлено mos87 , 23-Сен-20 10:32 
только LDAP/krb/NFS/autofs/NIS/SSH/оркестрация Только хардкор!

"Выпуск Samba 4.13.0"
Отправлено InuYasha , 23-Сен-20 15:19 
>>"wide links = yes"

:(((( Знаю, что плохая практика, но если шара собрана из кучи линков на разные ФС, то что делать-то? предложенное решение так себе.


"Выпуск Samba 4.13.0"
Отправлено microsoft , 23-Сен-20 18:06 
Разрабам сосамбы виднее, им срть на ваши проблемы.

"Выпуск Samba 4.13.0"
Отправлено Аноним , 24-Сен-20 11:28 
> если шара собрана из кучи линков на разные ФС, то что делать-то

привести шару в порядок


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 16:06 
Оно уже научилось нормально работать в связке с виндовым контроллером?

"Выпуск Samba 4.13.0"
Отправлено microsoft , 23-Сен-20 18:07 
Нет, и не научится.

"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 21:24 
Ну что вы, что вы - конечно научилось.... правда, если это контроллер версии 2003. Ах, да, да, с ним уже тоже разучилась, он же несекьюрна-несекьюрна, запритити им срочна! (И без возможности фалбэка даже внутри изолированной сети, конечно же.)
Ну, с 12й версией, уже почти все почти работает. Мелких глюков хватает, но в целом пережить можно. С 19 - лучше даже и не пытайтесь...


"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 16:48 
> с полноценной реализацией контроллера домена и сервиса Active Directory

... версии 2008. Это надо помнить! С более старшими версиями там проблемы, причем некоторые крайне трудно устранимые, например, поддержка kerberos в samba не очень. Была история с переходом на MIT Kerberos, но не знаю завершилась ли она. Подтержка утверждений внутри Kerberos и все что с ними связано. А потом в Linux как обычно ACL не хватит на это все (жаловались уже разработчики samba).

> Пользователям NT4-подобных контроллеров доменов ('classic')

... пора бы прекратить царапать крышки гроба изнутри. Эту штуку надо сто лет было как выкинуть, она на Windows жить мешает, все эти pre-win2000.

> Объявлены устаревшими небезопасные методы аутентификации, которые можно использовать только с протоколом SMBv1

Samba до сих пор поддерживает эту бяку?! Надо не просто SMB1 гасить, пора бы уже весь NTLMv2 дипрекейтить.

Получается, что Samba более консервативна, чем венда. Плохо. Очень плохо. Из-за того подхода, когда новые БАЗОВЫЕ фичи не доделаны, а старые уязвимые и ненадёжные поддерживаются, пользователи samba какие-то ... медленные.

> сервера идентификации (winbind)

Такой продукт как winbind, когда вы в нем хорошенько разберётесь покажет вам, насколько неадекватны бывают разработчики samba. Из-за того КАК работает winbind в RHEL/CentOS сделали sssd, который просто работает. Нельзя что-ли как-то объединить усилия и прекратить оборонять этот древний полуработающий экскремент под названием winbind.


"Выпуск Samba 4.13.0"
Отправлено microsoft , 23-Сен-20 18:05 
про smb1 со своего локалхос а виднее. Ниче тока что smb2 и smb3 не имеют поддержки posix acl, ни linux user/group ни linux file permissions в связуе с cifs. Но вам гениям похер же.

"Выпуск Samba 4.13.0"
Отправлено Аноним , 23-Сен-20 19:26 
> не имеют поддержки posix acl, ни linux user/group ни linux file permissions

И что ты предлагаешь? Использовать уязвимый SMB1? Тащить NTLM на Linux ради того чтобы работало убожество под названием Posix ACLs, которое вне Linux не поддерживается? Совсем дурачок что ли?


"Выпуск Samba 4.13.0"
Отправлено пох. , 23-Сен-20 21:31 
Вот тут явно настоящий MS писал. А тот, предыдущий - поддельный какой-то.

"Выпуск Samba 4.13.0"
Отправлено edo , 23-Сен-20 19:44 
> Samba до сих пор поддерживает эту бяку?! Надо не просто SMB1 гасить, пора бы уже весь NTLMv2 дипрекейтить.

Вот только недавно вспоминали, IPMI supermicro умеет монтировать установочные образы только по smb1 (вернее не только, можно через java-приложение дать доступ к локальному файлу, но это совсем другая история).


"Выпуск Samba 4.13.0"
Отправлено HP Dell OCP , 24-Сен-20 04:24 
Господи опять эти проклятые супермикры...

"Выпуск Samba 4.13.0"
Отправлено пох. , 24-Сен-20 09:13 
А у вас и такого нет - только геморрой с пробросом через глючную тормозную вебконсоль.


"Выпуск Samba 4.13.0"
Отправлено Аноним , 25-Сен-20 18:26 
Неработающий cp -p исправили или всё никак?

"Выпуск Samba 4.13.0"
Отправлено сосамбер , 27-Сен-20 10:38 
А как я его тебе исправлю, если smb1 запрещен постановлением партсобрания за безопасТность? В smb3 просто нечего и некуда копировать.

Развивать хоть в этой мелкой части сам smb протокол самостоятельно? Нееет, что ты, что ты, это ж может нарушить совместимость с windows, от обезьянки потребуется убрать параметр монтирования (который она же сама и добавила)!

Да и вообще это думать надо, а у нас давно некому.


"Выпуск Samba 4.13.0"
Отправлено Аноним , 29-Сен-20 04:01 
Собственно, в smb1 всё работало. Поломали как раз во всех версиях протокола выше smb1.
При этом в Fedora 32 таки смогли чудесным образом починить, уж не знаю чего они там патчили...

"Выпуск Samba 4.13.0"
Отправлено Андрей , 23-Ноя-20 12:11 
Ну, что вышла новая версия- это, наверное, хорошо. А толку-то, если нет внятной инструкции по установке. Можно, конечно, в инете поискать, но там они часто с ошибками.