Aktualisierung
Neue TurnKey File Server Version (19.0)
Änderungen:
- Fix Firewall Port conf: angehängter FTP Port (21) wurde vom Port verworfen Zuweisung in fileserver.mk; verwenden += so überlebt es.
- Reload smbd statt des nicht vorhandenen 'samba'-Dienstes im samba-sudoadmin firstboot hook.
- smb.conf: Drop veraltete 'Socket-Optionen' und das No-Op 'os level'.
- Drop WINS Unterstützung & Dokument Netzwerk-Erkennung (wsdd + avahi) und wie man WINS bei Bedarf im neuen /etc/samba/README-discovery.txt. wieder aktivieren
- Legacy NetBIOS deaktivieren: SMB nur auf Port 445 bedienen, nmbd deaktivieren und Schließen Sie die NetBIOS Firewall-Ports (139/tcp, 137-138/udp). Discovery wird von wsdd und avahi gehandhabt.
- Öffnen Sie nicht genutzten MSRPC-Port 135 (nur von Samba als AD DC bedient).
- Deaktivieren Sie die [cdrom]-Freigabe standardmäßig (kommentiert und dokumentiert); es Funktioniert nur auf Hardware mit einem optischen Laufwerk und einem fstab-Eintrag.
- Zugriff auf Dateifreigaben, die von Windows 11 Pro - 25H2 getestet und bestätigt wurden (OS Build 26200.8875)
- Basenverteilung auf Debian 13.x/Trixie aktualisiert. Ersetzen Sie TurnKey custom Debian-Installer basierend auf "Di-live" mit neuem custom TurnKey Installer von Grund auf neu gebaut; 'tkl-installer'.
- Aktualisierte Release Signing Keys & apt Repo Keys - jetzt enthalten als 'turnkey-keys' deb-Paket.
- Ersetzen Sie Legacy '.list' apt Remote Config Dateien mit Deb822 '.sources' Dateien.
- "Proper" IPv6-Unterstützung. Kann noch einige Lücken haben und erfordert immer noch kosmetische arbeiten, aber voll funktionsfähig.
- Verbesserte fail2ban config:
- Erhöhte Standard-Findzeit (10 Minuten) & stoßartige Maximalwiederholung (3) zur Minimierung Risiko, dass sich der Benutzer versehentlich aussperrt.
- Removed redundant v18.x custom patches.
- Integrieren Sie standardmäßig 'zstd', um kleinere Initramfs zu unterstützen, die schneller entpackt werden.
- Ersetzen Sie 'ifupdown' durch 'ifupdown-ng' (und 'ifupdown-ng-compat').
- Ersetzen Sie 'udhcpc' (nur IPv4) durch 'dhcpcd-base' (Dual Stack ipv4/6). Integrieren Sie benutzerdefinierte TurnKey-Konfiguration (if-pre-up & if-post-down-Scripts bereitgestellt von) 'tkl-dhcpcd-ifupdown-glue', um sicherzustellen, dass DHCP config synchron mit /etc/network/interfaces-Datei.
- Allgemeine Codebereinigung von TurnKey-Code; Build-Code, Build-Tools und TurnKey Benutzerdefinierte Tools & Bibliotheken. Updates umfassen Linting, Formatierung und Stil Updates. Noch WIP, aber solider Start.
- Konfigurationskonsole (confconsole):
- Bugfixes:
- Merkmale:
- "Proper"-Unterstützung für IPv6:
- IFUTIL.py-Modulcode "IPv6 bewusst" machen, einschließlich zuverlässig Verwaltung von /etc/network/interfaces mit "inet6" stanza/s.
- IPv6-Info auf der Seite "Nutzung" anzeigen - nur angezeigt, wenn IPv6 konfiguriert ist. Besonderer Dank an Marcos: https://github.com/marcos-mendez - https://popsolutions.co/
- "Proper"-Unterstützung für IPv6:
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Confconsole Release Notes für alle Details.
- Firstboot Initialisierung (inithooks):
- Bugfixes:
- Stellen Sie sicher, dass Everyboot-Skripte nur einmal pro Boot ausgeführt werden.
- firstboot.d/15regen-sslcert:
- Nur Dienste, die bereits laufen, müssen neu gestartet werden als Neustart ist nur zum Anwenden aktualisierter Zertifikate.
- firstboot.d/01ipconfig:
- Minor Bugfix.
- Merkmale/Verbesserungen und andere Bedeutungsänderungen:
- Reimplementieren Sie einen 'inithooks.service' und Refaktor-Integration mit getty1.
- Verzögern Sie den Start von inithooks/confconsole zum Startzeitpunkt, um die Wahrscheinlichkeit zu verringern, dass
Bootnachrichten, die inithooks/confconsole überschreiben.
- Entwickler - bitte beachten Sie, dass Haken mit einem Präfix weniger als '30' wird Laufen Sie immer noch früh, also sollte _always_ nicht interaktiv sein.
- TurnKey 'init-fence' (blockt den Webzugang beim Firstboot):
- Standardmäßig auf allen Builds vor der Initialisierung des Firstboots ausgeführt (zuvor) Nur bei "headless" Builds aktiviert.
- Neue Pre-Seed-Variable 'AUTO_RUN' zum Überspringen interaktiver Konfiguration (implementiert die vorherige "headless" Build-Funktionalität erneut).
- Ersetzen Sie das alte init.d-Script durch systemd 'turnkey-init-fence.service' (& Skript, das vom Service.
- Unterstützung für 'systemctl reload turnkey-init-fence.service' hinzufügen - der 'simplehttpd.py' (init-fence mini web server) neu startet, aber die Firewall-Regeln nicht deaktivieren.
- Unterstützung für benutzerdefinierte Init-Fence-Inhalte.
- Dynamisch generierte SSH-Informationen für IPv6-Adresse aktualisieren Display.
- Hinzufügen IPv6-Unterstützung für Mini-Server.
- Versichern Sie, dass der inithook 'SEC_UPDATES'-Vorsamenvariablentest insensibel ist; eliminiert das Risiko von unbeabsichtigtem Verhalten beim Vorsaat.
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe Inithooks Release Notes für alle Details.
- Bugfixes:
- Web-Verwaltungskonsole (webmin):
- Webmin auf den letzten Upstream umgerüstet.
- Refactored TurnKey Webmin-Verpackungsprozess zur Unterstützung einfacherer Updates; mit der Absicht, Upstream-Releases so genau wie möglich zu verfolgen (bereitgestellt über TurnKey apt repo).
- Aktualisierte Standard-Webmin-Konfiguration:
- Listen auf IPv6 standardmäßig.
- Vorkonfigurierte IPv6-Firewall mit IPv4-Regeln (aber nicht aktiviert - wie pro historischem IPv4-Standard.
- Auto-Weiterleitung http => https.
- Standard 30 min Benutzer-Logout (kann über die Login-Seite überschrieben werden "erinnern" me" Checkbox oder webmin "Authentisierung"-Konfiguration.
- Aktualisierte Protokollierungspfade und Rotation der festen Protokolldatei.
- Backup (tklbam):
- Bugfixes:
- Defekte Hilfepager fixieren (nicht sicher, wie lange das kaputt ist!?).
- Fix gebrochener Tar-Befehl (alte Funktionalität in Debian entfernt) Trixie.
- Merkmale/Verbesserungen:
- Migrieren Sie das Kernprogramm und die direkte Abhängigkeit python2-Laufzeit von cpython2 (EOL) zu Pypy (immer noch unterstützt - verpackt von TurnKey).
- Migrieren Sie alle anderen Komponenten zu python3. Hinweis: Der verbleibende python2 TKLBAM-Codeport zu python3 ist in Arbeit, aber Noch kein ETA...
- Misc-Bereinigung und Verbesserungen in Code und Verpackung. Siehe TKLBAM-Release Notizen für alle Details.
- Bugfixes:
- Misc-Code-Bereinigung und -Verbesserungen.
- Modify standard Apache mod_ssl conf zur Build-Zeit, anstatt überschreiben it. Stellt sicher, dass nur explizite Bearbeitungen durchgeführt werden und vermeidet das Risiko der Zukunft Debian-Updates werden überschrieben.
- Aktualisierte SSL/TLS-Chiffrierliste - "Zwischenstufe" wie empfohlen Mozilla. zielt darauf ab, Sicherheit und Support für ältere Kunden in Einklang zu bringen.
- Explizit elliptische Kurven für den ECDH-Schlüsselaustausch einstellen.
- Harderned mod_security defaults:
- Zugriff auf alle '.'-Pfade standardmäßig blockieren (z.B. '.env', '.git', etc.) Sicherheit zu erhöhen und versehentliche Offenlegung von Geheimnissen zu vermeiden. Wird Let's Encrypt-Integrationen von Drittanbietern mit HTTP-01 unterbrechen Validierung - z.B. certbot. TurnKey Integration ist nicht betroffen, wie es verwendet ein benutzerdefinierter HTTP-Server, um die Herausforderungen zu meistern.
- Zusätzliche Sicherheits-Header einrichten:
X-Content-Type-Optionen: "Nosniff" :
- Verhindert, dass Dateien als etwas anderes interpretiert werden Deklariert durch den Inhaltstyp. Content-Security-Policy "Frame-Vorfahren 'selbst';" :
- Verhindert, dass andere Seiten Seiten in Frames einbetten, verteidigt gegen Clickjacking-Angriffe.
- HTTP/2 aktivieren, wo möglich. Hinweis HTTP/2 ist nicht kompatibel mit Apache's mod_php - was derzeit die Standardmethode ist, die TurnKey LAMP basiert Appliances Host PHP-Anwendungen. TurnKey wird auf die Verwendung von PHP-FPM in Zukunft.
- Redirect HTTP => HTTPS standardmäßig.
- Hinweis: TLSv1.2 wird standardmäßig in einem zukünftigen TurnKey-Release deaktiviert.