Alterações:

  • Fix firewall port conf: anexado FTP port (21) foi descartado pela porta atribuição em fileserver.mk; use += para que ele sobreviva.
  • Recarregar smbd em vez do serviço 'samba' inexistente no samba-sudoadmin firstboot hook.
  • smb.conf: 'opções de soquete' desactualizadas por queda e 'nível de os' sem-op.
  • Drop WINS suporta a descoberta de rede de documentos do & (wsdd + avahi) e como Reactivar WINS, se necessário no novo /etc/samba/README-discovery.txt.
  • Desativar o legado NetBIOS: serve apenas SMB na porta 445, desactiva o nmbd, e fechar as portas de firewall do NetBIOS (139/tcp, 137-138/udp). Como observado acima a descoberta é feita por wsdd e avahi.
  • Pare de abrir a porta MSRPC 135 não utilizada (somente servida pelo Samba como uma DC AD).
  • Desativar o compartilhamento [cdrom] por padrão (comentário e documentado); apenas funciona em hardware com uma unidade óptica e uma entrada fstab.
  • Accessing shares de arquivos testados e confirmados do Windows 11 Pro - 25H2 (OS Build 26200.8875).
  • Distribuição de base aumentada para Debian 13.x/Trixie.
  • Substituir o TurnKey personalizado com base em 'di-live' com novo costume Instalador TurnKey construído do zero; 'tkl-installer'.
  • Atualizado as chaves de assinatura de versões & teclas de repo apt - agora incluídas como Pacote deb de 'turnkey- chaves'.
  • Substitua arquivos de configuração remotos do legado '.list' com Deb822 '.sources' arquivos.
  • "Proper" IPv6 suporte. Pode ainda ter algumas lacunas e ainda requer cosméticos trabalhar mas totalmente funcional.
  • Melhorar a configuração do fail2ban:
    • Aumento do tempo de busca padrão (10 minutos) & acumulou o maximércio (3) para minimizar risco de o utilizador se bloquear acidentalmente.
    • Removidos em patches personalizados v18.x redundantes.
  • Inclua 'zstd' por padrão para suportar initramfs menores que desempacotam mais rápido.
  • Substitua 'ifupdown' com 'ifupdown-ng' (e 'ifupdown-ng-compat').
  • Substituir 'udhcpc' (apenas IPv4) com 'dhcpcd-base' (pick dupla ipv4/6). incluir configuração personalizada do TurnKey (se- pré-up do & amp; se- post- down scripts fornecidos por 'tkl-dhcpcd-ifupdown-cola') para garantir que a configuração do DHCP está em sincronia com Arquivo /etc/network/interfaces.
  • Limpeza geral de código do código TurnKey; código de compilação, ferramentas de compilação e TurnKey Ferramentas personalizadas & amp; bibliotecas. As atualizações incluem o linting, formatação e estilo actualizações. Ainda WIP mas início sólido. < /li> Console de configuração (confconsole):
    • Bugfixes:
      • Suporte para configuração de firewall ao definir um IP estático. afetou o OpenVPN (que envia com firewall ativado por padrão). Fecha #2037.
      • A integração do Let's Encrypt com o Fixador falhando nas voltas. Fecha #2121.
    • Características:
        Suporte para IPv6:
        • Faça ifutil.py código do módulo "IPv6 ciente", incluindo confiável gestão de /etc/network/interfaces com estrofe "inet6"/s.
        • Mostrar informações IPv6 na página "usar" - só mostrado se IPv6 configurado. Obrigado especial a Marcos: https://github.com/marcos-mendez - https://popsolutions.co/
      Limpeza de misc e melhorias no código e embalagem. notas de lançamento para detalhes completos.
  • Primeira inicialização Inicialização (inithooks):
    • Bugfixes:
      • Assegure que cada script de inicialização só seja executado uma vez por inicialização.
      • primeiraboot.d/15regen-slcert:
        • Apenas os serviços que já estão em execução precisam ser reiniciados como O reinício é apenas para aplicar certificados atualizados.
      • firstboot.d/01ipconfig:
        • Minor bugfix.
    • Características/melhoramentos e outras alterações de significado:
      • Reimplementação de uma integração 'inithooks.service' e refator com getty1.
      • Atraso no início do inithooks/confconsole no momento do arranque para reduzir a probabilidade de mensagens de inicialização sobrescrever inithooks/confconsole.
        • Desenvolvedores - por favor, note que ganchos com um prefixo menor que '30' vão ainda executado cedo, então deve _sempre_ ser não-interativo.
      • TurnKey 'init-fence' (bloqueia o acesso à web na primeira inicialização):
        • Execute por padrão em todas as builds inicialização pré-inicialização (anteriormente somente habilitado em compilações "headless".
        • Nova variável 'AUTO_RUN' pré-seed' para ignorar a configuração interativa (re- implementações anteriores da funcionalidade de compilação "headless".
        • Substituir script legacy init.d com systemd 'turnkey-init-fence.service' (script do & amp; que é chamado pelo serviço).
        • Adicionar suporte para 'systemctl reload turnkey-init-fence.service' - que reinicia 'simpleshttpd.py' (mini servidor web de início-frence), mas faz não desactivar as regras de firewall.
        • Suporte para conteúdo de init-fence personalizado.
        • Atualizar informações SSH geradas dinamicamente para endereço IPv6 display.
        • Adicionar suporte IPv6 ao mini servidor.
    • Assegura que o ensaio de pré-semente 'SEC_UPDATES' é insensível ao caso; elimina o risco de comportamento não intencional quando pré-semeia.
    • Limpeza de misc e melhorias no código e embalagem. notas de lançamento para detalhes completos.
  • Console de gerenciamento da Web (webmin):
    • Upgraded Webmin para o mais recente upstream.
    • Processo de embalagem TurnKey Webmin refatorizado para suportar atualizações mais fáceis; com a intenção de acompanhar o mais de perto possível as emissões a montante (fornecido via repo do apt TurnKey).
    • Configuração padrão atualizada do Webmin:
      • Ouça em IPv6 por padrão.
      • Firewall pré-configurado IPv6 que corresponde às regras IPv4 (mas não está habilitado - como por padrão IPv4 histórico).
      • Redireccionamento automático http => https.
      • Omissão 30 min de logout do usuário (pode ser substituído através da página de login "lembre-se Eu" caixa de seleção ou webmin "autenticação" configuração).
      • Caminhos de registro atualizados e rotação de arquivo de log fixo.
  • Backup (tklbam):
    • Bugfixes:
      • Fix quebrado pager de ajuda (não sei por quanto tempo isso foi quebrado!?).
      • Comando de tar quebrado (funcionalidade desactualizada removida em Debian Trixie).
    • Características/melhoramentos:
      • Migrar o programa principal e a dependência direta do python2 runtime de cpython2 (EOL) para Pypy (ainda suportado - embalado por TurnKey).
      • Migrar todos os outros componentes para python3. Nota: a porta de código restante do python2 TKLBAM para python3 está em andamento, mas ainda não existe ETA...
      Limpeza de misc e melhorias no código e embalagem. Veja a versão TKLBAM notas para detalhes completos.
  • Limpeza de código e melhorias.
  • Modificar o padrão Apache mod_ssl conf na hora de compilação, ao invés de sobrescrever Ele. Garante que apenas as edições explicativas são realizadas e evite o risco de futuro Atualizações Debian sendo sobrescritas.
  • Lista de cifras SSL/TLS actualizada - nível "intermediário" tal como recomendado por Mozilla. Visa equilibrar a segurança e suporte para clientes mais antigos.
  • Definir explicitamente curvas elípticas oferecidas para troca de chaves ECDH.
  • Por omissão de mod_security:
    • Block access to all '.' paths by default (por exemplo, '.env', '.git', etc) to endurecer a segurança e evitar a revelação acidental de segredos. quebrará integrações Let's Encrypt de terceiros usando HTTP-01 validação - por exemplo, certbot. A integração do TurnKey não é afetada, pois utiliza um servidor HTTP personalizado para servir os desafios.
    • Definir cabeçalhos de segurança adicionais: Opções do tipo X-Content: "noniff" :
      • Prevene arquivos de serem interpretados como algo diferente disso declarado pelo tipo de conteúdo. "Segurança-Política de Conteúdo" "self" dos "frame-ancestors";" :
      • Preveni outros sites de incorporar páginas dentro de quadros, defende contra ataques de clickjacking.
  • * Ativar HTTP/2, quando possível. Nota HTTP/2 não é compatível com Apache's mod_php - que é atualmente o método padrão que TurnKey LAMP se baseia Aplicações appliances da máquina PHP. O TurnKey irá migrar para usar o PHP- FPM o futuro.
  • Redirect HTTP => HTTPS por omissão.
  • Nota: TLSv1.2 será desativado por padrão em uma versão TurnKey futura.

Links