Lanzamiento de Samba 4.24.0

Después de 6 meses de desarrollo, se presenta la versión Samba 4.24.0, que continúa el desarrollo de la rama Samba 4 con una implementación completa del controlador de dominio y el servicio Active Directory, compatible con la implementación de Windows Server y capaz de atender todas las versiones de clientes de Windows que Microsoft admite, incluyendo Windows 11. Samba 4 es un producto de servidor multifuncional que también proporciona la implementación de un servidor de archivos, servicio de impresión y servidor de identificación (winbind). El código del proyecto está escrito en lenguaje C y se distribuye bajo la licencia GPLv3.

Cambios clave en Samba 4.24:

  • Se ha añadido un nuevo módulo VFS vfs_aio_ratelimit para limitar la intensidad (rate-limit) de las operaciones de entrada/salida asincrónica (AIO). Las restricciones pueden establecerse en bytes por segundo o en operaciones por segundo. Al exceder el límite establecido, el módulo comienza a introducir retrasos artificiales en las operaciones asincrónicas para mantener el umbral superior deseado.
  • Se ha añadido soporte para el protocolo RPC Keybridge y el modo FSCrypt en el módulo VFS vfs_ceph_new para cifrar datos y nombres de archivos en el sistema de archivos CephFS. Es posible habilitar el cifrado a nivel de directorios individuales.
  • En el módulo VFS vfs_streams_xattr, que permite guardar conjuntos de datos alternativos de NTFS (NTFS alternate data stream) en atributos extendidos de archivos (xattr) en Linux, se ha añadido la configuración "streams_xattr:max xattrs per stream", que define el número permitido de xattr aplicados para almacenar datos. En Linux, el tamaño de xattr está limitado a 65536 bytes, pero el sistema de archivos XFS permite vincular más de un xattr a un solo archivo, lo que permite usar varios xattr para almacenar hasta 1 MB de datos alternativos.
  • Se ha implementado el soporte para auditar la información relacionada con la autenticación. Se han añadido clases de depuración "dsdb_password_audit" y "dsdb_password_json_audit" para registrar en el log los cambios en los atributos de Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink y servicePrincipalName.
  • Se ha añadido soporte para sistemas externos de gestión de contraseñas Microsoft Entra ID y Keycloak, que utilizan la operación de restablecimiento de contraseña (SSPR, password reset) sin enviar la contraseña anterior al controlador. dominio. Para cumplir con las políticas que controlan la duración de las contraseñas, al restablecer una contraseña se envían parámetros adicionales ("sugerencias de políticas de contraseñas"), lo que permite tratar la operación como un cambio de contraseña normal. Ahora Samba tiene en cuenta estos parámetros al aplicar políticas locales relacionadas con las contraseñas.
  • Se ha añadido soporte para el mecanismo de autenticación Kerberos PKINIT KeyTrust, que permite en controladores de dominio basados en Samba y Heimdal KDC usar el método "Windows Hello for Business Key-Trust logons" para aplicar el mecanismo de autenticación PKINIT con claves autofirmadas. Para agregar y visualizar la clave pública en la herramienta samba-tool, se ha agregado el comando "user|computer keytrust". La información sobre la clave pública se guarda en la cuenta mediante el atributo msDS-KeyCredentialLink.
  • Se ha añadido soporte para la extensión del protocolo Kerberos PKINIT para la asignación de claves ("Asignaciones de claves Windows Strong and Flexible"), que se utiliza durante la autenticación mediante claves públicas. Por defecto, solo se permite la coincidencia exacta de certificados ("strong certificate binding enforcement = full"), pero también es posible la coincidencia flexible ("strong certificate binding enforcement = compatibility"), que permite certificados más recientes que la cuenta del usuario. La información sobre la asignación de certificados para la cuenta se guarda en el atributo altSecurityIdentities.
  • Se ha añadido soporte para la extensión del protocolo "Kerberos PKINIT SID", que permite utilizar certificados con un identificador Object SID durante la autenticación. Para firmar certificados, se ha añadido el comando "user|computer generate-csr" a la herramienta samba-tool.
  • En la implementación de KDC (Centro de Distribución de Claves), por defecto se proporciona el retorno de la estructura PAC (Certificado de Atributos Privilegiados), que contiene datos sobre las facultades del usuario, independientemente de si el campo PA-PAC-REQUEST se indica en la solicitud del cliente. Para devolver el comportamiento anterior, se ha previsto la configuración "kdc always generate pac = no".
  • En KDC se ha añadido la configuración "kdc require canonicalization", que al establecerse en "yes" obliga al cliente a solicitar la canonicidad del nombre de usuario al dirigirse a servidor la autenticación (AS_REQ). Si no se solicita la canonicidad, el servidor devolverá un error de "usuario desconocido". En redes con usuarios utilizando sistemas operativos Windows, la activación de la nueva configuración no debería causar problemas, ya que los clientes de Windows, por defecto, siempre solicitan la canonicidad.

    La canonización obligatoria permite protegerse contra los ataques de tipo "dollar ticket", que manipulan el hecho de que los nombres de usuario pueden definirse de diferentes maneras ("user" y "user$") y pueden procesarse de manera distinta en la presentación canonizada y en la convencional. La esencia del ataque es que un atacante, por ejemplo, podría crear en AD una cuenta de computadora con el nombre "root$" y usarla para obtener un ticket del KDC, enviando en la solicitud el nombre de usuario "root" en lugar de "root$". Al no encontrar al usuario "root", el KDC procesaría la solicitud en el contexto del usuario "root$" y emitiría un ticket que podría usarse para conectarse como el usuario root a través de SSH o NFS a un servidor Linux con SSSD.

  • Se ha añadido una variante de contorno en el KDC para proteger contra los ataques de "dollar ticket" para configuraciones con las solicitudes de canonización de nombres obligatorias deshabilitadas ("kdc require canonicalization = no", que se aplica por defecto). Por defecto, si el cliente no solicita la canonización y el nombre verificado no se encuentra, el servidor realiza una verificación adicional, añadiendo el símbolo "$" al nombre. Con la nueva configuración "kdc name match implicit dollar without canonicalization = no" se puede desactivar este comportamiento y realizar solo verificaciones exactas (en el contexto del ataque mencionado, el servidor no verificará el nombre "root$" al solicitar "root").
  • En Heimdal KDC, por defecto, se envían a los servicios de Kerberos solo los nombres canonizados (sAMAccountName del PAC) en lugar del valor original cname. Para restaurar el comportamiento anterior, se ha previsto la configuración "krb5 acceptor report canonical client name = no".
  • Para una protección completa contra los ataques de "dollar ticket", se recomienda configurar lo siguiente: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • Para bloquear la vulnerabilidad CVE-2026-20833, el método de cifrado del dominio en la configuración del KDC se ha modificado por defecto a AES (la configuración "kdc default domain supported enctypes" se ha establecido en "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster