Samba 4.24.0 vÀljaanne

PĂ€rast 6-kuulist arendustööd on vĂ€lja antud Samba 4.24.0, mis jĂ€tkab Samba 4 haru arendust ning sisaldab tĂ€ielikku domeenikontrolleri ja Active Directory teenuse rakendust, mis on ĂŒhilduv Windows Serveri rakendusega ja suudab teenindada kĂ”iki toetatud Microsofti Windowsi klientide versioone, sealhulgas Windows 11. Samba 4 on mitmeotstarbeline serveritoot, mis pakub ka faili serveri, printimisteenuse ja identifitseerimissea (winbind). Projekti kood on kirjutatud C keeles ja jagatakse GPLv3 litsentsi alusel.

Samba 4.24 peamised muudatused:

  • Uus VFS moodul vfs_aio_ratelimit, mis piirab asĂŒnkroonsete sisend-/vĂ€ljundoperatsioonide (AIO) intensiivsust (rate-limit). Piirangud vĂ”ivad olla mÀÀratud baitides sekundis vĂ”i operatsioonides sekundis. Kui mÀÀratud piiri ĂŒletatakse, hakkab moodul sisestama kunstlikke viivitusi asĂŒnkroonsetesse operatsioonidesse, et hoida mÀÀratud ĂŒlemist piiri.
  • VFS moodulisse vfs_ceph_new on lisatud RPC-protokolli Keybridge ja FSCrypt reĆŸiimi tugi, et krĂŒpteerida andmeid ja failide nimesid CephFS failisĂŒsteemis. KrĂŒptimise lubamine on vĂ”imalik individuaalsete kataloogide tasandil.
  • VFS moodulisse vfs_streams_xattr, mis vĂ”imaldab salvestada NTFS alternatiivseid andmevooge (NTFS alternate data stream) failide laiendatud atribuutides (xattr) Linuxis, on lisatud seadistus „streams_xattr:max xattrs per stream“, mis mÀÀratleb lubatud xattride arvu andmete salvestamiseks. Linuxis on xattri suurus piiratud 65536 baitiga, kuid failisĂŒsteem XFS vĂ”imaldab siduda rohkem kui ĂŒhe xattri ĂŒhe failiga, mis vĂ”imaldab kasutada mitmeid xattr'e kuni 1 MB alternatiivsete andmete salvestamiseks.
  • On rakendatud toe seiret, mis on seotud autentimisega. Logisse on lisatud tĂ”rkeklassid „dsdb_password_audit“ ja „dsdb_password_json_audit“ Active Directory atribuutide muutuste logimiseks: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink ja servicePrincipalName.
  • On lisatud tugi vĂ€listele paroolihalduse sĂŒsteemidele Microsoft Entra ID ja Keycloak, mis kasutavad parooli muutmise korral parooli lĂ€htestamise operatsiooni (SSPR, password reset) ilma vana parooli edastamiseta kontrollerile. domeen. Paroolide kehtivuse kontrollimise poliitikate jĂ€rgimiseks edastatakse parooli lĂ€htestamisel tĂ€iendavad parameetrid ("parooli poliitika vihjed"), mis vĂ”imaldavad toimingut kĂ€sitleda nagu tavalist parooli vahetust. NĂŒĂŒd arvestab Samba selliste parameetritega paroolidega seotud kohalikku poliitikat rakendades.
  • Lisatud toetus Kerberos PKINIT KeyTrust autentimismehhanismile, mis vĂ”imaldab Samba ja Heimdal KDC pĂ”hised domeenikontrollerid kasutada "Windows Hello for Business Key-Trust logins" meetodit PKINIT autentimise mehhanismi rakendamiseks iseallkirjastatud vĂ”tmete abil. Avatud vĂ”tme lisamiseks ja vaatamiseks samba-tool utiliiti on lisatud kĂ€sk "user|computer keytrust". Teave avatud vĂ”tme kohta salvestatakse kontole atribuutide msDS-KeyCredentialLink kaudu.
  • Samba ja Heimdal KDC pĂ”histes domeenikontrollerites on lisatud Kerberos PKINIT protokolli laienduse tugi vĂ”tmete kaardistamiseks ("Windows Strong and Flexible key mappings"), mida kasutatakse avatud vĂ”tmete autentimise ajal. Vaikimisi on lubatud ainult tĂ€pne sertifikaatide sidumine ("strong certificate binding enforcement = full"), kuid on vĂ”imalik ka paindlik sidumine ("strong certificate binding enforcement = compatibility"), mis lubab kasutaja konto vanusest nooremaid sertifikaate. Teave sertifikaatide kaardistamise kohta salvestatakse konto atribuudis altSecurityIdentities.
  • Lisatud tugi "Kerberos PKINIT SID" protokolli laiendusele, mis vĂ”imaldab sertifikaatide autentimisel kasutada objekti SID identifikaatorit. Sertifikaatide allkirjastamiseks on samba-tool utiliiti lisatud kĂ€sk "user|computer generate-csr".
  • KDC (Key Distribution Center) teostuses tagatakse vaikimisi PAC (Privilege Attribute Certificate) struktuuri tagastamine, mis sisaldab kasutaja Ă”igusi, sĂ”ltumata sellest, kas PA-PAC-REQUEST vĂ€li on kliendi pĂ€ringus mÀÀratud. Vana kĂ€itumise tagamiseks on ette nĂ€htud seadistus "kdc always generate pac = no".
  • KDC-sse on lisatud seadistus "kdc require canonicalization", mille seadistamisel vÀÀrtusele "yes" peab klient nĂ”udma kasutajanime kanoniseerimist, kui pöördub autentimise (AS_REQ) poole. Kui kanoniseerimist ei nĂ”uta, tagastab server vea "kasutaja tundmatu". Windowsi operatsioonisĂŒsteemi kasutajatega vĂ”rgu vĂ”rgus ei tohiks uue seadistuse aktiveerimine probleeme tekitada, kuna Windowsi kliendid nĂ”uavad vaikimisi alati kanoniseerimist. serveri tuvastamine (AS_REQ). Kui kanoniseerimist ei ole kĂŒsitud, tagastab server tĂ”rke "kasutaja tundmatu". Windowsi operatsioonisĂŒsteemi kasutavate kasutajatega vĂ”rkudes ei tohiks uue seade aktiveerimine probleeme tekitada, kuna Windowsi kliendid pĂ€rivad kanoniseerimist vaikimisi alati.

    Kohustuslik kanoniseerimine kaitseb "dollar ticket" rĂŒnnakute eest, mis manipuleerivad sellega, et kasutajanimesid saab mÀÀrata erinevalt ("user" ja "user$") ning neid töödeldakse kanoniseeritud ja tavalises vormis erinevalt. RĂŒnnaku sisu on see, et rĂŒndaja vĂ”ib nĂ€iteks luua AD-s arvutikonto nimega "root$" ja kasutada seda KDC-lt mandaadi (ticket) saamiseks, edastades pĂ€ringus kasutajanime "root" asemel "root$". KDC, leides, et kasutajat "root" ei ole, töötleb pĂ€ringut kasutaja "root$" kontekstis ja vĂ€ljastab mandaadi, mida saab kasutada root-kasutajana SSH vĂ”i NFS kaudu Linuxi serverisse SSSD-ga ĂŒhendamiseks.

  • KDC-s on lisatud alternatiivne kaitse "dollar ticket" rĂŒnnakute vastu konfiguratsioonides, kus kohustuslikud kanoniseerimise pĂ€ringud on vĂ€lja lĂŒlitatud ("kdc require canonicalization = no", kehtib vaikimisi). Vaikimisi, kui klient ei ole kanoniseerimist palunud ja kontrollitavat nime ei leita, teeb server tĂ€iendava kontrolli, lisades nimele sĂŒmboli "$". Uue seadistusega "kdc name match implicit dollar without canonicalization = no" saab selle kĂ€itumise vĂ€lja lĂŒlitada ja teha ainult tĂ€pseid kontrolle (ĂŒleval nimetatud rĂŒnnaku kontekstis ei kontrolli server nime "root$" pĂ€ringu "root" puhul).
  • Heimdal KDC-s on vaikimisi lubatud Kerberose teenustele ainult kanoniseeritud nimede (sAMAccountName PAC-ist) saatmine algse cname vÀÀrtuse asemel. Vanema kĂ€itumise taastamiseks on ette nĂ€htud seadistus "krb5 acceptor report canonical client name = no".
  • Dollari pileti rĂŒnnakute tĂ€ielikuks kaitsmiseks soovitatakse seada jĂ€rgmised seadistused: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • CVE-2026-20833 haavatavuse blokeerimiseks on KDC seadistustes vaikimisi muudetud domeeni krĂŒpteerimise meetodiks AES (seadistus "kdc default domain supported enctypes" on seatud "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster