Samba 4.24.0 vÀljaandmine

PĂ€rast kuue kuu arendust on vĂ€lja antud Samba 4.24.0, mis jĂ€tkab Samba 4 haru arendamist, pakkudes tĂ€ielikku rakendust domeenikontrollerile ja Active Directory teenusele, mis on ĂŒhilduv Windows Serveri rakendusega ja suudab teenindada kĂ”iki Microsofti toetatud Windowsi klientide versioone, sealhulgas Windows 11. Samba 4 on multifunktsionaalne serveritooted, mis pakub ka failiserveri, printimisteenuse ja identifitseerimisteenuse (winbind) rakendust. Projekti kood on kirjutatud keeles C ja levitatakse GPLv3 litsentsi alusel.

Samba 4.24 peamised muudatused:

  • Uus VFS-modul vfs_aio_ratelimit, mis piirab asĂŒnkrone sisendi/vĂ€ljundi (AIO) operatsioonide intensiivsust. Piirangud vĂ”ivad olla mÀÀratud baitides sekundis vĂ”i operatsioonides sekundis. Kui mÀÀratud limiit ĂŒletatakse, hakkab moduli moodul asĂŒnkroonsesse tegevusse lisama kunstlikke viivitusi, et sĂ€ilitada mÀÀratud ĂŒlemine piir.
  • VFS-modulile vfs_ceph_new on lisatud toetust RPC-protokollile Keybridge ja FSCrypt reĆŸiimile, et krĂŒpteerida andmeid ja failinimesid CephFS failisĂŒsteemis. KrĂŒpteerimist on vĂ”imalik lubada eraldi kataloogide tasemel.
  • VFS-modulil vfs_streams_xattr, mis vĂ”imaldab salvestada NTFS alternatiivsete andmevoogude (NTFS alternate data stream) failide laiendatud atribuutidesse (xattr) Linuxis, on lisatud seadistus „streams_xattr:max xattrs per stream”, mis mÀÀrab lubatud xattr-de arvu, mida saab andmete salvestamiseks kasutada. Linuxis on xattr-i suurus piiratud 65536 baitiga, kuid FS XFS vĂ”imaldab siduda ĂŒhe faili juurde rohkem kui ĂŒhte xattr, vĂ”imaldades kasutada mitut xattr alternatiivsete andmete salvestamiseks kuni 1 MB ulatuses.
  • Toetatakse audititeavet, mis on seotud autentimisega. On lisatud silumise klassid „dsdb_password_audit” ja „dsdb_password_json_audit”, et logida muudetud atribuute Active Directory-s: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink ja servicePrincipalName.
  • Lisatud tugi vĂ€listele paroolihalduse sĂŒsteemidele Microsoft Entra ID ja Keycloak, mis kasutavad parooli muutmisel parooli lĂ€htestamise operatsiooni (SSPR, password reset) ilma vana parooli ĂŒlekandmiseta kontrollerisse. domeeni. Paroolide kehtivusaegade juhtimiseks kehtivate poliitikate jĂ€rgimiseks edastatakse parooli lĂ€htestamisel lisaparameetrid ("parooli poliitika vihjed"), mis vĂ”imaldavad operatsiooni töödelda nagu tavalist parooli muutmist. NĂŒĂŒd vĂ”tab Samba arvesse selliseid parameetreid, rakendades paroolidega seotud kohalikke poliitikaid.
  • Lisatud tugi Kerberose autentimismehhanismi PKINIT KeyTrust jaoks, mis vĂ”imaldab Samba ja Heimdal KDC-l pĂ”hinevates domeeni kontrollerites kasutada meetodit "Windows Hello for Business Key-Trust sisselogimise" rakendamiseks PKINIT autentimismehhanismi iseallkirjastatud vĂ”tmete abil. Avatud vĂ”tme lisamiseks ja vaatamiseks on samba-tool utiliiti lisatud kĂ€sk "user|computer keytrust". Teave avatud vĂ”tme kohta salvestatakse konto kaudu attribuudi msDS-KeyCredentialLink abil.
  • Samba ja Heimdal KDC baasil olevates domeenikontrollerites on lisatud Kerberos PKINIT protokolli laienduse tugi vĂ”tme kaardistamiseks („Windows Strong and Flexible key mappings“), mida kasutatakse avalike vĂ”tmete autentimise puhul. Vaikimisi on lubatud ainult tĂ€pne sertifikaatide vastavus („strong certificate binding enforcement = full“), kuid on vĂ”imalik ka paindlik vastavus („strong certificate binding enforcement = compatibility“), mis vĂ”imaldab uuemaid sertifikaate kui kasutaja konto. Sertifikaatide kaardistamise andmed salvestatakse konto atribuudis altSecurityIdentities.
  • Lisatud on „Kerberos PKINIT SID“ protokolli laienduse tugi, mis vĂ”imaldab autentimise kĂ€igus kasutada Object SID identifikaatoriga sertifikaate. Sertifikaatide allkirjastamiseks on samba-tool utiliiti lisatud kĂ€sk „user|computer generate-csr“.
  • KDC (Key Distribution Center) teostuses on vaikimisi tagatud PAC (Privilege Attribute Certificate) struktuuri tagastamine, mis sisaldab kasutaja volituste andmeid, sĂ”ltumata sellest, kas PA-PAC-REQUEST field on kliendi pĂ€ringus mÀÀratud. Vana kĂ€itumise tagastamiseks on ette nĂ€htud seadistus „kdc always generate pac = no“.
  • KDC-sse on lisatud seadistus «kdc require canonicalization», mille puhul, kui see on seadistatud vÀÀrtusele «jah», peab klient nĂ”udma kasutajanime kanoniseerimist, kui ta pöördub serverile autentimise (AS_REQ) poole. Kui kanoniseerimist ei nĂ”uta, tagastab server vea «kasutaja tundmatu». Windowsi operatsioonisĂŒsteemi kasutavate kasutajatega vĂ”rkudes ei tohiks uue seadistuse aktiveerimine probleeme tekitada, kuna Windowsi kliendid nĂ”uavad vaikimisi alati kanoniseerimist.

    Kohustuslik kanoniseerimine kaitseb «dollar ticket» rĂŒnnakute eest, mis manipuleerivad kasutajanime erineva mÀÀramise vĂ”imalusega («user» ja «user$») ning erineva töötlemisega kanoniseeritud ja tavalises vormis. RĂŒnnaku olemus seisneb selles, et kĂŒberkurjategija vĂ”ib nĂ€iteks luua AD-s arvuti kasutajakonto nimega «root$» ja kasutada seda KDC-lt mandaadi (ticket) saamiseks, edastades pĂ€ringus kasutajanime «root» asemel «root$». KDC, leides, et kasutajat «root» ei ole, töötleks pĂ€ringu kasutaja «root$» kontekstis ja vĂ€ljastaks mandaadi, mida saab kasutada root-kasutajana SSH vĂ”i NFS kaudu Linuxi serverile, kus on SSSD.

  • KDC-s on lisatud dollaripileti rĂŒnnakute kaitse kĂ”rval variant, mis kehtib konfiguratsioonidele, kus on vĂ€lja lĂŒlitatud nime kanoniseerimise kohustuslikud pĂ€ringud ("kdc require canonicalization = no", kehtib vaikimisi). Vaikimisi, kui klient ei soovi kanoniseerimist ja kontrollitav nime ei leitud, teeb server tĂ€iendava kontrolli, lisades nimele sĂŒmboli "$". Uue seadistuse "kdc name match implicit dollar without canonicalization = no" abil on vĂ”imalik see kĂ€itumine vĂ€lja lĂŒlitada ja teostada ainult tĂ€pseid kontrolle (ĂŒles nimetatud rĂŒnnaku kontekstis, server ei kontrolli nime "root$" pĂ€ringu "root" puhul).
  • Heimdal KDC-s on vaikimisi aktiveeritud teenustele Kerberos ainult kanoniseeritud nimede (sAMAccountName PAC-is) edastamine, mitte algse cname vÀÀrtuse. Vanade kĂ€itumise taastamiseks on ette nĂ€htud seadistus "krb5 acceptor report canonical client name = no".
  • Dollaripileti rĂŒnnakute tĂ€ielikuks kaitseks soovitatakse seadeid: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • CVE-2026-20833 haavatavuse vĂ€ltimiseks on KDC seadetes domeeni krĂŒpteerimise meetod vaikimisi muudetud AES-iks (seade „kdc default domain supported enctypes” on seatud „aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96”).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster