Pärast kuue kuu arendust on välja antud Samba 4.24.0, mis jätkab Samba 4 haru arendamist, pakkudes täielikku rakendust domeenikontrollerile ja Active Directory teenusele, mis on ühilduv Windows Serveri rakendusega ja suudab teenindada kõiki Microsofti toetatud Windowsi klientide versioone, sealhulgas Windows 11. Samba 4 on multifunktsionaalne serveritooted, mis pakub ka failiserveri, printimisteenuse ja identifitseerimisteenuse (winbind) rakendust. Projekti kood on kirjutatud keeles C ja levitatakse GPLv3 litsentsi alusel.
Samba 4.24 peamised muudatused:
- Uus VFS-modul vfs_aio_ratelimit, mis piirab asünkrone sisendi/väljundi (AIO) operatsioonide intensiivsust. Piirangud võivad olla määratud baitides sekundis või operatsioonides sekundis. Kui määratud limiit ületatakse, hakkab moduli moodul asünkroonsesse tegevusse lisama kunstlikke viivitusi, et säilitada määratud ülemine piir.
- VFS-modulile vfs_ceph_new on lisatud toetust RPC-protokollile Keybridge ja FSCrypt režiimile, et krüpteerida andmeid ja failinimesid CephFS failisüsteemis. Krüpteerimist on võimalik lubada eraldi kataloogide tasemel.
- VFS-modulil vfs_streams_xattr, mis võimaldab salvestada NTFS alternatiivsete andmevoogude (NTFS alternate data stream) failide laiendatud atribuutidesse (xattr) Linuxis, on lisatud seadistus „streams_xattr:max xattrs per stream”, mis määrab lubatud xattr-de arvu, mida saab andmete salvestamiseks kasutada. Linuxis on xattr-i suurus piiratud 65536 baitiga, kuid FS XFS võimaldab siduda ühe faili juurde rohkem kui ühte xattr, võimaldades kasutada mitut xattr alternatiivsete andmete salvestamiseks kuni 1 MB ulatuses.
- Toetatakse audititeavet, mis on seotud autentimisega. On lisatud silumise klassid „dsdb_password_audit” ja „dsdb_password_json_audit”, et logida muudetud atribuute Active Directory-s: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink ja servicePrincipalName.
- Lisatud tugi välistele paroolihalduse süsteemidele Microsoft Entra ID ja Keycloak, mis kasutavad parooli muutmisel parooli lähtestamise operatsiooni (SSPR, password reset) ilma vana parooli ülekandmiseta kontrollerisse. domeeni. Paroolide kehtivusaegade juhtimiseks kehtivate poliitikate järgimiseks edastatakse parooli lähtestamisel lisaparameetrid ("parooli poliitika vihjed"), mis võimaldavad operatsiooni töödelda nagu tavalist parooli muutmist. Nüüd võtab Samba arvesse selliseid parameetreid, rakendades paroolidega seotud kohalikke poliitikaid.
- Lisatud tugi Kerberose autentimismehhanismi PKINIT KeyTrust jaoks, mis võimaldab Samba ja Heimdal KDC-l põhinevates domeeni kontrollerites kasutada meetodit "Windows Hello for Business Key-Trust sisselogimise" rakendamiseks PKINIT autentimismehhanismi iseallkirjastatud võtmete abil. Avatud võtme lisamiseks ja vaatamiseks on samba-tool utiliiti lisatud käsk "user|computer keytrust". Teave avatud võtme kohta salvestatakse konto kaudu attribuudi msDS-KeyCredentialLink abil.
- Samba ja Heimdal KDC baasil olevates domeenikontrollerites on lisatud Kerberos PKINIT protokolli laienduse tugi võtme kaardistamiseks („Windows Strong and Flexible key mappings“), mida kasutatakse avalike võtmete autentimise puhul. Vaikimisi on lubatud ainult täpne sertifikaatide vastavus („strong certificate binding enforcement = full“), kuid on võimalik ka paindlik vastavus („strong certificate binding enforcement = compatibility“), mis võimaldab uuemaid sertifikaate kui kasutaja konto. Sertifikaatide kaardistamise andmed salvestatakse konto atribuudis altSecurityIdentities.
- Lisatud on „Kerberos PKINIT SID“ protokolli laienduse tugi, mis võimaldab autentimise käigus kasutada Object SID identifikaatoriga sertifikaate. Sertifikaatide allkirjastamiseks on samba-tool utiliiti lisatud käsk „user|computer generate-csr“.
- KDC (Key Distribution Center) teostuses on vaikimisi tagatud PAC (Privilege Attribute Certificate) struktuuri tagastamine, mis sisaldab kasutaja volituste andmeid, sõltumata sellest, kas PA-PAC-REQUEST field on kliendi päringus määratud. Vana käitumise tagastamiseks on ette nähtud seadistus „kdc always generate pac = no“.
- KDC-sse on lisatud seadistus «kdc require canonicalization», mille puhul, kui see on seadistatud väärtusele «jah», peab klient nõudma kasutajanime kanoniseerimist, kui ta pöördub serverile autentimise (AS_REQ) poole. Kui kanoniseerimist ei nõuta, tagastab server vea «kasutaja tundmatu». Windowsi operatsioonisüsteemi kasutavate kasutajatega võrkudes ei tohiks uue seadistuse aktiveerimine probleeme tekitada, kuna Windowsi kliendid nõuavad vaikimisi alati kanoniseerimist.
Kohustuslik kanoniseerimine kaitseb «dollar ticket» rünnakute eest, mis manipuleerivad kasutajanime erineva määramise võimalusega («user» ja «user$») ning erineva töötlemisega kanoniseeritud ja tavalises vormis. Rünnaku olemus seisneb selles, et küberkurjategija võib näiteks luua AD-s arvuti kasutajakonto nimega «root$» ja kasutada seda KDC-lt mandaadi (ticket) saamiseks, edastades päringus kasutajanime «root» asemel «root$». KDC, leides, et kasutajat «root» ei ole, töötleks päringu kasutaja «root$» kontekstis ja väljastaks mandaadi, mida saab kasutada root-kasutajana SSH või NFS kaudu Linuxi serverile, kus on SSSD.
- KDC-s on lisatud dollaripileti rünnakute kaitse kõrval variant, mis kehtib konfiguratsioonidele, kus on välja lülitatud nime kanoniseerimise kohustuslikud päringud ("kdc require canonicalization = no", kehtib vaikimisi). Vaikimisi, kui klient ei soovi kanoniseerimist ja kontrollitav nime ei leitud, teeb server täiendava kontrolli, lisades nimele sümboli "$". Uue seadistuse "kdc name match implicit dollar without canonicalization = no" abil on võimalik see käitumine välja lülitada ja teostada ainult täpseid kontrolle (üles nimetatud rünnaku kontekstis, server ei kontrolli nime "root$" päringu "root" puhul).
- Heimdal KDC-s on vaikimisi aktiveeritud teenustele Kerberos ainult kanoniseeritud nimede (sAMAccountName PAC-is) edastamine, mitte algse cname väärtuse. Vanade käitumise taastamiseks on ette nähtud seadistus "krb5 acceptor report canonical client name = no".
- Dollaripileti rünnakute täielikuks kaitseks soovitatakse seadeid: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
- CVE-2026-20833 haavatavuse vältimiseks on KDC seadetes domeeni krüpteerimise meetod vaikimisi muudetud AES-iks (seade „kdc default domain supported enctypes” on seatud „aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96”).
Allikas: opennet.ru
