{"id":165282,"date":"2026-03-19T11:11:55","date_gmt":"2026-03-19T09:11:55","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vypusk-samba-4-24-0"},"modified":"2026-03-19T11:11:55","modified_gmt":"2026-03-19T09:11:55","slug":"vypusk-samba-4-24-0","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-samba-4-24-0","title":{"rendered":"Uscita Samba 4.24.0","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dopo 6 mesi di sviluppo \u00e8 stato presentato il rilascio di Samba 4.24.0, che ha proseguito lo sviluppo della linea Samba 4 con un'implementazione completa del controller di dominio e del servizio Active Directory, compatibile con l'implementazione di Windows Server e in grado di gestire tutte le versioni di Windows client supportate da Microsoft, incluso Windows 11. Samba 4 \u00e8 un prodotto server multifunzionale che offre anche implementazioni di server file, servizio di stampa e server di identificazione (winbind). Il codice del progetto \u00e8 scritto in linguaggio C e distribuito sotto licenza GPLv3.      <\/p>\n<p>Modifiche chiave in Samba 4.24:  <\/p>\n<ul>\n<li class=\"l\"> Aggiunto un nuovo modulo VFS vfs_aio_ratelimit per limitare l'intensit\u00e0 (rate-limit) delle operazioni di input\/output asincrono (AIO). I limiti possono essere definiti in byte al secondo o in operazioni al secondo. Quando viene superato il limite impostato, il modulo inizia a inserire ritardi artificiali nelle operazioni asincrone per mantenere la soglia massima stabilita.\n<li class=\"l\"> Nel modulo VFS vfs_ceph_new \u00e8 stato aggiunto il supporto per il protocollo RPC Keybridge e la modalit\u00e0 FSCrypt per la crittografia dei dati e dei nomi dei file nel file system CephFS. \u00c8 possibile attivare la crittografia a livello di singole directory.\n<li class=\"l\"> Nel modulo VFS vfs_streams_xattr, che consente di salvare flussi di dati alternativi NTFS (NTFS alternate data stream) negli attributi estesi dei file (xattr) in Linux, \u00e8 stata aggiunta l'impostazione \u00abstreams_xattr:max xattrs per stream\u00bb, che definisce il numero massimo di xattr utilizzabili per memorizzare i dati. In Linux, la dimensione di xattr \u00e8 limitata a 65536 byte, ma il file system XFS consente di collegare pi\u00f9 di un xattr a un singolo file, il che permette di utilizzare pi\u00f9 xattr per memorizzare fino a 1 MB di dati alternativi.\n<li class=\"l\"> \u00c8 stata implementata la supporto per l'audit delle informazioni relative all'autenticazione. Sono state aggiunte classi di debug \u00abdsdb_password_audit\u00bb e \u00abdsdb_password_json_audit\u00bb per registrare nel log le modifiche agli attributi di Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink e servicePrincipalName.\n<li class=\"l\"> Aggiunto il supporto per sistemi esterni di gestione delle password Microsoft Entra ID e Keycloak, che utilizzano l'operazione di reset della password (SSPR, password reset) per la modifica della password senza la necessit\u00e0 di fornire la vecchia password al controller. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/domain\/\" title=\"di dominio\" data-wpil-keyword-link=\"linked\">di dominio<\/a>. Per rispettare le politiche che controllano la durata delle password, durante il ripristino della password vengono passati parametri aggiuntivi (\u00abpassword policy hints\u00bb), che consentono di trattare l'operazione come un normale cambio di password. Ora Samba tiene conto di tali parametri nell'applicazione delle relative politiche locali sulle password.\n<li class=\"l\"> \u00c8 stata aggiunta la supporto per il meccanismo di autenticazione Kerberos PKINIT KeyTrust, che consente ai controller di dominio basati su Samba e Heimdal KDC di utilizzare il metodo \u00abWindows Hello for Business Key-Trust logons\u00bb per applicare il meccanismo di autenticazione PKINIT con chiavi autofirmate. \u00c8 stata aggiunta al comando della utility samba-tool \u00abuser|computer keytrust\u00bb per aggiungere e visualizzare la chiave pubblica. Le informazioni sulla chiave pubblica vengono memorizzate nell'account tramite l'attributo msDS-KeyCredentialLink.\n<li class=\"l\"> Nei controller di dominio basati su Samba e Heimdal KDC \u00e8 stata aggiunta la supporto per l'estensione del protocollo Kerberos PKINIT per la mappatura delle chiavi (\u00abWindows Strong and Flexible key mappings\u00bb), utilizzata durante l'autenticazione con chiavi pubbliche. Per impostazione predefinita, \u00e8 consentita solo la corrispondenza esatta dei certificati (\u00abstrong certificate binding enforcement = full\u00bb), ma \u00e8 possibile anche una corrispondenza pi\u00f9 flessibile (\u00abstrong certificate binding enforcement = compatibility\u00bb), che consente certificati pi\u00f9 recenti rispetto all'account utente. I dati sulla mappatura dei certificati per l'account vengono memorizzati nell'attributo altSecurityIdentities\n<li class=\"l\"> \u00c8 stata aggiunta la supporto per l'estensione del protocollo \u00abKerberos PKINIT SID\u00bb, che consente di utilizzare durante l'autenticazione certificati con identificatore Object SID. Per la firma dei certificati, \u00e8 stata aggiunta alla utility samba-tool il comando \u00abuser|computer generate-csr\u00bb.\n<li class=\"l\"> Nella configurazione del KDC (Key Distribution Center) \u00e8 garantito per impostazione predefinita il ritorno della struttura PAC (Privilege Attribute Certificate), contenente i dati sui diritti dell'utente, indipendentemente dal fatto che il campo PA-PAC-REQUEST sia specificato nella richiesta del client. \u00c8 prevista un'impostazione per ripristinare il comportamento precedente con 'kdc always generate pac = no'.\n<li class=\"l\"> Nel KDC \u00e8 stata aggiunta l'impostazione 'kdc require canonicalization', attivando la quale il valore 'yes' obbliga il client a richiedere l'esecuzione della canonizzazione del nome utente quando si accede all'autenticazione (AS_REQ). Se la canonizzazione non \u00e8 richiesta, il server restituir\u00e0 un errore 'utente sconosciuto'. Nelle reti con utenti che utilizzano sistemi operativi Windows, l'attivazione di questa nuova impostazione non dovrebbe causare problemi, poich\u00e9 i client Windows richiedono sempre la canonizzazione per impostazione predefinita. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/server\/dts-shicago\/\" title=\"server\" data-wpil-keyword-link=\"linked\">server<\/a> La canonizzazione obbligatoria consente di proteggersi da attacchi di tipo 'dollar ticket', sfruttando il fatto che i nomi utente possono essere specificati in modi diversi ('user' e 'user$') e trattati diversamente nelle rappresentazioni canonizzate e normali. Il nocciolo dell'attacco \u00e8 che un malintenzionato potrebbe, ad esempio, creare in AD un'account di computer di nome 'root$' e utilizzarla per ottenere un mandato (ticket) dal KDC, inviando nella richiesta il nome utente 'root' anzich\u00e9 'root$'. Non trovando l'utente 'root', il KDC elaborerebbe la richiesta nel contesto dell'utente 'root$' e rilascierebbe un mandato che pu\u00f2 essere utilizzato per connettersi come utente root via SSH o NFS a un server Linux con SSSD.\n<p>Nel KDC \u00e8 stata aggiunta un'opzione di bypass per la protezione da attacchi 'dollar ticket' per configurazioni con richieste di canonizzazione dei nomi disabilitate ('kdc require canonicalization = no', applicata per impostazione predefinita). Per impostazione predefinita, se il client non ha richiesto la canonizzazione e il nome controllato non \u00e8 stato trovato, il server esegue un controllo aggiuntivo, allegando il simbolo '$' al nome. Con la nuova impostazione 'kdc name match implicit dollar without canonicalization = no', \u00e8 possibile disabilitare questo comportamento e effettuare solo controlli esatti (nel contesto dell'attacco sopra citato, il server non controller\u00e0 il nome 'root$' quando verr\u00e0 richiesto 'root').      <\/p>\n<li class=\"l\"> Nel KDC \u00e8 stata aggiunta un'opzione di bypass per la protezione contro gli attacchi \"dollar ticket\" per le configurazioni con le richieste di canonizzazione dei nomi disabilitate (\"kdc require canonicalization = no\", utilizzata per impostazione predefinita). Di default, se il cliente non ha richiesto l'esecuzione della canonizzazione e il nome da verificare non \u00e8 stato trovato, il server esegue un controllo aggiuntivo, aggiungendo il simbolo \"$\" al nome. Con la nuova impostazione \"kdc name match implicit dollar without canonicalization = no\" \u00e8 possibile disabilitare questo comportamento e effettuare solo controlli esatti (in merito all'attacco sopra menzionato, il server non controller\u00e0 il nome \"root$\" quando viene richiesto \"root\").\n<li class=\"l\"> In Heimdal KDC, the sending of canonical names (sAMAccountName from PAC) to Kerberos services is enabled by default instead of the original cname value. To revert to the old behavior, the setting \"krb5 acceptor report canonical client name = no\" is provided.\n<li class=\"l\"> To ensure complete protection against \"dollar ticket\" attacks, it is recommended to set the following configurations:  strong certificate binding enforcement full  kdc always include pac yes  kdc require canonicalization yes\n<li class=\"l\"> To block the CVE-2026-20833 vulnerability, the domain encryption method in the KDC settings has been changed to AES by default (the setting \"kdc default domain supported enctypes\" is set to \"aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96\").              <\/ul>\n<p>Fonte: <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65016\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438 \u0441\u043f\u043e\u0441\u043e\u0431\u043d\u043e\u0433\u043e \u043e\u0431\u0441\u043b\u0443\u0436\u0438\u0432\u0430\u0442\u044c \u0432\u0441\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u043c\u044b\u0435 Microsoft \u0432\u0435\u0440\u0441\u0438\u0438 Windows-\u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 Windows 11. Samba 4 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043c\u043d\u043e\u0433\u043e\u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u043c \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u043e\u043c, \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u043c \u0442\u0430\u043a\u0436\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044e \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0433\u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u043f\u0435\u0447\u0430\u0442\u0438 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-165282","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-samba-4-24-0\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a Samba 4.24.0 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-samba-4-24-0\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-03-19T09:11:55+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-03-19T09:11:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Uscita di Samba 4.24.0 | ProHoster","description":"Dopo 6 mesi di sviluppo, \u00e8 stato rilasciato Samba 4.24.0, che ha proseguito lo sviluppo della serie Samba 4 con la realizzazione completa del controller di dominio e del servizio Active Directory, compatibile con l'implementazione di Windows Server.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-samba-4-24-0","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a Samba 4.24.0 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-samba-4-24-0","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-03-19T09:11:55+00:00","article:modified_time":"2026-03-19T09:11:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/165282","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=165282"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/165282\/revisions"}],"predecessor-version":[{"id":168128,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/165282\/revisions\/168128"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=165282"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=165282"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=165282"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}