De release van Samba 4.24.0

Na 6 maanden ontwikkeling is de release van Samba 4.24.0 gepresenteerd, die de ontwikkeling van de Samba 4-tak voortzet met een volledige implementatie van de domeincontroller en de Active Directory-service, die compatibel is met de implementatie van Windows Server en in staat is om alle door Microsoft ondersteunde versies van Windows-clients, inclusief Windows 11, te bedienen. Samba 4 is een multifunctioneel serverproduct dat ook de implementatie van een bestandsserver, afdrukservice en identificatieserver (winbind) biedt. De projectcode is geschreven in de programmeertaal C en wordt verspreid onder de GPLv3-licentie.

Belangrijke wijzigingen in Samba 4.24:

  • Er is een nieuwe VFS-module vfs_aio_ratelimit toegevoegd voor het beperken van de intensiteit (rate-limit) van asynchrone invoer/uitvoer (AIO) operaties. Beperkingen kunnen worden ingesteld in bytes per seconde of in operaties per seconde. Zodra de opgegeven limiet wordt overschreden, begint de module kunstmatige vertragingen in asynchrone operaties in te voegen om de opgegeven bovengrens te handhaven.
  • In de VFS-module vfs_ceph_new is ondersteuning toegevoegd voor het RPC-protocol Keybridge en de FSCrypt-modus voor het versleutelen van gegevens en bestandsnamen in het CephFS-bestandssysteem. Versleuteling kan worden ingeschakeld op het niveau van afzonderlijke mappen.
  • In de VFS-module vfs_streams_xattr, die het mogelijk maakt om alternatieve gegevenssets NTFS (NTFS alternate data stream) op te slaan in de uitgebreide bestandsattributen (xattr) in Linux, is de instelling 'streams_xattr:max xattrs per stream' toegevoegd, die het toegestane aantal xattr specificeert dat wordt gebruikt voor het opslaan van gegevens. In Linux is de grootte van xattr beperkt tot 65536 bytes, maar het XFS-bestandssysteem maakt het mogelijk om meerdere xattr aan één bestand te koppelen, waardoor het gebruik van meerdere xattr voor het opslaan van tot 1 MB alternatieve gegevens mogelijk is.
  • Er is ondersteuning geïmplementeerd voor de audit van informatie gerelateerd aan authenticatie. Er zijn debugklassen 'dsdb_password_audit' en 'dsdb_password_json_audit' toegevoegd om wijzigingen in de log van Active Directory-attributen te registeren: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink en servicePrincipalName.
  • Ondersteuning voor externe wachtwoordbeheersystemen Microsoft Entra ID en Keycloak is toegevoegd, die bij het wijzigen van het wachtwoord de functie voor het resetten van het wachtwoord (SSPR, password reset) gebruiken zonder het oude wachtwoord naar de controller te verzenden. domein. Om de beleidsregels die de geldigheidsduur van wachtwoorden beheersen na te leven, worden bij het resetten van een wachtwoord aanvullende parameters («password policy hints») meegestuurd, waardoor de operatie als een gewone wachtwoordwijziging kan worden verwerkt. Nu houdt Samba rekening met dergelijke parameters bij het toepassen van de lokale wachtwoordgerelateerde beleidsregels.
  • Er is ondersteuning toegevoegd voor het Kerberos PKINIT KeyTrust-authenticatiemechanisme, waarmee het mogelijk is om in Samba- en Heimdal KDC-domeincontrollers de methode «Windows Hello for Business Key-Trust logons» te gebruiken voor het toepassen van het PKINIT-authenticatiemechanisme met zelfondertekende sleutels. Een commando «user|computer keytrust» is toegevoegd aan de samba-tool voor het toevoegen en bekijken van de openbare sleutel. Informatie over de openbare sleutel wordt in het account opgeslagen met behulp van het attribuut msDS-KeyCredentialLink.
  • In de Samba- en Heimdal KDC-domeincontrollers is ondersteuning toegevoegd voor de extensie van het Kerberos PKINIT-protocol voor sleutelmapping («Windows Strong and Flexible key mappings»), die wordt gebruikt bij authenticatie op basis van openbare sleutels. Standaard staat alleen exacte overeenkomst van certificaten toe («strong certificate binding enforcement = full»), maar er is ook flexibele mapping mogelijk («strong certificate binding enforcement = compatibility»), die nieuwere certificaten dan het gebruikersaccount toestaat. Gegevens over de certificaatmapping voor het account worden opgeslagen in het attribuut altSecurityIdentities.
  • Ondersteuning is toegevoegd voor de extensie van het «Kerberos PKINIT SID»-protocol, waarmee certificaten met de Object SID-identificator kunnen worden gebruikt voor authenticatie. Voor het ondertekenen van certificaten is het commando «user|computer generate-csr» toegevoegd aan de samba-tool.
  • In de implementatie van KDC (Key Distribution Center) wordt standaard de PAC-structuur (Privilege Attribute Certificate) teruggegeven, die gegevens over de bevoegdheden van de gebruiker bevat, ongeacht of het PA-PAC-REQUEST-veld in het clientverzoek is opgegeven. Voor het teruggeven van het oude gedrag is de instelling «kdc always generate pac = no» beschikbaar.
  • In KDC is de instelling «kdc require canonicalization» toegevoegd, die, wanneer ingesteld op «yes», de client verplicht om om canonisatie van de gebruikersnaam te vragen bij authenticatie (AS_REQ). Als canonisatie niet is aangevraagd, retourneert de server de foutmelding «gebruiker onbekend». In netwerken met gebruikers die Windows OS gebruiken, zou het activeren van de nieuwe instelling geen problemen moeten veroorzaken, aangezien Windows-clients standaard altijd om canonisatie vragen. server ae

    Verplichte canonisering biedt bescherming tegen 'dollar ticket'-aanvallen, die misbruik maken van het feit dat gebruikersnamen op verschillende manieren kunnen worden ingevoerd ('user' en 'user$') en verschillend worden verwerkt in de gecanoniseerde en gewone weergave. De essentie van de aanval is dat een aanvaller bijvoorbeeld een computeraccount in AD kan aanmaken met de naam 'root$' en deze kan gebruiken om een ticket van KDC te verkrijgen door in het verzoek de gebruikersnaam 'root' in plaats van 'root$' op te geven. KDC zou, omdat het de gebruiker 'root' niet kan vinden, het verzoek in de context van de gebruiker 'root$' verwerken en een ticket uitgeven dat kan worden gebruikt om als gebruiker root via SSH of NFS verbinding te maken met een Linux-server met SSSD.

  • In KDC is een omweg toegevoegd ter bescherming tegen 'dollar ticket'-aanvallen voor configuraties waarbij verplichte canonisatie van namen is uitgeschakeld ('kdc require canonicalization = no', standaard van toepassing). Standaard, als de cliënt niet om canonisatie heeft gevraagd en de gecontroleerde naam niet is gevonden, voert de server een extra controle uit door het teken '$' aan de naam toe te voegen. Met de nieuwe instelling 'kdc name match implicit dollar without canonicalization = no' kan dit gedrag worden uitgeschakeld en kunnen alleen exacte controles worden uitgevoerd (in de context van de bovengenoemde aanval, zal de server de naam 'root$' niet controleren bij het verzoek 'root').
  • In Heimdal KDC is standaard de verzending van alleen gecanoniseerde namen (sAMAccountName uit PAC) naar Kerberos-services ingeschakeld in plaats van de oorspronkelijke waarde cname. Voor het terugbrengen van het oude gedrag is er een instelling 'krb5 acceptor report canonical client name = no'.
  • Voor volledige bescherming tegen 'dollar ticket'-aanvallen wordt aanbevolen om de instellingen in te stellen: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • Om de kwetsbaarheid CVE-2026-20833 te blokkeren, is de encryptiemethode van het domein in de KDC-instellingen standaard gewijzigd in AES (de instelling 'kdc default domain supported enctypes' is ingesteld op 'aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96').

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster