{"id":165282,"date":"2026-03-19T11:11:55","date_gmt":"2026-03-19T09:11:55","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vypusk-samba-4-24-0"},"modified":"2026-03-19T11:11:55","modified_gmt":"2026-03-19T09:11:55","slug":"vypusk-samba-4-24-0","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/vypusk-samba-4-24-0","title":{"rendered":"De release van Samba 4.24.0","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Na 6 maanden ontwikkeling is de release van Samba 4.24.0 gepresenteerd, die de ontwikkeling van de Samba 4-tak voortzet met een volledige implementatie van de domeincontroller en de Active Directory-service, die compatibel is met de implementatie van Windows Server en in staat is om alle door Microsoft ondersteunde versies van Windows-clients, inclusief Windows 11, te bedienen. Samba 4 is een multifunctioneel serverproduct dat ook de implementatie van een bestandsserver, afdrukservice en identificatieserver (winbind) biedt. De projectcode is geschreven in de programmeertaal C en wordt verspreid onder de GPLv3-licentie.      <\/p>\n<p>Belangrijke wijzigingen in Samba 4.24:  <\/p>\n<ul>\n<li class=\"l\"> Er is een nieuwe VFS-module vfs_aio_ratelimit toegevoegd voor het beperken van de intensiteit (rate-limit) van asynchrone invoer\/uitvoer (AIO) operaties. Beperkingen kunnen worden ingesteld in bytes per seconde of in operaties per seconde. Zodra de opgegeven limiet wordt overschreden, begint de module kunstmatige vertragingen in asynchrone operaties in te voegen om de opgegeven bovengrens te handhaven.\n<li class=\"l\"> In de VFS-module vfs_ceph_new is ondersteuning toegevoegd voor het RPC-protocol Keybridge en de FSCrypt-modus voor het versleutelen van gegevens en bestandsnamen in het CephFS-bestandssysteem. Versleuteling kan worden ingeschakeld op het niveau van afzonderlijke mappen.\n<li class=\"l\"> In de VFS-module vfs_streams_xattr is een instelling toegevoegd, 'streams_xattr:max xattrs per stream', die het toegestane aantal xattr bepaalt dat kan worden gebruikt voor het opslaan van NTFS alternatieve gegevensstromen (NTFS alternate data stream) in de uitgebreide bestandsattributen (xattr) in Linux. In Linux is de grootte van xattr beperkt tot 65536 bytes, maar het XFS-bestandssysteem maakt het mogelijk om meer dan \u00e9\u00e9n xattr aan een bestand te koppelen, waardoor meerdere xattr kunnen worden gebruikt om tot 1 MB alternatieve gegevens op te slaan.\n<li class=\"l\"> Ondersteuning voor auditinformatie met betrekking tot authenticatie is ge\u00efmplementeerd. Debugklassen 'dsdb_password_audit' en 'dsdb_password_json_audit' zijn toegevoegd voor het loggen van wijzigingen in de Active Directory-attributen: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink en servicePrincipalName.\n<li class=\"l\"> Ondersteuning voor externe wachtwoordbeheersystemen Microsoft Entra ID en Keycloak is toegevoegd, die bij het wijzigen van het wachtwoord de functie voor het resetten van het wachtwoord (SSPR, password reset) gebruiken zonder het oude wachtwoord naar de controller te verzenden. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/domain\/\" title=\"domein\" data-wpil-keyword-link=\"linked\">domein<\/a>Om te voldoen aan de beleidsregels die de levensduur van wachtwoorden controleren, worden bij het resetten van een wachtwoord aanvullende parameters ('password policy hints') doorgegeven, waarmee de bewerking als een gewone wachtwoordwijziging kan worden verwerkt. Nu houdt Samba rekening met dergelijke parameters bij de toepassing van de aan wachtwoorden gerelateerde lokale beleidsregels.\n<li class=\"l\"> Ondersteuning voor het Kerberos PKINIT KeyTrust-authenticatiemechanisme is toegevoegd, waarmee in Samba-domeincontrollers en Heimdal KDC de methode 'Windows Hello for Business Key-Trust logons' kan worden gebruikt voor de toepassing van het PKINIT-authenticatiemechanisme met zelfondertekende sleutels. Een commando 'user|computer keytrust' is toegevoegd aan de samba-tool om de openbare sleutel toe te voegen en weer te geven. Informatie over de openbare sleutel wordt opgeslagen in het record met behulp van het attribuut msDS-KeyCredentialLink.\n<li class=\"l\"> In Samba-domeincontrollers en Heimdal KDC is ondersteuning toegevoegd voor de uitbreiding van het Kerberos PKINIT-protocol voor sleutelmapping ('Windows Strong and Flexible key mappings'), dat wordt gebruikt bij authenticatie met openbare sleutels. Standaard is alleen exacte certificaatafstemming toegestaan ('strong certificate binding enforcement = full'), maar flexibele afstemming ('strong certificate binding enforcement = compatibility') is ook mogelijk, wat certificaten toestaat die nieuwer zijn dan het gebruikersrecord. Gegevens over certificaatmapping voor het record worden opgeslagen in het attribuut altSecurityIdentities.\n<li class=\"l\"> Ondersteuning voor de uitbreiding van het 'Kerberos PKINIT SID'-protocol is toegevoegd, waarmee bij authenticatie certificaten met een Object SID-identificator kunnen worden gebruikt. Een commando 'user|computer generate-csr' is toegevoegd aan de samba-tool voor het ondertekenen van certificaten.\n<li class=\"l\"> In de implementatie van KDC (Key Distribution Center) wordt standaard de structuur PAC (Privilege Attribute Certificate) teruggegeven, die gegevens over de bevoegdheden van de gebruiker bevat, ongeacht of het veld PA-PAC-REQUEST in het verzoek van de client is opgegeven. Er is een instelling voor het terugbrengen van het oude gedrag: 'kdc always generate pac = no'.\n<li class=\"l\"> In KDC is de instelling 'kdc require canonicalization' toegevoegd, waarbij het waarde 'ja' moet hebben, zodat de client verplicht is om de canonicalisatie van de gebruikersnaam op te vragen bij het verzoek om authenticatie (AS_REQ). Als canonicalisatie niet is aangevraagd, retourneert de server de fout 'gebruiker onbekend'. In netwerken met gebruikers die Windows-OS gebruiken, zou het inschakelen van de nieuwe instelling geen problemen moeten veroorzaken, aangezien Windows-clients standaard altijd canonicalisatie aanvragen. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/server\/dts-shicago\/\" title=\"server\" data-wpil-keyword-link=\"linked\">server<\/a> Verplichte canonicalisatie biedt bescherming tegen 'dollar ticket'-aanvallen, waarbij wordt gemanipuleerd dat gebruikersnamen op verschillende manieren kunnen worden ingesteld ('user' en 'user$') en verschillend kunnen worden behandeld in de gecanonicaliseerde en gewone weergave. De kern van de aanval is dat een aanvaller bijvoorbeeld een computeraccount met de naam 'root$' in AD kon aanmaken en deze kon gebruiken om een mandaat (ticket) van KDC te verkrijgen door in het verzoek de gebruikersnaam 'root' in plaats van 'root$' door te geven. KDC, die de gebruiker 'root' niet kon vinden, zou het verzoek in de context van de gebruiker 'root$' hebben verwerkt en een mandaat hebben verstrekt dat kan worden gebruikt om als gebruiker root via SSH of NFS verbinding te maken met een Linux-server met SSSD.\n<p>In KDC is een omweg toegevoegd ter bescherming tegen 'dollar ticket'-aanvallen voor configuraties waarbij verplichte verzoeken tot canonicalisatie zijn uitgeschakeld ('kdc require canonicalization = no', wat standaard wordt toegepast). Standaard, als de client geen canonicalisatie heeft aangevraagd en de gecontroleerde naam niet is gevonden, voert de server een aanvullende controle uit door het symbool '$' aan de naam toe te voegen. Met de nieuwe instelling 'kdc name match implicit dollar without canonicalization = no' kan dit gedrag worden uitgeschakeld en kunnen alleen exacte controles worden uitgevoerd (in de context van de eerder genoemde aanval, zal de server de naam 'root$' niet controleren bij het verzoek 'root').      <\/p>\n<li class=\"l\"> In KDC is een omweg toegevoegd ter bescherming tegen 'dollar ticket'-aanvallen voor configuraties waarbij verplichte verzoeken tot canonicalisatie zijn uitgeschakeld ('kdc require canonicalization = no', wat standaard wordt toegepast). Standaard, als de client geen canonicalisatie heeft aangevraagd en de gecontroleerde naam niet is gevonden, voert de server een aanvullende controle uit door het symbool '$' aan de naam toe te voegen. Met de nieuwe instelling 'kdc name match implicit dollar without canonicalization = no' kan dit gedrag worden uitgeschakeld en kunnen alleen exacte controles worden uitgevoerd (in de context van de eerder genoemde aanval, zal de server de naam 'root$' niet controleren bij het verzoek 'root').\n<li class=\"l\"> In Heimdal KDC is standaard de verzending van gecanoniseerde namen (sAMAccountName uit PAC) naar Kerberos-diensten ingeschakeld in plaats van de oorspronkelijke waarde cname. Om het oude gedrag te herstellen, is de instelling 'krb5 acceptor report canonical client name = no' beschikbaar.\n<li class=\"l\"> Voor volledige bescherming tegen 'dollar ticket'-aanvallen wordt aanbevolen om de volgende instellingen in te voeren: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.\n<li class=\"l\"> Om de kwetsbaarheid CVE-2026-20833 te blokkeren, is de versleutelingsmethode voor het domein in de KDC-instellingen standaard gewijzigd naar AES (de instelling 'kdc default domain supported enctypes' is ingesteld op 'aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96').              <\/ul>\n<p>Bron: <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65016\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438 \u0441\u043f\u043e\u0441\u043e\u0431\u043d\u043e\u0433\u043e \u043e\u0431\u0441\u043b\u0443\u0436\u0438\u0432\u0430\u0442\u044c \u0432\u0441\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u043c\u044b\u0435 Microsoft \u0432\u0435\u0440\u0441\u0438\u0438 Windows-\u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 Windows 11. Samba 4 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043c\u043d\u043e\u0433\u043e\u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u043c \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u043e\u043c, \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u043c \u0442\u0430\u043a\u0436\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044e \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0433\u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u043f\u0435\u0447\u0430\u0442\u0438 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-165282","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/vypusk-samba-4-24-0\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a Samba 4.24.0 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/vypusk-samba-4-24-0\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-03-19T09:11:55+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-03-19T09:11:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Release Samba 4.24.0 | ProHoster","description":"Na 6 maanden ontwikkeling is de release Samba 4.24.0 gepresenteerd, die de ontwikkeling van de Samba 4-tak voortzet met een volledige implementatie van de domeincontroller en de Active Directory-service, compatibel met de implementatie van Windows Server.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/vypusk-samba-4-24-0","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a Samba 4.24.0 | ProHoster","og:description":"\u041f\u043e\u0441\u043b\u0435 6 \u043c\u0435\u0441\u044f\u0446\u0435\u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 Samba 4.24.0, \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0432\u0448\u0438\u0439 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435 \u0432\u0435\u0442\u043a\u0438 Samba 4 \u0441 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Active Directory, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0433\u043e \u0441 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0435\u0439 Windows Server \u0438.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/vypusk-samba-4-24-0","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-03-19T09:11:55+00:00","article:modified_time":"2026-03-19T09:11:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/165282","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=165282"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/165282\/revisions"}],"predecessor-version":[{"id":168128,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/165282\/revisions\/168128"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=165282"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=165282"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=165282"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}