Lansarea Samba 4.24.0.

După 6 luni de dezvoltare, a fost lansată versiunea Samba 4.24.0, continuând dezvoltarea ramurii Samba 4 cu o implementare completă a controlerului de domeniu și serviciului Active Directory, compatibil cu implementarea Windows Server și capabil să servească toate versiunile de clienți Windows suportate de Microsoft, inclusiv Windows 11. Samba 4 este un produs server multifuncțional, care oferă de asemenea o implementare a serverului de fișiere, serviciului de imprimare și serverului de identificare (winbind). Codul proiectului este scris în limbajul C și este distribuit sub licența GPLv3.

Schimbări cheie în Samba 4.24:

  • A fost adăugat un nou modul VFS vfs_aio_ratelimit pentru limitarea intensității (rate-limit) operațiunilor de intrare/ieșire asincrone (AIO). Limitările pot fi specificate în biți pe secundă sau în operațiuni pe secundă. Atunci când limita specificată este depășită, modulul începe să introducă întârzieri artificiale în operațiunile asincrone pentru a menține pragul superior specificat.
  • Modulul VFS vfs_ceph_new a fost extins cu suport pentru protocolul RPC Keybridge și modul FSCrypt pentru criptarea datelor și a numelui fișierelor în sistemul de fișiere CephFS. Este posibilă activarea criptării la nivelul directorilor individuali.
  • Modulul VFS vfs_streams_xattr, care permite stocarea seturilor alternative de date NTFS (NTFS alternate data stream) în atributele extinse de fișiere (xattr) în Linux, a fost dotat cu setarea „streams_xattr:max xattrs per stream”, care definește numărul permis de xattr aplicate pentru stocarea datelor. În Linux, dimensiunea xattr este limitată la 65536 de biți, dar FS XFS permite asocierea mai multor xattr la un singur fișier, ceea ce permite utilizarea mai multor xattr pentru stocarea de până la 1MB de date alternative.
  • A fost implementat suportul pentru auditarea informațiilor legate de autentificare. Au fost adăugate clase de depanare „dsdb_password_audit” și „dsdb_password_json_audit” pentru a reflecta în log modificările atributelor Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink și servicePrincipalName.
  • A fost adăugat suport pentru sistemele externe de gestionare a parolelor Microsoft Entra ID și Keycloak, care utilizează operațiunea de resetare a parolei (SSPR, password reset) fără a transmite parola veche către controler. domeniu. Pentru a respecta politicile care reglează durata de viață a parolelor, în timpul resetării parolei sunt transmise parametrii suplimentari ("indicii de politică a parolelor"), care permit tratarea operațiunii ca o schimbare obișnuită a parolei. Acum, Samba ia în considerare astfel de parametrii atunci când aplică politicile locale legate de parole.
  • A fost adăugat suport pentru mecanismul de autentificare Kerberos PKINIT KeyTrust, permițând controlerelor de domeniu bazate pe Samba și Heimdal KDC să utilizeze metoda "Windows Hello for Business Key-Trust logons" pentru aplicarea mecanismului de autentificare PKINIT cu chei auto-semnatizate. Pentru a adăuga și vizualiza cheia publică în utilitarul samba-tool, a fost adăugată comanda "user|computer keytrust". Informațiile despre cheia publică sunt salvate în cont prin atributul msDS-KeyCredentialLink.
  • Controlerele de domeniu bazate pe Samba și Heimdal KDC au adăugat suport pentru extensia protocolului Kerberos PKINIT pentru mapparea cheilor ("Windows Strong and Flexible key mappings"), utilizată pentru autentificarea prin chei publice. Implicit, este permisă doar mapparea exactă a certificatelor ("strong certificate binding enforcement = full"), dar este posibilă și mapparea flexibilă ("strong certificate binding enforcement = compatibility"), care permite certificate mai recente decât contul utilizatorului. Informațiile despre mapparea certificatelor pentru cont sunt salvate în atributul altSecurityIdentities.
  • A fost adădat suport pentru extensia protocolului "Kerberos PKINIT SID", care permite utilizarea certificatelor cu identificatorul Object SID în timpul autentificării. Pentru semnarea certificatelor, în utilitarul samba-tool a fost adăugată comanda "user|computer generate-csr".
  • În implementarea KDC (Key Distribution Center), în mod implicit, se asigură returnarea structurii PAC (Privilege Attribute Certificate), care conține date despre puterile utilizatorului, indiferent dacă câmpul PA-PAC-REQUEST este specificat în solicitarea clientului. Pentru a reveni la comportamentul anterior, este prevăzută o setare "kdc always generate pac = no".
  • În KDC a fost adăugată setarea "kdc require canonicalization", care, dacă este setată pe "yes", obligă clientul să solicite efectuarea canonizării numelui de utilizator la accesarea server autentificării (AS_REQ). Dacă canonizarea nu este solicitată, serverul va returna o eroare "utilizator necunoscut". În rețelele cu utilizatori care folosesc sistemul de operare Windows, activarea noii setări nu ar trebui să cauzeze probleme, deoarece clienții Windows solicită întotdeauna canonizarea în mod implicit.

    Canonizarea obligatorie permite protejarea împotriva atacurilor de tip «dollar ticket», care manipulează faptul că numele de utilizator pot fi setate diferit («user» și «user$») și pot fi procesate diferit în reprezentarea canonizată și în cea obișnuită. Esența atacului constă în faptul că un atacator, de exemplu, ar putea crea în AD un cont de computer cu numele «root$» și l-ar folosi pentru a obține un mandat (ticket) de la KDC, trimițând în cerere numele de utilizator «root» în loc de «root$». KDC, nefiind capabil să găsească utilizatorul «root», ar procesa cererea în contextul utilizatorului «root$» și ar emite un mandat care poate fi folosit pentru a se conecta ca utilizator root prin SSH sau NFS la un server Linux cu SSSD.

  • În KDC a fost adăugat un mod de abordare pentru protejarea împotriva atacurilor «dollar ticket» pentru configurațiile cu cerințe de canonizare a numelui dezactivate («kdc require canonicalization = no», aplicată în mod implicit). În mod implicit, dacă clientul nu a solicitat efectuarea canonizării și numele verificat nu a fost găsit, serverul efectuează o verificare suplimentară, atașând simbolul «$» la nume. Prin noua setare «kdc name match implicit dollar without canonicalization = no» se poate dezactiva acest comportament și se pot efectua doar verificări exacte (în contextul atacului menționat anterior, serverul nu va verifica numele «root$» la cererea «root»).
  • În Heimdal KDC, în mod implicit, sunt trimise serviciilor Kerberos doar nume canonizate (sAMAccountName din PAC) în loc de valoarea inițială cname. Pentru a reveni la comportamentul anterior, este prevăzută setarea «krb5 acceptor report canonical client name = no».
  • Pentru o protecție completă împotriva atacurilor «dollar ticket», se recomandă setarea următoarelor valori: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • Pentru a bloca vulnerabilitatea CVE-2026-20833, metoda de criptare a domeniului în setările KDC a fost schimbată în mod implicit la AES (setarea «kdc default domain supported enctypes» fiind setată la «aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96»).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster