Pas 6 muajsh zhvillimi, është prezantuar versioni 4.24.0 i Samba, i cili vazhdon zhvillimin e degës Samba 4 me realizimin e plotë të kontrollorit të domenit dhe shërbimit Active Directory, të pajtueshme me realizimin e Windows Server dhe të aftë për të mbështetur të gjitha versionet e klientëve Windows të mbështetura nga Microsoft, përfshirë Windows 11. Samba 4 është një produkt server shumë-funksional, i cili gjithashtu ofron realizimin e serverit të skedarëve, shërbimit të printimit dhe serverit të identifikimit (winbind). Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv3.
Ndryshimet kryesore në Samba 4.24:
- Moduli i ri VFS vfs_aio_ratelimit është shtuar për të kufizuar intensitetin (rate-limit) e operacioneve të hyrjes/daljes asinkronike (AIO). Kufizimet mund të përcaktohen në byte për në sekondë ose në operacione për në sekondë. Nëse kufiri i vendosur tejkalohet, moduli fillon të vendosë vonesa artificiale në operacionet asinkronike për të mbajtur nivelin e sipërm të caktuar.
- Moduli VFS vfs_ceph_new ka shtuar mbështetje për protokollin RPC Keybridge dhe modalitetin FSCrypt për enkriptimin e të dhënave dhe emrave të skedarëve në sistemin e skedarëve CephFS. Enkriptimi mund të aktivizohet në nivelin e dosjeve të veçanta.
- Në modulin VFS vfs_streams_xattr, që lejon ruajtjen e grupeve alternative të të dhënave NTFS (NTFS alternate data stream) në atributet e zgjeruara të skedarëve (xattr) në Linux, është shtuar konfigurimi "streams_xattr:max xattrs per stream", që përcakton numrin e lejuar të xattr që zbatohen për ruajtjen e të dhënave. Në Linux, madhësia e xattr është e kufizuar në 65536 byte, por sistemi dosjev XFS ofron mundësinë për të lidhur më shumë se një xattr me një skedar, duke mundësuar përdorimin e disa xattr për ruajtjen e deri në 1 MB të dhënash alternative.
- ĂshtĂ« realizuar mbĂ«shtetje pĂ«r auditet e informacionit tĂ« lidhur me autentifikimin. JanĂ« shtuar klasat e debugging "dsdb_password_audit" dhe "dsdb_password_json_audit" pĂ«r tĂ« reflektuar nĂ« log ndryshimet e atributit tĂ« Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink dhe servicePrincipalName.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r sistemet e jashtme tĂ« menaxhimit tĂ« fjalĂ«kalimeve Microsoft Entra ID dhe Keycloak, tĂ« cilat pĂ«rdorin operacionin e rivendosjes sĂ« fjalĂ«kalimit (SSPR, password reset) gjatĂ« ndryshimit tĂ« fjalĂ«kalimit pa e marrĂ« parasysh fjalĂ«kalimin e vjetĂ«r nĂ« kontrollor. e domenit. PĂ«r tĂ« respektuar politikat qĂ« rregullojnĂ« kohĂ«n e vlefshmĂ«risĂ« sĂ« fjalĂ«kalimeve, gjatĂ« rikthimit tĂ« fjalĂ«kalimit dĂ«rgohen parametra tĂ« tjerĂ« ("password policy hints"), qĂ« lejojnĂ« trajtimin e operacionit si njĂ« ndryshim tĂ« zakonshĂ«m tĂ« fjalĂ«kalimit. Tani Samba merr nĂ« konsideratĂ« kĂ«to parametra kur zbaton politikat lokale qĂ« lidhen me fjalĂ«kalimet.
- Shtuar mbështetje për mekanizmin e autentikimit Kerberos PKINIT KeyTrust, që lejon kontrolluesit e domeneve të bazuar në Samba dhe Heimdal KDC, të përdorin metodën "Windows Hello for Business Key-Trust logons" për të aplikuar mekanizmin e autentikimit PKINIT me çelësa të vetë-nënshkruar. Për të shtuar dhe parë çelësin publik në utilitarin samba-tool është shtuar komanda "user|computer keytrust". Të dhënat mbi çelësin publik ruhen në llogari përmes atributit msDS-KeyCredentialLink.
- Në kontrolluesit e domeneve të bazuar në Samba dhe Heimdal KDC është shtuar mbështetje për zgjerimin e protokollit Kerberos PKINIT për hartimin e çelësave ("Windows Strong and Flexible key mappings"), i aplikuar gjatë autentikimit me çelësa publikë. Nga e drejta, lejohet vetëm përputhja e saktë e certifikatave ("strong certificate binding enforcement = full"), por është e mundur edhe përputhja fleksibël ("strong certificate binding enforcement = compatibility"), e cila lejon certifikatave më të reja se llogaria e përdoruesit. Të dhënat rreth hartimit të certifikatave për llogarinë ruhen në atributin altSecurityIdentities.
- Shtuar mbështetje për zgjerimin e protokollit "Kerberos PKINIT SID", që lejon përdorimin e certifikatave me identifikuesin Object SID gjatë autentikimit. Për nënshkrimin e certifikatave në utilitarin samba-tool është shtuar komanda "user|computer generate-csr".
- NĂ« realizimin e KDC (Qendra e Distribuimit tĂ« ĂelĂ«save) standardisht ofrohet kthimi i strukturĂ«s PAC (Privilege Attribute Certificate), qĂ« pĂ«rmban tĂ« dhĂ«nat mbi kompetencat e pĂ«rdoruesit, pavarĂ«sisht nĂ«se fusha PA-PAC-REQUEST Ă«shtĂ« e specifikuar nĂ« kĂ«rkesĂ«n e klientit. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, Ă«shtĂ« parashikuar cilĂ«simi "kdc always generate pac = no".
- Në KDC është shtuar cilësimi "kdc require canonicalization", ku, nëse vendoset në "yes", klienti është i detyruar të kërkojë realizimin e kanonizimit të emrit të përdoruesit gjatë kërkesës për autentikim (AS_REQ). Nëse kanonizimi nuk është kërkuar, serveri do të kthente një gabim "përdoruesi nuk njihet". Në rrjetet me përdorues që përdorin sistemin operativ Windows, aktivizimi i cilësimit të ri nuk duhet të shkaktojë probleme, pasi klientët Windows standardisht gjithmonë kërkojnë kanonizim. serverit autentikimit (AS_REQ). Nëse kanonizimi nuk është kërkuar, serveri do të kthente një gabim "përdoruesi nuk njihet". Në rrjetet me përdorues që përdorin sistemin operativ Windows, aktivizimi i cilësimit të ri nuk duhet të shkaktojë probleme, pasi klientët Windows standardisht gjithmonë kërkojnë kanonizim.
Kanonizimi i detyrueshëm lejon mbrojtjen nga sulmet e klasës "bileta dollar", që manipulojnë me faktin se emrat e përdoruesve mund të jepen ndryshe ("user" dhe "user$") dhe të përpunohen ndryshe në përfaqësimin kanonizuar dhe atë të zakonshëm. Qëllimi i sulmit është se një sulmues, për shembull, mund të krijojë në AD një llogari kompiuterike me emrin "root$" dhe ta përdorë atë për të marrë një mandat (ticket) nga KDC, duke manipuluar në kërkesë emrin e përdoruesit "root" në vend të "root$". KDC, duke mos gjetur përdoruesin "root", do ta përpunonte kërkesën në kontekstin e përdoruesit "root$" dhe do të jepte një mandat, i cili mund të përdoret për t'u lidhur si përdorues root përmes SSH ose NFS në një server Linux me SSSD.
- Në KDC është shtuar një mënyrë alternative mbrojtjeje nga sulmet "bileta dollar" për konfigurimet me kërkesat e kanonizimit të emrave të çaktivizuara ("kdc require canonicalization = no", e cila aplikohet si parazgjedhje). Si parazgjedhje, nëse klienti nuk kërkon të ekzekutojë kanonizimin dhe emri i verifikuar nuk gjendet, serveri kryen një kontroll shtesë, duke bashkangjitur simbolin "$" me emrin. Me ndihmën e cilësimit të ri "kdc name match implicit dollar without canonicalization = no" mund të çaktivizohet kjo sjellje dhe të kryhen vetëm kontrollime të sakta (në kontekstin e sulmit të përmendur më sipër, serveri nuk do të kontrollojë emrin "root$" kur kërkohet "root").
- Në Heimdal KDC, si parazgjedhje, dërgohen shërbimeve Kerberos vetëm emra të kanonizuar (sAMAccountName nga PAC) në vend të vlerës origjinale cname. Për të rikthyer sjelljen e vjetër, është parashikuar cilësimi "krb5 acceptor report canonical client name = no."
- Për mbrojtje të plotë nga sulmet "bileta dollar", rekomandohet të vendosen cilësime: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
- Për bllokimin e dobësisë CVE-2026-20833, metoda e enkriptimit të domainit në cilësimet KDC është ndryshuar si parazgjedhje në AES (cilësimi "kdc default domain supported enctypes" është vendosur në "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").
Burimi: opennet.ru
