Lëshimi i Samba 4.24.0

Pas pas gjashtë muajsh zhvillimi, është prezantuar rrelease Samba 4.24.0, e cila vazhdon evoluimin e degës Samba 4 me implementimin e plotë të kontrolluesit të domenit dhe shërbimit Active Directory, të pajtueshëm me implementimin e Windows Server dhe në gjendje të shërbejë të gjitha versionet e mbështetura të klientëve Windows nga Microsoft, duke përfshirë Windows 11. Samba 4 është një produkt serveri multidimensional, që ofron gjithashtu implementimin e serverit të skedarëve, shërbimin e printimit dhe serverin e identifikimit (winbind). Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv3.

Ndryshimet kryesore në Samba 4.24:

  • Shtimi i modulit tĂ« ri VFS vfs_aio_ratelimit pĂ«r kufizimin e intensitetit (rate-limit) tĂ« operacioneve asinkrone tĂ« hyrjes/daljes (AIO). Kufizimet mund tĂ« vendosen nĂ« byte pĂ«r sekondĂ« ose nĂ« operacione pĂ«r sekondĂ«. Kur tejkalohet kufiri i caktuar, moduli fillon tĂ« injectojĂ« vonesa artificiale nĂ« operacionet asinkrone pĂ«r tĂ« mbajtur nivelin e caktuar.
  • NĂ« modulit VFS vfs_ceph_new Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r protokollin RPC Keybridge dhe modalitetin FSCrypt pĂ«r enkriptimin e tĂ« dhĂ«nave dhe emrave tĂ« skedarĂ«ve nĂ« sistemin e skedarĂ«ve CephFS. ËshtĂ« e mundur tĂ« aktivizohet enkriptimi nĂ« nivelin e katalogĂ«ve tĂ« veçantĂ«.
  • NĂ« modulĂ«n VFS vfs_streams_xattr, e cila mundĂ«son ruajtjen e grupeve tĂ« tĂ« dhĂ«nave alternative NTFS (NTFS alternate data stream) nĂ« atributet e zgjeruara tĂ« skedarĂ«ve (xattr) nĂ« Linux, Ă«shtĂ« shtuar konfigurimi "streams_xattr:max xattrs per stream", qĂ« pĂ«rcakton numrin e lejuar tĂ« xattr qĂ« pĂ«rdoren pĂ«r ruajtjen e tĂ« dhĂ«nave. NĂ« Linux, madhĂ«sia e xattr Ă«shtĂ« e kufizuar nĂ« 65536 byte, por sistemi dosjeve XFS ofron mundĂ«sinĂ« pĂ«r tĂ« lidhur mĂ« shumĂ« se njĂ« xattr me njĂ« skedar, duke lejuar pĂ«rdorimin e disa xattr pĂ«r tĂ« ruajtur deri nĂ« 1 MB tĂ« dhĂ«nash alternative.
  • ËshtĂ« realizuar mbĂ«shtetje pĂ«r auditimin e informacionit qĂ« ka tĂ« bĂ«jĂ« me autentifikimin. JanĂ« shtuar klasat pĂ«r debuggim "dsdb_password_audit" dhe "dsdb_password_json_audit" pĂ«r tĂ« reflektuar nĂ« logun e ndryshimeve tĂ« atributeve tĂ« Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink dhe servicePrincipalName.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r sistemet e jashtme tĂ« menaxhimit tĂ« fjalĂ«kalimeve Microsoft Entra ID dhe Keycloak, tĂ« cilat pĂ«rdorin operacionin e rikthimit tĂ« fjalĂ«kalimit (SSPR, password reset) pa kaluar fjalĂ«kalimin e vjetĂ«r nĂ« kontrollues. domenit. PĂ«r tĂ« respektuar politikat qĂ« kontrollojnĂ« kohĂ«n e vlefshmĂ«risĂ« sĂ« fjalĂ«kalimeve, gjatĂ« rivendosjes sĂ« fjalĂ«kalimit dĂ«rgohen parametro tĂ« tjerĂ« («password policy hints»), qĂ« lejojnĂ« trajtimin e kĂ«saj operacioni si njĂ« ndryshim tĂ« zakonshĂ«m tĂ« fjalĂ«kalimit. Tani Samba merr parasysh kĂ«to parametra kur aplikon politikat lokale lidhur me fjalĂ«kalimet.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e autentifikimit Kerberos PKINIT KeyTrust, qĂ« ofron mundĂ«sinĂ« pĂ«r kontrolluesit e domain-it tĂ« bazuar nĂ« Samba dhe Heimdal KDC, tĂ« pĂ«rdorin metodĂ«n «Windows Hello for Business Key-Trust logons» pĂ«r tĂ« aplikuar mekanizmin e autentifikimit PKINIT me çelĂ«sa tĂ« vetĂ«-nĂ«nshkruar. PĂ«r tĂ« shtuar dhe parĂ« çelĂ«sin publik nĂ« utilitarin samba-tool, Ă«shtĂ« shtuar komanda «user|computer keytrust». Informacioni mbi çelĂ«sin publik ruhet nĂ« llogari duke pĂ«rdorur atributin msDS-KeyCredentialLink.
  • KontrollerĂ«t e domenit tĂ« bazuar nĂ« Samba dhe Heimdal KDC tani mbĂ«shtesin zgjerimin e protokollit Kerberos PKINIT pĂ«r mapimin e çelĂ«save ("Windows Strong and Flexible key mappings"), i cili pĂ«rdoret nĂ« autentikimin me çelĂ«sa publikĂ«. NĂ« mĂ«nyrĂ« tĂ« parazgjedhur lejohet vetĂ«m pĂ«rputhja e saktĂ« e certifikatave ("strong certificate binding enforcement = full"), por Ă«shtĂ« e mundur edhe pĂ«rputhja fleksibile ("strong certificate binding enforcement = compatibility"), e cila lejon certifikata mĂ« tĂ« reja se llogaria e pĂ«rdoruesit. TĂ« dhĂ«nat pĂ«r mapimin e certifikatave pĂ«r llogarinĂ« ruhen nĂ« atribute altSecurityIdentities.
  • Shtuar mbĂ«shtetje pĂ«r zgjerimin e protokollit "Kerberos PKINIT SID", i cili lejon pĂ«rdorimin e certifikatave me identifikuesin Object SID gjatĂ« autentikimit. PĂ«r nĂ«nshkrimin e certifikatave nĂ« utilitarin samba-tool Ă«shtĂ« shtuar komanda "user|computer generate-csr".
  • NĂ« realizimin e KDC (Qendra e Distribucionit tĂ« ÇelĂ«save), tani kthehet si e parazgjedhur struktura PAC (Privilege Attribute Certificate), e cila pĂ«rmban tĂ« dhĂ«na mbi autorizimet e pĂ«rdoruesit, pavarĂ«sisht nĂ«se fusha PA-PAC-REQUEST Ă«shtĂ« e specifikuar nĂ« kĂ«rkesĂ«n e klientit. PĂ«r tĂ« kthyer sjelljen e vjetĂ«r, Ă«shtĂ« parashikuar konfigurimi "kdc always generate pac = no".
  • NĂ« KDC Ă«shtĂ« shtuar caktimi «kdc require canonicalization», i cili kur Ă«shtĂ« vendosur nĂ« vlerĂ«n «yes» detyron klientin tĂ« kĂ«rkojĂ« ekzekutimin e kanonizimit tĂ« emrit tĂ« pĂ«rdoruesit gjatĂ« aplikimit pĂ«r server autentikim (AS_REQ). NĂ«se kanonizimi nuk kĂ«rkohet, serveri do tĂ« kthejĂ« njĂ« gabim «pĂ«rdoruesi nuk Ă«shtĂ« i njohur». NĂ« rrjetet me pĂ«rdorues qĂ« pĂ«rdorin sistemin operativ Windows, aktivizimi i kĂ«tij caktimi tĂ« ri nuk duhet tĂ« shkaktojĂ« probleme, pasi klientĂ«t Windows pĂ«r nga e drejta gjithmonĂ« kĂ«rkojnĂ« kanonizim.

    Kanonizimi i detyrueshëm siguron mbrojtje nga sulmet e klasës «dollar ticket», duke manipuluar me faktin se emrat e përdoruesve mund të caktohen në mënyra të ndryshme («user» dhe «user$») dhe të trajtohen ndryshe në paraqitjen kanonike dhe të zakonshme. Qëllimi i sulmit është se një sulmues, për shembull, mund të krijojë një llogari kompjuteri në AD me emrin «root$» dhe ta përdorë atë për të marrë nga KDC një mandat (ticket), duke dërguar në kërkesë emrin e përdoruesit «root» në vend të «root$». KDC, pa gjetur përdoruesin «root», do të përpunonte kërkesën në kontekstin e përdoruesit «root$» dhe do të lëshonte një mandat, i cili mund të përdoret për t'u lidhur si përdorues root përmes SSH ose NFS në një server Linux me SSSD.

  • NĂ« KDC Ă«shtĂ« shtuar njĂ« opsion anashkalues pĂ«r mbrojtjen nga sulmet "dollar ticket" pĂ«r konfigurimet me kĂ«rkesat e obligueshme pĂ«r kanonizimin e emrave tĂ« çaktivizuara ("kdc require canonicalization = no", e cila Ă«shtĂ« e aplikueshme si standart). NĂ« mĂ«nyrĂ« standart, nĂ«se klienti nuk ka kĂ«rkuar kryerjen e kanonizimit dhe emri i verifikuar nuk gjendet, serveri bĂ«n njĂ« kontroll shtesĂ« duke i bashkangjitur simbolin "$" emrit. Me ndihmĂ«n e konfigurimit tĂ« ri "kdc name match implicit dollar without canonicalization = no", mund tĂ« çaktivizoni kĂ«tĂ« sjellje dhe tĂ« bĂ«ni vetĂ«m verifikime tĂ« sakta (nĂ« kontekstin e sulmit tĂ« pĂ«rmendur, serveri nuk do tĂ« verifikojĂ« emrin "root$" kur kĂ«rkohet "root").
  • NĂ« Heimdal KDC, si standart, dĂ«rgohet vetĂ«m emrat e kanonizuar (sAMAccountName nga PAC) pĂ«r shĂ«rbimet Kerberos, nĂ« vend tĂ« vlerĂ«s origjinale cname. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, Ă«shtĂ« paraparĂ« konfigurimi "krb5 acceptor report canonical client name = no".
  • PĂ«r njĂ« mbrojtje tĂ« plotĂ« nga sulmet "dollar ticket", rekomandohet tĂ« vendosen konfigurimet: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • PĂ«r tĂ« bllokuar dobĂ«sinĂ« CVE-2026-20833, metoda e enkriptimit tĂ« domainit nĂ« cilĂ«simet e KDC tani Ă«shtĂ« ndryshuar nĂ« AES (cilĂ«simi "kdc default domain supported enctypes" Ă«shtĂ« vendosur nĂ« "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster