Pas pas gjashtë muajsh zhvillimi, është prezantuar rrelease Samba 4.24.0, e cila vazhdon evoluimin e degës Samba 4 me implementimin e plotë të kontrolluesit të domenit dhe shërbimit Active Directory, të pajtueshëm me implementimin e Windows Server dhe në gjendje të shërbejë të gjitha versionet e mbështetura të klientëve Windows nga Microsoft, duke përfshirë Windows 11. Samba 4 është një produkt serveri multidimensional, që ofron gjithashtu implementimin e serverit të skedarëve, shërbimin e printimit dhe serverin e identifikimit (winbind). Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv3.
Ndryshimet kryesore në Samba 4.24:
- Shtimi i modulit të ri VFS vfs_aio_ratelimit për kufizimin e intensitetit (rate-limit) të operacioneve asinkrone të hyrjes/daljes (AIO). Kufizimet mund të vendosen në byte për sekondë ose në operacione për sekondë. Kur tejkalohet kufiri i caktuar, moduli fillon të injectojë vonesa artificiale në operacionet asinkrone për të mbajtur nivelin e caktuar.
- NĂ« modulit VFS vfs_ceph_new Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r protokollin RPC Keybridge dhe modalitetin FSCrypt pĂ«r enkriptimin e tĂ« dhĂ«nave dhe emrave tĂ« skedarĂ«ve nĂ« sistemin e skedarĂ«ve CephFS. ĂshtĂ« e mundur tĂ« aktivizohet enkriptimi nĂ« nivelin e katalogĂ«ve tĂ« veçantĂ«.
- Në modulën VFS vfs_streams_xattr, e cila mundëson ruajtjen e grupeve të të dhënave alternative NTFS (NTFS alternate data stream) në atributet e zgjeruara të skedarëve (xattr) në Linux, është shtuar konfigurimi "streams_xattr:max xattrs per stream", që përcakton numrin e lejuar të xattr që përdoren për ruajtjen e të dhënave. Në Linux, madhësia e xattr është e kufizuar në 65536 byte, por sistemi dosjeve XFS ofron mundësinë për të lidhur më shumë se një xattr me një skedar, duke lejuar përdorimin e disa xattr për të ruajtur deri në 1 MB të dhënash alternative.
- ĂshtĂ« realizuar mbĂ«shtetje pĂ«r auditimin e informacionit qĂ« ka tĂ« bĂ«jĂ« me autentifikimin. JanĂ« shtuar klasat pĂ«r debuggim "dsdb_password_audit" dhe "dsdb_password_json_audit" pĂ«r tĂ« reflektuar nĂ« logun e ndryshimeve tĂ« atributeve tĂ« Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink dhe servicePrincipalName.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r sistemet e jashtme tĂ« menaxhimit tĂ« fjalĂ«kalimeve Microsoft Entra ID dhe Keycloak, tĂ« cilat pĂ«rdorin operacionin e rikthimit tĂ« fjalĂ«kalimit (SSPR, password reset) pa kaluar fjalĂ«kalimin e vjetĂ«r nĂ« kontrollues. domenit. PĂ«r tĂ« respektuar politikat qĂ« kontrollojnĂ« kohĂ«n e vlefshmĂ«risĂ« sĂ« fjalĂ«kalimeve, gjatĂ« rivendosjes sĂ« fjalĂ«kalimit dĂ«rgohen parametro tĂ« tjerĂ« («password policy hints»), qĂ« lejojnĂ« trajtimin e kĂ«saj operacioni si njĂ« ndryshim tĂ« zakonshĂ«m tĂ« fjalĂ«kalimit. Tani Samba merr parasysh kĂ«to parametra kur aplikon politikat lokale lidhur me fjalĂ«kalimet.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e autentifikimit Kerberos PKINIT KeyTrust, qĂ« ofron mundĂ«sinĂ« pĂ«r kontrolluesit e domain-it tĂ« bazuar nĂ« Samba dhe Heimdal KDC, tĂ« pĂ«rdorin metodĂ«n «Windows Hello for Business Key-Trust logons» pĂ«r tĂ« aplikuar mekanizmin e autentifikimit PKINIT me çelĂ«sa tĂ« vetĂ«-nĂ«nshkruar. PĂ«r tĂ« shtuar dhe parĂ« çelĂ«sin publik nĂ« utilitarin samba-tool, Ă«shtĂ« shtuar komanda «user|computer keytrust». Informacioni mbi çelĂ«sin publik ruhet nĂ« llogari duke pĂ«rdorur atributin msDS-KeyCredentialLink.
- Kontrollerët e domenit të bazuar në Samba dhe Heimdal KDC tani mbështesin zgjerimin e protokollit Kerberos PKINIT për mapimin e çelësave ("Windows Strong and Flexible key mappings"), i cili përdoret në autentikimin me çelësa publikë. Në mënyrë të parazgjedhur lejohet vetëm përputhja e saktë e certifikatave ("strong certificate binding enforcement = full"), por është e mundur edhe përputhja fleksibile ("strong certificate binding enforcement = compatibility"), e cila lejon certifikata më të reja se llogaria e përdoruesit. Të dhënat për mapimin e certifikatave për llogarinë ruhen në atribute altSecurityIdentities.
- Shtuar mbështetje për zgjerimin e protokollit "Kerberos PKINIT SID", i cili lejon përdorimin e certifikatave me identifikuesin Object SID gjatë autentikimit. Për nënshkrimin e certifikatave në utilitarin samba-tool është shtuar komanda "user|computer generate-csr".
- NĂ« realizimin e KDC (Qendra e Distribucionit tĂ« ĂelĂ«save), tani kthehet si e parazgjedhur struktura PAC (Privilege Attribute Certificate), e cila pĂ«rmban tĂ« dhĂ«na mbi autorizimet e pĂ«rdoruesit, pavarĂ«sisht nĂ«se fusha PA-PAC-REQUEST Ă«shtĂ« e specifikuar nĂ« kĂ«rkesĂ«n e klientit. PĂ«r tĂ« kthyer sjelljen e vjetĂ«r, Ă«shtĂ« parashikuar konfigurimi "kdc always generate pac = no".
- Në KDC është shtuar caktimi «kdc require canonicalization», i cili kur është vendosur në vlerën «yes» detyron klientin të kërkojë ekzekutimin e kanonizimit të emrit të përdoruesit gjatë aplikimit për server autentikim (AS_REQ). Nëse kanonizimi nuk kërkohet, serveri do të kthejë një gabim «përdoruesi nuk është i njohur». Në rrjetet me përdorues që përdorin sistemin operativ Windows, aktivizimi i këtij caktimi të ri nuk duhet të shkaktojë probleme, pasi klientët Windows për nga e drejta gjithmonë kërkojnë kanonizim.
Kanonizimi i detyrueshëm siguron mbrojtje nga sulmet e klasës «dollar ticket», duke manipuluar me faktin se emrat e përdoruesve mund të caktohen në mënyra të ndryshme («user» dhe «user$») dhe të trajtohen ndryshe në paraqitjen kanonike dhe të zakonshme. Qëllimi i sulmit është se një sulmues, për shembull, mund të krijojë një llogari kompjuteri në AD me emrin «root$» dhe ta përdorë atë për të marrë nga KDC një mandat (ticket), duke dërguar në kërkesë emrin e përdoruesit «root» në vend të «root$». KDC, pa gjetur përdoruesin «root», do të përpunonte kërkesën në kontekstin e përdoruesit «root$» dhe do të lëshonte një mandat, i cili mund të përdoret për t'u lidhur si përdorues root përmes SSH ose NFS në një server Linux me SSSD.
- Në KDC është shtuar një opsion anashkalues për mbrojtjen nga sulmet "dollar ticket" për konfigurimet me kërkesat e obligueshme për kanonizimin e emrave të çaktivizuara ("kdc require canonicalization = no", e cila është e aplikueshme si standart). Në mënyrë standart, nëse klienti nuk ka kërkuar kryerjen e kanonizimit dhe emri i verifikuar nuk gjendet, serveri bën një kontroll shtesë duke i bashkangjitur simbolin "$" emrit. Me ndihmën e konfigurimit të ri "kdc name match implicit dollar without canonicalization = no", mund të çaktivizoni këtë sjellje dhe të bëni vetëm verifikime të sakta (në kontekstin e sulmit të përmendur, serveri nuk do të verifikojë emrin "root$" kur kërkohet "root").
- Në Heimdal KDC, si standart, dërgohet vetëm emrat e kanonizuar (sAMAccountName nga PAC) për shërbimet Kerberos, në vend të vlerës origjinale cname. Për të rikthyer sjelljen e vjetër, është paraparë konfigurimi "krb5 acceptor report canonical client name = no".
- Për një mbrojtje të plotë nga sulmet "dollar ticket", rekomandohet të vendosen konfigurimet: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
- Për të bllokuar dobësinë CVE-2026-20833, metoda e enkriptimit të domainit në cilësimet e KDC tani është ndryshuar në AES (cilësimi "kdc default domain supported enctypes" është vendosur në "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").
Burimi: opennet.ru
