Lëshimi i Samba 4.24.0

Pas 6 muajsh zhvillimi, është prezantuar versioni 4.24.0 i Samba, i cili vazhdon zhvillimin e degës Samba 4 me realizimin e plotë të kontrollorit të domenit dhe shërbimit Active Directory, të pajtueshme me realizimin e Windows Server dhe të aftë për të mbështetur të gjitha versionet e klientëve Windows të mbështetura nga Microsoft, përfshirë Windows 11. Samba 4 është një produkt server shumë-funksional, i cili gjithashtu ofron realizimin e serverit të skedarëve, shërbimit të printimit dhe serverit të identifikimit (winbind). Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv3.

Ndryshimet kryesore në Samba 4.24:

  • Moduli i ri VFS vfs_aio_ratelimit Ă«shtĂ« shtuar pĂ«r tĂ« kufizuar intensitetin (rate-limit) e operacioneve tĂ« hyrjes/daljes asinkronike (AIO). Kufizimet mund tĂ« pĂ«rcaktohen nĂ« byte pĂ«r nĂ« sekondĂ« ose nĂ« operacione pĂ«r nĂ« sekondĂ«. NĂ«se kufiri i vendosur tejkalohet, moduli fillon tĂ« vendosĂ« vonesa artificiale nĂ« operacionet asinkronike pĂ«r tĂ« mbajtur nivelin e sipĂ«rm tĂ« caktuar.
  • Moduli VFS vfs_ceph_new ka shtuar mbĂ«shtetje pĂ«r protokollin RPC Keybridge dhe modalitetin FSCrypt pĂ«r enkriptimin e tĂ« dhĂ«nave dhe emrave tĂ« skedarĂ«ve nĂ« sistemin e skedarĂ«ve CephFS. Enkriptimi mund tĂ« aktivizohet nĂ« nivelin e dosjeve tĂ« veçanta.
  • NĂ« modulin VFS vfs_streams_xattr, qĂ« lejon ruajtjen e grupeve alternative tĂ« tĂ« dhĂ«nave NTFS (NTFS alternate data stream) nĂ« atributet e zgjeruara tĂ« skedarĂ«ve (xattr) nĂ« Linux, Ă«shtĂ« shtuar konfigurimi "streams_xattr:max xattrs per stream", qĂ« pĂ«rcakton numrin e lejuar tĂ« xattr qĂ« zbatohen pĂ«r ruajtjen e tĂ« dhĂ«nave. NĂ« Linux, madhĂ«sia e xattr Ă«shtĂ« e kufizuar nĂ« 65536 byte, por sistemi dosjev XFS ofron mundĂ«sinĂ« pĂ«r tĂ« lidhur mĂ« shumĂ« se njĂ« xattr me njĂ« skedar, duke mundĂ«suar pĂ«rdorimin e disa xattr pĂ«r ruajtjen e deri nĂ« 1 MB tĂ« dhĂ«nash alternative.
  • ËshtĂ« realizuar mbĂ«shtetje pĂ«r auditet e informacionit tĂ« lidhur me autentifikimin. JanĂ« shtuar klasat e debugging "dsdb_password_audit" dhe "dsdb_password_json_audit" pĂ«r tĂ« reflektuar nĂ« log ndryshimet e atributit tĂ« Active Directory: altSecurityIdentities, dNSHostName, msDS-AdditionalDnsHostName, msDS-KeyCredentialLink dhe servicePrincipalName.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r sistemet e jashtme tĂ« menaxhimit tĂ« fjalĂ«kalimeve Microsoft Entra ID dhe Keycloak, tĂ« cilat pĂ«rdorin operacionin e rivendosjes sĂ« fjalĂ«kalimit (SSPR, password reset) gjatĂ« ndryshimit tĂ« fjalĂ«kalimit pa e marrĂ« parasysh fjalĂ«kalimin e vjetĂ«r nĂ« kontrollor. e domenit. PĂ«r tĂ« respektuar politikat qĂ« rregullojnĂ« kohĂ«n e vlefshmĂ«risĂ« sĂ« fjalĂ«kalimeve, gjatĂ« rikthimit tĂ« fjalĂ«kalimit dĂ«rgohen parametra tĂ« tjerĂ« ("password policy hints"), qĂ« lejojnĂ« trajtimin e operacionit si njĂ« ndryshim tĂ« zakonshĂ«m tĂ« fjalĂ«kalimit. Tani Samba merr nĂ« konsideratĂ« kĂ«to parametra kur zbaton politikat lokale qĂ« lidhen me fjalĂ«kalimet.
  • Shtuar mbĂ«shtetje pĂ«r mekanizmin e autentikimit Kerberos PKINIT KeyTrust, qĂ« lejon kontrolluesit e domeneve tĂ« bazuar nĂ« Samba dhe Heimdal KDC, tĂ« pĂ«rdorin metodĂ«n "Windows Hello for Business Key-Trust logons" pĂ«r tĂ« aplikuar mekanizmin e autentikimit PKINIT me çelĂ«sa tĂ« vetĂ«-nĂ«nshkruar. PĂ«r tĂ« shtuar dhe parĂ« çelĂ«sin publik nĂ« utilitarin samba-tool Ă«shtĂ« shtuar komanda "user|computer keytrust". TĂ« dhĂ«nat mbi çelĂ«sin publik ruhen nĂ« llogari pĂ«rmes atributit msDS-KeyCredentialLink.
  • NĂ« kontrolluesit e domeneve tĂ« bazuar nĂ« Samba dhe Heimdal KDC Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimin e protokollit Kerberos PKINIT pĂ«r hartimin e çelĂ«save ("Windows Strong and Flexible key mappings"), i aplikuar gjatĂ« autentikimit me çelĂ«sa publikĂ«. Nga e drejta, lejohet vetĂ«m pĂ«rputhja e saktĂ« e certifikatave ("strong certificate binding enforcement = full"), por Ă«shtĂ« e mundur edhe pĂ«rputhja fleksibĂ«l ("strong certificate binding enforcement = compatibility"), e cila lejon certifikatave mĂ« tĂ« reja se llogaria e pĂ«rdoruesit. TĂ« dhĂ«nat rreth hartimit tĂ« certifikatave pĂ«r llogarinĂ« ruhen nĂ« atributin altSecurityIdentities.
  • Shtuar mbĂ«shtetje pĂ«r zgjerimin e protokollit "Kerberos PKINIT SID", qĂ« lejon pĂ«rdorimin e certifikatave me identifikuesin Object SID gjatĂ« autentikimit. PĂ«r nĂ«nshkrimin e certifikatave nĂ« utilitarin samba-tool Ă«shtĂ« shtuar komanda "user|computer generate-csr".
  • NĂ« realizimin e KDC (Qendra e Distribuimit tĂ« ÇelĂ«save) standardisht ofrohet kthimi i strukturĂ«s PAC (Privilege Attribute Certificate), qĂ« pĂ«rmban tĂ« dhĂ«nat mbi kompetencat e pĂ«rdoruesit, pavarĂ«sisht nĂ«se fusha PA-PAC-REQUEST Ă«shtĂ« e specifikuar nĂ« kĂ«rkesĂ«n e klientit. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, Ă«shtĂ« parashikuar cilĂ«simi "kdc always generate pac = no".
  • NĂ« KDC Ă«shtĂ« shtuar cilĂ«simi "kdc require canonicalization", ku, nĂ«se vendoset nĂ« "yes", klienti Ă«shtĂ« i detyruar tĂ« kĂ«rkojĂ« realizimin e kanonizimit tĂ« emrit tĂ« pĂ«rdoruesit gjatĂ« kĂ«rkesĂ«s pĂ«r autentikim (AS_REQ). NĂ«se kanonizimi nuk Ă«shtĂ« kĂ«rkuar, serveri do tĂ« kthente njĂ« gabim "pĂ«rdoruesi nuk njihet". NĂ« rrjetet me pĂ«rdorues qĂ« pĂ«rdorin sistemin operativ Windows, aktivizimi i cilĂ«simit tĂ« ri nuk duhet tĂ« shkaktojĂ« probleme, pasi klientĂ«t Windows standardisht gjithmonĂ« kĂ«rkojnĂ« kanonizim. serverit autentikimit (AS_REQ). NĂ«se kanonizimi nuk Ă«shtĂ« kĂ«rkuar, serveri do tĂ« kthente njĂ« gabim "pĂ«rdoruesi nuk njihet". NĂ« rrjetet me pĂ«rdorues qĂ« pĂ«rdorin sistemin operativ Windows, aktivizimi i cilĂ«simit tĂ« ri nuk duhet tĂ« shkaktojĂ« probleme, pasi klientĂ«t Windows standardisht gjithmonĂ« kĂ«rkojnĂ« kanonizim.

    Kanonizimi i detyrueshëm lejon mbrojtjen nga sulmet e klasës "bileta dollar", që manipulojnë me faktin se emrat e përdoruesve mund të jepen ndryshe ("user" dhe "user$") dhe të përpunohen ndryshe në përfaqësimin kanonizuar dhe atë të zakonshëm. Qëllimi i sulmit është se një sulmues, për shembull, mund të krijojë në AD një llogari kompiuterike me emrin "root$" dhe ta përdorë atë për të marrë një mandat (ticket) nga KDC, duke manipuluar në kërkesë emrin e përdoruesit "root" në vend të "root$". KDC, duke mos gjetur përdoruesin "root", do ta përpunonte kërkesën në kontekstin e përdoruesit "root$" dhe do të jepte një mandat, i cili mund të përdoret për t'u lidhur si përdorues root përmes SSH ose NFS në një server Linux me SSSD.

  • NĂ« KDC Ă«shtĂ« shtuar njĂ« mĂ«nyrĂ« alternative mbrojtjeje nga sulmet "bileta dollar" pĂ«r konfigurimet me kĂ«rkesat e kanonizimit tĂ« emrave tĂ« çaktivizuara ("kdc require canonicalization = no", e cila aplikohet si parazgjedhje). Si parazgjedhje, nĂ«se klienti nuk kĂ«rkon tĂ« ekzekutojĂ« kanonizimin dhe emri i verifikuar nuk gjendet, serveri kryen njĂ« kontroll shtesĂ«, duke bashkangjitur simbolin "$" me emrin. Me ndihmĂ«n e cilĂ«simit tĂ« ri "kdc name match implicit dollar without canonicalization = no" mund tĂ« çaktivizohet kjo sjellje dhe tĂ« kryhen vetĂ«m kontrollime tĂ« sakta (nĂ« kontekstin e sulmit tĂ« pĂ«rmendur mĂ« sipĂ«r, serveri nuk do tĂ« kontrollojĂ« emrin "root$" kur kĂ«rkohet "root").
  • NĂ« Heimdal KDC, si parazgjedhje, dĂ«rgohen shĂ«rbimeve Kerberos vetĂ«m emra tĂ« kanonizuar (sAMAccountName nga PAC) nĂ« vend tĂ« vlerĂ«s origjinale cname. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, Ă«shtĂ« parashikuar cilĂ«simi "krb5 acceptor report canonical client name = no."
  • PĂ«r mbrojtje tĂ« plotĂ« nga sulmet "bileta dollar", rekomandohet tĂ« vendosen cilĂ«sime: strong certificate binding enforcement full, kdc always include pac yes, kdc require canonicalization yes.
  • PĂ«r bllokimin e dobĂ«sisĂ« CVE-2026-20833, metoda e enkriptimit tĂ« domainit nĂ« cilĂ«simet KDC Ă«shtĂ« ndryshuar si parazgjedhje nĂ« AES (cilĂ«simi "kdc default domain supported enctypes" Ă«shtĂ« vendosur nĂ« "aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96").

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster