Projet

Général

Profil

Tâche #37468

Scénario #37402: Porter Seth en 2.11

Etude samba

Ajouté par Ludwig Seys il y a 4 mois. Mis à jour il y a environ un mois.

Statut:
Fermé
Priorité:
Normal
Assigné à:
Début:
01/10/2022
Echéance:
% réalisé:

100%

Restant à faire (heures):
0.0

Historique

#1 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de Nouveau à En cours

#2 Mis à jour par Ludwig Seys il y a 4 mois

Après lecture des release notes Samba 4.23 et 4.24 et comparaison avec les templates smb.conf dc1,dc2 et dc3, aucune adaptation obligatoire n’a été identifiée pour le passage à Samba 4.23.
Pour Samba 4.24, aucune incompatibilité directe n’a été identifiée, mais plusieurs nouveaux paramètres KDC/sécurité apparaissent.
Les défauts restent compatibles CEPENDANT un choix est à faire si on souhaite forcer les recommandations Samba 4.24, notamment ```kdc require canonicalization = yes.```
Point de vigilance : Samba 4.23 active smb3 unix extensions par défaut. Aucun changement requis pour les DC purs, mais un test rapide serait pertinent sur les partages fichiers homes/profiles exposés par DC3.

impact 4.23

Changement 4.23 Impact sur tes templates
`smb3 unix extensions` activé par défaut Pas bloquant. À surveiller seulement pour les partages fichiers, surtout `homes` / `profiles` sur DC3
SMB3 over QUIC Aucun impact, sauf si on veut l’activer
timestamp `last_write_time` mis à jour immédiatement Changement de comportement, pas de template à adapter
nouveaux paramètres `client smb transports`, `server smb transports`, `smbd profiling share`, `winbind varlink service` Rien à ajouter, réglé par défaut

Samba 4.24 introduit plusieurs paramètres KDC/PKINIT/certificats :

strong certificate binding enforcement = full
certificate backdating compensation = 0
kdc always include pac = yes
kdc require canonicalization = no
kdc name match implicit dollar without canonicalization = yes

Il change aussi la valeur par défaut de :

kdc default domain supported enctypes

qui passe vers les types AES par défaut si le niveau fonctionnel du domaine le permet.

Dans notre cas, le domaine est en niveau fonctionnel 2008 R2 d’après dc1, un changement peut être pertinent, et provoquerait un changement de comportement Kerberos/chiffrement.

Samba recommande notamment :

strong certificate binding enforcement = full
kdc always include pac = yes
kdc require canonicalization = yes

Mais kdc require canonicalization reste à no par défaut pour compatibilité, et ubuntu 26 passe en samba 23 candidate.

Donc à décider. (pour aide cf : https://www.samba.org/samba/history/samba-4.24.0.html)

#3 Mis à jour par Gilles Grandgérard il y a 4 mois

Bonjour Ludwig

Je suis d'accord avec tes commentaires.
Nous devons chercher à fournir un module Seth 2.11 le plus à jour possible avec les recommandations.

Il n'y a que le "kdc default domain supported enctypes" qui pourrait être sensible...

Donc, tu as mon Go.

#4 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de En cours à À valider

#5 Mis à jour par Ludwig Seys il y a 4 mois

  • Statut changé de À valider à Résolu

#6 Mis à jour par Joël Cuissinat il y a environ un mois

  • Statut changé de Résolu à Fermé
  • % réalisé changé de 0 à 100
  • Restant à faire (heures) mis à 0.0

Formats disponibles : Atom PDF