在应用了 Microsoft Windows 安全更新 2025 后,Samba 身份验证无法在 Red Hat Enterprise Linux 中正常工作
Issue
- 2025 Microsoft Windows 安全加固锁定了经过 schannel 的 netlogon dc 调用,如 netr_DsRGetDCName
- Microsoft Windows 更新 2025 会强制实施安全检查,即使是受 schannel 保护的 NETLOGON 连接,这会导致 winbind 的 netlogon dc 发现调用失败。
- 当在 RHEL 上运行的 Samba/Winbind 中使用了 idmap_ad 后端,在应用了 Microsoft 发布的用于修复 CVE-2025-49716 的安全更新后可能会导致 SAMBA 身份验证失败。
- 在 Microsoft AD 上应用了 2025 更新后,DsGetDCName 调用将返回 NT_STATUS_DOMAIN_CONTROLLER_NOT_FOUND,带有 idmap_ad 的 ID Mapping 将失败。
Environment
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 9
- Red Hat Enterprise Linux 8
- Red Hat Enterprise Linux 7
- Samba/Winbind(Red Hat Enterprise Linux 配置为一个带有 idmap_ad 映射的 Samba Domain Member)
- Microsoft Active Directory
Subscriber exclusive content
A Red Hat subscription provides unlimited access to our knowledgebase, tools, and much more.