O Samba 4.25 chega com o SMB3 Persistent Handles experimental, módulo Ceph RGW, criptografia AES e nível funcional de cluster. Veja o guia completo, FAQ e dicas para os administradores de TI.
O Samba 4.25.0 foi lançado em 24 de setembro de 2026 como a primeira versão estável da série 4.25, trazendo avanços significativos para ambientes corporativos que utilizam compartilhamento de arquivos e impressão entre servidores Linux e sistemas Windows.
Entre as novidades mais aguardadas estão o suporte experimental a SMB3 Persistent Handles, um novo módulo VFS para Ceph RGW, limitação de taxa de I/O em cluster e mudanças importantes na criptografia padrão de domínio.
Neste guia, você vai entender o que cada recurso significa na prática, como avaliar se vale a pena ativar os persistent handles e quais cuidados tomar antes de atualizar sua infraestrutura.
SMB3 Persistent Handles (Experimental)
O recurso mais comentado da versão é o suporte experimental a SMB3 Persistent Handles. Trata-se de um bloco fundamental para Transparent Failover, permitindo que clientes SMB se reconectem após uma reinicialização ou indisponibilidade do servidor mantendo os handles de arquivos válidos que possuíam anteriormente.
Na prática, o Samba persiste todo o estado necessário em armazenamento durável em disco para que arquivos abertos possam ser reconstruídos quando os clientes se reconectarem.
Isso beneficia cargas de trabalho que dependem de acesso ininterrupto a arquivos, como armazenamento de máquinas virtuais e bancos de dados em cluster.
Atenção ao custo de desempenho: os Persistent Handles impõem um custo significativo porque os metadados de handle são persistidos de forma síncrona a cada operação de abrir, atualizar, lease e fechar arquivo, aumentando a latência em comparação com o serviço SMB tradicional.
Por isso, o recurso é recomendado apenas para cargas que exigem semântica de Continuous Availability e não é indicado para servidores de arquivos de uso geral.
Para utilizá-los, é necessário habilitar tanto a opção global persistent handles quanto a opção por compartilhamento continuous availability. Além disso, os Persistent Handles só estão disponíveis em compartilhamentos configurados para acesso exclusivo SMB, o que exige:
kernel oplocks = no kernel share modes = no posix locking = no
Essas configurações desabilitam a interoperabilidade com acesso POSIX local e clientes NFS no compartilhamento afetado.
Em ambientes de cluster, o estado dos handles é mantido em um banco de dados ctdb volátil replicado para todos os nós, além de uma cópia de backup em banco ctdb persistente.
A nova opção global persistent handles durability permite escolher entre full_outage (padrão, mantém backup e handles sobrevivem a uma parada total do cluster) e partial_outage (sem backup, operação mais rápida, mas handles são perdidos se todos os nós caírem simultaneamente).
Novo módulo VFS Ceph RGW
O Samba 4.25 introduz o módulo vfs_ceph_rgw, que usa as APIs librgw para exportar buckets do Ceph Object Gateway como compartilhamentos SMB. Ele fornece uma visão hierárquica dos objetos armazenados em um bucket, permitindo acessá-los como arquivos e pastas.
O módulo suporta UIDs e GIDs POSIX padrão, além da maioria das operações básicas de arquivo.
Rate limiting cluster-wide no vfs_aio_ratelimit
O módulo vfs_aio_ratelimit foi estendido com coordenação em nível de cluster. Quando o clustering Samba está habilitado, os limites de taxa por compartilhamento passam a ser aplicados como um teto global em todo o cluster, em vez de por nó (node).
A coordenação é feita por um novo daemon por nó chamado ratelimitd, que agrega a atividade de todos os processos smbd do nó e transmite resumos via camada de mensagens do Samba. Para habilitar, é necessário compilar com --with-ratelimitd.
Produto Recomendado
☕🐧 Caneca Linux - GNU B-black: para quem vive e respira open source.
Comece o dia com café e liberdade. Essa caneca é o item perfeito para devs, sysadmins e entusiastas do Linux que querem mostrar seu orgulho pelo software livre — e ainda tomar aquele café enquanto o deploy roda.
✅ Design temático GNU/Linux
✅ Ideal para home office, escritório ou presente
✅ Perfeita para café, chá ou mate do plantão
Presenteie o seu time ou garanta a sua antes que acabe.
Caneca Linux - GNU B-black -> https://link.amazon/B02UM1gBZ
Eu ganho uma comissão quando você faz uma compra.
Criptografia de domínio alterada para AES por padrão
O valor padrão da opção kdc default domain supported enctypes agora corresponde a aes128-cts-hmac-sha1-96 aes256-cts-hmac-sha1-96 (ambos os tipos AES) se o nível funcional do domínio for 2008 ou superior.
Essa mudança endereça a CVE-2026-20833 e empurra o Samba para mecanismos de criptografia mais modernos.
Nível funcional de cluster
O Samba agora mantém um cluster functional level, um valor global persistente compartilhado por todos os nós, similar aos níveis funcionais de domínio e floresta do Active Directory.
O objetivo é permitir upgrades controlados de cluster: novos formatos de banco de dados, mensagens internas e mudanças que afetam a comunicação entre nós ficam restritos atrás de um aumento explícito do nível funcional. O Samba 4.25 implementa o nível inicial 1.0.
SMB3 Persistent Handles: vale a pena ativar?
A resposta depende do seu cenário. Se você administra bancos de dados em cluster ou armazenamento de VMs que não podem tolerar interrupções, os Persistent Handles podem ser um divisor de águas.
No entanto, o custo de desempenho é real: cada operação de arquivo passa a gravar metadados de forma síncrona em disco durável, o que aumenta a latência.
Quando ativar:
- Workloads de Continuous Availability (VMs, bancos de dados clusterizados)
- Ambientes onde a reconexão transparente é crítica
- Servidores dedicados exclusivamente a SMB (sem NFS ou POSIX local no share)
Quando evitar:
- Servidores de arquivos de uso geral
- Ambientes que precisam de interoperabilidade com NFS ou acesso POSIX local
- Casos em que latência de I/O é mais importante que resiliência
FAQ — Perguntas Frequentes
1. O Samba 4.25 é estável para produção?
Sim. A versão 4.25.0 é a primeira estável da série 4.25, lançada em 24 de setembro de 2026. No entanto, o recurso de SMB3 Persistent Handles é experimental e não deve ser ativado em produção sem testes prévios.
2. Os Persistent Handles funcionam com NFS no mesmo compartilhamento?
Não. Os Persistent Handles exigem acesso exclusivo SMB. As configurações kernel oplocks = no, kernel share modes = no e posix locking = no desabilitam a interoperabilidade com acesso POSIX local e clientes NFS no compartilhamento afetado.
3. O que muda na criptografia de domínio?
A partir do Samba 4.25, o padrão de tipos de criptografia suportados pelo KDC passa a ser AES-only (aes128-cts-hmac-sha1-96 e aes256-cts-hmac-sha1-96) para os domínios com nível funcional 2008 ou superior. Isso corrige a CVE-2026-20833 e moderniza a segurança do domínio.
📋 Baixe nosso checklist gratuito para atualização segura do Samba 4.25:
☐ Verificar nível funcional do domínio (2008+ para AES).
☐ Testar Persistent Handles em ambiente de laboratório.
☐ Confirmar se o share é SMB-exclusivo (kernel oplocks = no).
☐ Avaliar impacto de desempenho em I/O síncrono.
☐ Planejar aumento do cluster functional level após upgrade.
☐ Revisar logs de auditoria JSON (sem espaços iniciais).
☐ Compilar com --with-ratelimitd se usar rate limiting.
☐ Validar interoperabilidade Kerberos após mudança AES.
☐ Fazer backup do banco ctdb antes de qualquer mudança.
☐ Documentar configuração persist handles durability.
Conclusão
O Samba 4.25 representa um passo importante para ambientes corporativos que buscam alta disponibilidade e segurança moderna.
Com o SMB3 Persistent Handles experimentais, novo módulo Ceph RGW, rate limiting em cluster e criptografia AES por padrão, a versão oferece recursos poderosos — mas que exigem planejamento cuidadoso.

Nenhum comentário:
Postar um comentário