No final, eu tenho goofed. O problema foi NÃO no SAMBA.
De fato, ldap ssl = off
estava fazendo era para fazer, mas uma outra ferramenta nossa, que estava começando e parando com o SAMBA, estava usando o SSL3 como o protocolo primário. É por isso que Nessus estava descobrindo isso. Quando forçamos o uso do TLS1, o problema desapareceu.
Obrigado por toda sua ajuda, e peço desculpas por alguém perder o tempo lendo e tentando resolver.
Bênçãos, Greg.