Data Domain: Vylepšení šifrování Kerberos v Active Directory

Summary: Systémy Data Domain podporují ověřování Active Directory Kerberos a upouští od starších metod šifrování. Počínaje systémem DDOS 8.8 a budoucími podporovanými verzemi bude komunikace protokolu Kerberos se službou Active Directory používat pouze šifrování AES128 a AES256, čímž dojde k odstranění podpory slabších šifer, jako jsou RC4 a DES, při zachování normální funkce sdílení CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Uživatelé sledují účty služby Active Directory nakonfigurované pomocí msDS-SupportedEncryptionTypes hodnoty, které zahrnují šifrování RC4.
  • Kontroly zabezpečení a souladu identifikují RC4 jako povolený typ šifrování Kerberos.
  • Přístup ke sdílené složce CIFS ze strany uživatelů služby Active Directory může generovat Netlogon požadavky, které v určitých verzích systému Data Domain používají šifrování RC4.
  • Uživatelé žádají vysvětlení ohledně metod šifrování Kerberos používaných mezi systémem Data Domain a službou Active Directory.

Cause

Atribut služby Active Directory msDS-SupportedEncryptionTypes Určuje, které typy šifrování Kerberos jsou povoleny pro uživatele, počítač nebo servisní účet.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Hodnota 31 (0x1F) označuje podporu všech běžných typů šifrování Kerberos, včetně DES, RC4, AES128a AES256.
V dotčených verzích Data Domain může mít přístup uživatelů služby Active Directory ke sdílené složce CIFS za následek Netlogon požadavky používající šifrování RC4.

Resolution

Sdílené složky CIFS v systému Data Domain nejsou tímto chováním ovlivněny a nejsou považovány za zranitelné kvůli použití verze RC4 v Netlogon Požadavky.
Systém DDOS 8.8 podporuje pouze AES128 a AES256 Šifrovací algoritmy Kerberos.
Podpora slabých nebo zastaralých metod šifrování, včetně DES a RC4, byly odstraněny z komunikace protokolu Kerberos se službou Active Directory.
Tyto změny posilují kryptografické dodržování předpisů a jsou v souladu s aktuálními osvědčenými postupy zabezpečení.
Podobná vylepšení posílení zabezpečení šifrování jsou plánována pro podporované větve verze, aby se zajistilo konzistentní zabezpečení protokolu Kerberos napříč prostředími.


Plánované aktualizace vydání

Očekává se, že následující verze budou obsahovat posílené zásady šifrování Kerberos:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Budoucí verze systému Data Domain, včetně systému DDOS 7.12 a LTS 7.7.5.20 a 7.10.1.10, budou používat šifrování AES pro Netlogon Požadavky.
DDOS 8.8.0.0 odstraňuje RC4-HMAC podpora šifry z konfigurace Kerberos.
V systému DDOS 8.8 jsou podporovány následující typy šifrování Kerberos:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.