Data Domain: Vylepšení šifrování Kerberos v Active Directory
Summary: Systémy Data Domain podporují ověřování Active Directory Kerberos a upouští od starších metod šifrování. Počínaje systémem DDOS 8.8 a budoucími podporovanými verzemi bude komunikace protokolu Kerberos se službou Active Directory používat pouze šifrování AES128 a AES256, čímž dojde k odstranění podpory slabších šifer, jako jsou RC4 a DES, při zachování normální funkce sdílení CIFS. ...
Symptoms
- Uživatelé sledují účty služby Active Directory nakonfigurované pomocí
msDS-SupportedEncryptionTypeshodnoty, které zahrnují šifrování RC4. - Kontroly zabezpečení a souladu identifikují RC4 jako povolený typ šifrování Kerberos.
- Přístup ke sdílené složce CIFS ze strany uživatelů služby Active Directory může generovat
Netlogonpožadavky, které v určitých verzích systému Data Domain používají šifrování RC4. - Uživatelé žádají vysvětlení ohledně metod šifrování Kerberos používaných mezi systémem Data Domain a službou Active Directory.
Cause
Atribut služby Active Directory msDS-SupportedEncryptionTypes Určuje, které typy šifrování Kerberos jsou povoleny pro uživatele, počítač nebo servisní účet.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Hodnota 31 (0x1F) označuje podporu všech běžných typů šifrování Kerberos, včetně DES, RC4, AES128a AES256.
V dotčených verzích Data Domain může mít přístup uživatelů služby Active Directory ke sdílené složce CIFS za následek Netlogon požadavky používající šifrování RC4.
Resolution
Sdílené složky CIFS v systému Data Domain nejsou tímto chováním ovlivněny a nejsou považovány za zranitelné kvůli použití verze RC4 v Netlogon Požadavky.
Systém DDOS 8.8 podporuje pouze AES128 a AES256 Šifrovací algoritmy Kerberos.
Podpora slabých nebo zastaralých metod šifrování, včetně DES a RC4, byly odstraněny z komunikace protokolu Kerberos se službou Active Directory.
Tyto změny posilují kryptografické dodržování předpisů a jsou v souladu s aktuálními osvědčenými postupy zabezpečení.
Podobná vylepšení posílení zabezpečení šifrování jsou plánována pro podporované větve verze, aby se zajistilo konzistentní zabezpečení protokolu Kerberos napříč prostředími.
Plánované aktualizace vydání
Očekává se, že následující verze budou obsahovat posílené zásady šifrování Kerberos:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Budoucí verze systému Data Domain, včetně systému DDOS 7.12 a LTS 7.7.5.20 a 7.10.1.10, budou používat šifrování AES pro Netlogon Požadavky.
DDOS 8.8.0.0 odstraňuje RC4-HMAC podpora šifry z konfigurace Kerberos.
V systému DDOS 8.8 jsou podporovány následující typy šifrování Kerberos:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)