Data Domain: Active Directory Kerberos-krypteringsforbedringer

Summary: Data Domain-systemer understøtter Active Directory Kerberos-godkendelse og er ved at gå væk fra ældre krypteringsmetoder. Fra og med DDOS 8.8 og fremtidige understøttede versioner bruger Kerberos-kommunikation med Active Directory kun AES128- og AES256-kryptering, hvilket fjerner understøttelsen af svagere cifre som RC4 og DES, samtidig med at den normale CIFS-delingsfunktionalitet opretholdes. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Brugere observerer Active Directory-konti, der er konfigureret med msDS-SupportedEncryptionTypes værdier, der indeholder RC4-kryptering.
  • Sikkerheds- eller overholdelsesgennemgange identificerer RC4 som en aktiveret Kerberos-krypteringstype.
  • CIFS-delingsadgang for Active Directory-brugere kan generere Netlogon anmodninger, der bruger RC4-kryptering i visse Data Domain-versioner.
  • Brugere ønsker afklaring vedrørende Kerberos-krypteringsmetoder, der bruges mellem Data Domain og Active Directory.

Cause

Active Directory-attributten msDS-SupportedEncryptionTypes bestemmer, hvilke Kerberos-krypteringstyper der er tilladt for en bruger-, computer- eller tjenestekonto.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

En værdi af 31 (0x1F) angiver understøttelse af alle almindelige Kerberos-krypteringstyper, herunder DES, RC4, AES128og... AES256.
I berørte Data Domain-versioner kan CIFS-delingsadgang for Active Directory-brugere resultere i Netlogon anmodninger ved hjælp af RC4-kryptering.

Resolution

CIFS-delinger på Data Domain påvirkes ikke af denne adfærd og betragtes ikke som sårbare på grund af brugen af RC4 i Netlogon Anmodninger.
DDOS 8.8 understøtter kun AES128 og AES256 Kerberos-krypteringsalgoritmer.
Understøttelse af svage eller forældede krypteringsmetoder, herunder DES og RC4, er blevet fjernet fra Kerberos-kommunikation med Active Directory.
Disse ændringer styrker kryptografisk overholdelse og er i overensstemmelse med nuværende bedste praksis for sikkerhed.
Lignende forbedringer af krypteringshærdning er planlagt for understøttede udgivelsesgrene for at sikre ensartet Kerberos-sikkerhed på tværs af miljøer.


Opdateringer af planlagt udgivelse

Følgende udgivelser forventes at omfatte den styrkede Kerberos-krypteringspolitik:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Fremtidige Data Domain-udgivelser, herunder DDOS 7.12- og LTS-versionerne 7.7.5.20 og 7.10.1.10, bruger AES-kryptering til Netlogon Anmodninger.
DDOS 8.8.0.0 fjerner RC4-HMAC Krypteringsunderstøttelse fra Kerberos-konfiguration.
Understøttede Kerberos-krypteringstyper i DDOS 8.8 er:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.