Data Domain: Active Directory Kerberos-krypteringsforbedringer
Summary: Data Domain-systemer understøtter Active Directory Kerberos-godkendelse og er ved at gå væk fra ældre krypteringsmetoder. Fra og med DDOS 8.8 og fremtidige understøttede versioner bruger Kerberos-kommunikation med Active Directory kun AES128- og AES256-kryptering, hvilket fjerner understøttelsen af svagere cifre som RC4 og DES, samtidig med at den normale CIFS-delingsfunktionalitet opretholdes. ...
Symptoms
- Brugere observerer Active Directory-konti, der er konfigureret med
msDS-SupportedEncryptionTypesværdier, der indeholder RC4-kryptering. - Sikkerheds- eller overholdelsesgennemgange identificerer RC4 som en aktiveret Kerberos-krypteringstype.
- CIFS-delingsadgang for Active Directory-brugere kan generere
Netlogonanmodninger, der bruger RC4-kryptering i visse Data Domain-versioner. - Brugere ønsker afklaring vedrørende Kerberos-krypteringsmetoder, der bruges mellem Data Domain og Active Directory.
Cause
Active Directory-attributten msDS-SupportedEncryptionTypes bestemmer, hvilke Kerberos-krypteringstyper der er tilladt for en bruger-, computer- eller tjenestekonto.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
En værdi af 31 (0x1F) angiver understøttelse af alle almindelige Kerberos-krypteringstyper, herunder DES, RC4, AES128og... AES256.
I berørte Data Domain-versioner kan CIFS-delingsadgang for Active Directory-brugere resultere i Netlogon anmodninger ved hjælp af RC4-kryptering.
Resolution
CIFS-delinger på Data Domain påvirkes ikke af denne adfærd og betragtes ikke som sårbare på grund af brugen af RC4 i Netlogon Anmodninger.
DDOS 8.8 understøtter kun AES128 og AES256 Kerberos-krypteringsalgoritmer.
Understøttelse af svage eller forældede krypteringsmetoder, herunder DES og RC4, er blevet fjernet fra Kerberos-kommunikation med Active Directory.
Disse ændringer styrker kryptografisk overholdelse og er i overensstemmelse med nuværende bedste praksis for sikkerhed.
Lignende forbedringer af krypteringshærdning er planlagt for understøttede udgivelsesgrene for at sikre ensartet Kerberos-sikkerhed på tværs af miljøer.
Opdateringer af planlagt udgivelse
Følgende udgivelser forventes at omfatte den styrkede Kerberos-krypteringspolitik:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Fremtidige Data Domain-udgivelser, herunder DDOS 7.12- og LTS-versionerne 7.7.5.20 og 7.10.1.10, bruger AES-kryptering til Netlogon Anmodninger.
DDOS 8.8.0.0 fjerner RC4-HMAC Krypteringsunderstøttelse fra Kerberos-konfiguration.
Understøttede Kerberos-krypteringstyper i DDOS 8.8 er:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)