Data Domain: Verbesserungen der Active Directory-Kerberos-Verschlüsselung
Summary: Data Domain-Systeme unterstützen die Active Directory Kerberos-Authentifizierung und stellen veraltete Verschlüsselungsmethoden ab. Ab DDOS 8.8 und zukünftigen unterstützten Versionen verwendet Kerberos-Kommunikation mit Active Directory nur AES128- und AES256-Verschlüsselung, wodurch die Unterstützung für schwächere Chiffren wie RC4 und DES entfernt wird, während die normale CIFS-Freigabefunktionalität beibehalten wird. ...
Symptoms
- NutzerInnen sehen Active Directory-Konten, die mit
msDS-SupportedEncryptionTypesWerte, die RC4-Verschlüsselung enthalten. - Sicherheits- oder Complianceprüfungen identifizieren RC4 als aktivierten Kerberos-Verschlüsselungstyp.
- Der Zugriff auf CIFS-Freigaben durch Active Directory-Nutzer kann
NetlogonAnforderungen, die RC4-Verschlüsselung in bestimmten Data Domain-Versionen verwenden. - Nutzer möchten Informationen zu Kerberos-Verschlüsselungsmethoden, die zwischen Data Domain und Active Directory verwendet werden.
Cause
Das Active Directory-Attribut msDS-SupportedEncryptionTypes Bestimmt, welche Kerberos-Verschlüsselungstypen für NutzerInnen, Computer oder Servicekonten zulässig sind.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Ein Wert von 31 (0x1F) zeigt die Unterstützung für alle gängigen Kerberos-Verschlüsselungstypen an, einschließlich DES, RC4, AES128und AES256.
In betroffenen Data Domain-Versionen kann der CIFS-Share-Zugriff durch Active Directory-NutzerInnen zu folgenden Problemen führen Netlogon Anforderungen mit RC4-Verschlüsselung.
Resolution
CIFS-Freigaben auf Data Domain sind von diesem Verhalten nicht betroffen und werden aufgrund der Verwendung von RC4 in nicht als anfällig betrachtet. Netlogon Anfragen.
DDOS 8.8 unterstützt nur AES128 und AES256 Kerberos-Verschlüsselungsalgorithmen.
Unterstützung für schwache oder veraltete Verschlüsselungsmethoden, einschließlich DES und RC4, wurden aus der Kerberos-Kommunikation mit Active Directory entfernt.
Diese Änderungen stärken die kryptografische Compliance und entsprechen den aktuellen Best Practices für die Sicherheit.
Ähnliche Verbesserungen der Verschlüsselungshärtung sind für unterstützte Versionszweige geplant, um eine konsistente Kerberos-Sicherheit in allen Umgebungen zu gewährleisten.
Geplante Versionsaktualisierungen
Die folgenden Versionen werden voraussichtlich die verstärkte Kerberos-Verschlüsselungs-Policy enthalten:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Zukünftige Data Domain-Versionen, einschließlich DDOS 7.12 und der LTS-Versionen 7.7.5.20 und 7.10.1.10, verwenden die AES-Verschlüsselung für Netlogon Anfragen.
DDOS 8.8.0.0 entfernt RC4-HMAC Verschlüsselungsunterstützung von der Kerberos-Konfiguration.
Unterstützte Kerberos-Verschlüsselungstypen in DDOS 8.8 sind:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)