Data Domain: miglioramenti della crittografia Kerberos di Active Directory
Summary: I sistemi Data Domain supportano l'autenticazione Active Directory Kerberos e stanno abbandonando i metodi di crittografia legacy. A partire da DDOS 8.8 e dalle future versioni supportate, le comunicazioni Kerberos con Active Directory utilizzeranno solo la crittografia AES128 e AES256, rimuovendo il supporto per crittografie più deboli come RC4 e DES, pur mantenendo la normale funzionalità di condivisione CIFS. ...
Symptoms
- Gli utenti osservano account Active Directory configurati con
msDS-SupportedEncryptionTypesvalori che includono la crittografia RC4. - Le revisioni della sicurezza o della conformità identificano RC4 come tipo di crittografia Kerberos abilitato.
- L'accesso alla share CIFS da parte degli utenti di Active Directory può generare
Netlogonrichieste che utilizzano la crittografia RC4 in alcune versioni di Data Domain. - Gli utenti cercano chiarimenti sui metodi di crittografia Kerberos utilizzati tra Data Domain e Active Directory.
Cause
L'attributo Active Directory msDS-SupportedEncryptionTypes determina quali tipi di crittografia Kerberos sono consentiti per un account utente, computer o servizio.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Un valore pari a 31 (0x1F) indica il supporto per tutti i tipi di crittografia Kerberos comuni, tra cui DES, RC4, AES128E AES256.
Nelle versioni di Data Domain interessate, l'accesso alla share CIFS da parte degli utenti di Active Directory può comportare Netlogon utilizzando la crittografia RC4.
Resolution
Le condivisioni CIFS su Data Domain non sono interessate da questo comportamento e non sono considerate vulnerabili a causa dell'utilizzo di RC4 in Netlogon Richieste.
DDOS 8.8 supporta solo AES128 e AES256 Algoritmi di crittografia Kerberos.
Supporto per metodi di crittografia deboli o obsoleti, tra cui DES e RC4, sono stati rimossi dalle comunicazioni Kerberos con Active Directory.
Queste modifiche rafforzano la conformità crittografica e si allineano alle attuali best practice di sicurezza.
Miglioramenti analoghi del rafforzamento della crittografia sono pianificati per i rami delle versioni supportate per garantire una sicurezza Kerberos coerente in tutti gli ambienti.
Aggiornamenti di rilascio pianificati
Si prevede che le seguenti versioni includano la policy di crittografia Kerberos rafforzata:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Le future versioni di Data Domain, tra cui DDOS 7.12 e LTS 7.7.5.20 e 7.10.1.10, utilizzeranno la crittografia AES per Netlogon Richieste.
Rimozione di DDOS 8.8.0.0 RC4-HMAC Supporto della crittografia dalla configurazione Kerberos.
I tipi di crittografia Kerberos supportati in DDOS 8.8 sono:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)