Data Domain: Active Directory Kerberos 암호화 기능 향상
Summary: Data Domain 시스템은 Active Directory Kerberos 인증을 지원하며 기존 암호화 방식에서 전환되고 있습니다. DDOS 8.8 및 향후 지원 릴리스부터 Active Directory와의 Kerberos 통신은 AES128 및 AES256 암호화만 사용하므로 일반적인 CIFS 공유 기능을 유지하면서 RC4 및 DES와 같은 약한 암호에 대한 지원이 제거됩니다. ...
Symptoms
- 사용자는 다음을 사용하여 구성된 Active Directory 계정을 확인합니다.
msDS-SupportedEncryptionTypesRC4 암호화를 포함하는 값입니다. - 보안 또는 규정 준수 검토에서 RC4를 활성화된 Kerberos 암호화 유형으로 식별합니다.
- Active Directory 사용자의 CIFS 공유 액세스로 인해 발생할 수 있는 결과
Netlogon특정 Data Domain 릴리스에서 RC4 암호화를 사용하는 요청 - 사용자는 Data Domain과 Active Directory 간에 사용되는 Kerberos 암호화 방법에 대한 설명을 원합니다.
Cause
Active Directory 특성 msDS-SupportedEncryptionTypes 사용자, 컴퓨터 또는 서비스 계정에 허용되는 Kerberos 암호화 유형을 결정합니다.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
값 31 (0x1F)은 다음을 포함하여 일반적인 모든 Kerberos 암호화 유형을 지원함을 나타냅니다. DES, RC4, AES128, AES256을 클릭합니다.
영향을 받는 Data Domain 릴리스에서 Active Directory 사용자의 CIFS 공유 액세스로 인해 다음이 발생할 수 있습니다. Netlogon RC4 암호화를 사용하는 요청입니다.
Resolution
Data Domain의 CIFS 공유는 이 동작의 영향을 받지 않으며 에서 RC4를 사용하므로 취약한 것으로 간주되지 않습니다. Netlogon 요청.
DDOS 8.8은 AES128 및 AES256 Kerberos 암호화 알고리듬.
다음을 포함하여 취약하거나 더 이상 사용되지 않는 암호화 방법을 지원합니다. DES 및 RC4가 Active Directory와의 Kerberos 통신에서 제거되었습니다.
이러한 변경 사항은 암호화 규정 준수를 강화하고 현재 보안 모범 사례에 부합합니다.
환경 전반에서 일관된 Kerberos 보안을 보장하기 위해 지원되는 릴리스 분기에 대해서도 유사한 암호화 강화 개선 사항이 계획되어 있습니다.
계획된 릴리스 업데이트
다음 릴리스에는 강화된 Kerberos 암호화 정책이 포함될 것으로 예상됩니다.
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
DDOS 7.12, LTS 릴리스 7.7.5.20, 7.10.1.10을 포함한 향후 Data Domain 릴리스에서는 Netlogon 요청.
DDOS 8.8.0.0은 RC4-HMAC Kerberos 구성에서 암호화 지원.
DDOS 8.8에서 지원되는 Kerberos 암호화 유형은 다음과 같습니다.
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)