Data Domain: Active Directory Kerberos Şifreleme Geliştirmeleri

Summary: Data Domain sistemleri, Active Directory Kerberos kimlik doğrulamasını destekler ve eski şifreleme yöntemlerinden geçiş yapar. DDOS 8.8 ve gelecekteki desteklenen sürümlerden başlayarak, Active Directory ile Kerberos iletişimleri yalnızca AES128 ve AES256 şifrelemesini kullanacak ve normal CIFS paylaşım işlevselliğini korurken RC4 ve DES gibi daha zayıf şifreler için desteği kaldıracaktır. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Kullanıcılar, ile yapılandırılmış Active Directory hesaplarını gözlemler msDS-SupportedEncryptionTypes RC4 şifrelemesi içeren değerler.
  • Güvenlik veya uyumluluk incelemeleri, RC4'ü etkin bir Kerberos şifreleme türü olarak tanımlar.
  • Active Directory kullanıcılarının oluşturabileceği CIFS paylaşımı Netlogon belirli Data Domain sürümlerinde RC4 şifrelemesi kullanan istek.
  • Kullanıcılar, Data Domain ve Active Directory arasında kullanılan Kerberos şifreleme yöntemleriyle ilgili açıklama istiyor.

Cause

Active Directory özniteliği msDS-SupportedEncryptionTypes bir kullanıcı, bilgisayar veya servis hesabı için hangi Kerberos şifreleme tiplerine izin verildiğini belirler.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

A değeri 31 (0x1F), aşağıdakiler de dahil olmak üzere tüm yaygın Kerberos şifreleme türlerini desteklediğini gösterir DES, RC4, AES128, ve AES256'dir.
Etkilenen Data Domain sürümlerinde, Active Directory kullanıcılarının CIFS paylaşım erişimi aşağıdakilere neden olabilir Netlogon RC4 şifrelemesi kullanan istekler.

Resolution

Data Domain'deki CIFS paylaşımları bu davranıştan etkilenmez ve içinde RC4 kullanımı nedeniyle güvenlik açığı olarak kabul edilmez Netlogon Istek.
DDOS 8.8 yalnızca şunları destekler: AES128 ve AES256 Kerberos şifreleme algoritmaları.
Aşağıdakiler dahil olmak üzere zayıf veya kullanımdan kaldırılmış şifreleme yöntemleri için destek DES ve RC4, Active Directory ile Kerberos iletişiminden kaldırılmıştır.
Bu değişiklikler şifreleme uyumluluğunu güçlendirir ve geçerli en iyi güvenlik uygulamalarıyla uyumlu hale getirir.
Ortamlar arasında tutarlı Kerberos güvenliği sağlamak için desteklenen sürüm dalları için benzer şifreleme sağlamlaştırma iyileştirmeleri planlanmaktadır.


Planlanan Sürüm Güncelleştirmeleri

Aşağıdaki sürümlerin, güçlendirilmiş Kerberos şifreleme politikasını içermesi beklenmektedir:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

DDOS 7.12 ve LTS sürümleri 7.7.5.20 ve 7.10.1.10 dahil olmak üzere gelecekteki Data Domain sürümleri, aşağıdakiler için AES şifrelemesi kullanacaktır: Netlogon Istek.
DDOS 8.8.0.0 RC4-HMAC Kerberos yapılandırmasından şifre desteği.
DDOS 8.8'de desteklenen Kerberos şifreleme tipleri şunlardır:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.