Data Domain: Active Directory Kerberos Şifreleme Geliştirmeleri
Summary: Data Domain sistemleri, Active Directory Kerberos kimlik doğrulamasını destekler ve eski şifreleme yöntemlerinden geçiş yapar. DDOS 8.8 ve gelecekteki desteklenen sürümlerden başlayarak, Active Directory ile Kerberos iletişimleri yalnızca AES128 ve AES256 şifrelemesini kullanacak ve normal CIFS paylaşım işlevselliğini korurken RC4 ve DES gibi daha zayıf şifreler için desteği kaldıracaktır. ...
Symptoms
- Kullanıcılar, ile yapılandırılmış Active Directory hesaplarını gözlemler
msDS-SupportedEncryptionTypesRC4 şifrelemesi içeren değerler. - Güvenlik veya uyumluluk incelemeleri, RC4'ü etkin bir Kerberos şifreleme türü olarak tanımlar.
- Active Directory kullanıcılarının oluşturabileceği CIFS paylaşımı
Netlogonbelirli Data Domain sürümlerinde RC4 şifrelemesi kullanan istek. - Kullanıcılar, Data Domain ve Active Directory arasında kullanılan Kerberos şifreleme yöntemleriyle ilgili açıklama istiyor.
Cause
Active Directory özniteliği msDS-SupportedEncryptionTypes bir kullanıcı, bilgisayar veya servis hesabı için hangi Kerberos şifreleme tiplerine izin verildiğini belirler.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
A değeri 31 (0x1F), aşağıdakiler de dahil olmak üzere tüm yaygın Kerberos şifreleme türlerini desteklediğini gösterir DES, RC4, AES128, ve AES256'dir.
Etkilenen Data Domain sürümlerinde, Active Directory kullanıcılarının CIFS paylaşım erişimi aşağıdakilere neden olabilir Netlogon RC4 şifrelemesi kullanan istekler.
Resolution
Data Domain'deki CIFS paylaşımları bu davranıştan etkilenmez ve içinde RC4 kullanımı nedeniyle güvenlik açığı olarak kabul edilmez Netlogon Istek.
DDOS 8.8 yalnızca şunları destekler: AES128 ve AES256 Kerberos şifreleme algoritmaları.
Aşağıdakiler dahil olmak üzere zayıf veya kullanımdan kaldırılmış şifreleme yöntemleri için destek DES ve RC4, Active Directory ile Kerberos iletişiminden kaldırılmıştır.
Bu değişiklikler şifreleme uyumluluğunu güçlendirir ve geçerli en iyi güvenlik uygulamalarıyla uyumlu hale getirir.
Ortamlar arasında tutarlı Kerberos güvenliği sağlamak için desteklenen sürüm dalları için benzer şifreleme sağlamlaştırma iyileştirmeleri planlanmaktadır.
Planlanan Sürüm Güncelleştirmeleri
Aşağıdaki sürümlerin, güçlendirilmiş Kerberos şifreleme politikasını içermesi beklenmektedir:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
DDOS 7.12 ve LTS sürümleri 7.7.5.20 ve 7.10.1.10 dahil olmak üzere gelecekteki Data Domain sürümleri, aşağıdakiler için AES şifrelemesi kullanacaktır: Netlogon Istek.
DDOS 8.8.0.0 RC4-HMAC Kerberos yapılandırmasından şifre desteği.
DDOS 8.8'de desteklenen Kerberos şifreleme tipleri şunlardır:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)