Data Domain: Active Directoryn Kerberos-salauksen parannukset

Summary: Data Domain -järjestelmät tukevat Active Directoryn Kerberos-todennusta ja ovat siirtymässä pois vanhoista salausmenetelmistä. DDOS 8.8:sta ja tulevista tuetuista versioista alkaen Kerberos-tietoliikenne Active Directoryn kanssa käyttää vain AES128- ja AES256-salausta, mikä poistaa tuen heikommilta salauksilta, kuten RC4 ja DES, mutta säilyttää samalla normaalin CIFS-jakotoiminnon. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Käyttäjät tarkkailevat Active Directory -tilejä, joihin on määritetty msDS-SupportedEncryptionTypes arvot, jotka sisältävät RC4-salauksen.
  • Tietoturva- tai vaatimustenmukaisuustarkastuksissa RC4 määritetään käytössä olevaksi Kerberos-salaustyypiksi.
  • Active Directory -käyttäjien jaetun resurssin CIFS-käyttöoikeus voi luoda Netlogon pyynnöt, jotka käyttävät RC4-salausta tietyissä Data Domain -versioissa.
  • Käyttäjät haluavat selvennystä Data Domainin ja Active Directoryn välillä käytettävistä Kerberos-salausmenetelmistä.

Cause

Active Directory -attribuutti msDS-SupportedEncryptionTypes määrittää, mitkä Kerberos-salaustyypit ovat sallittuja käyttäjälle, tietokoneelle tai palvelutilille.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Arvo 31 (0x1F) ilmaisee tukevansa kaikkia yleisiä Kerberos-salaustyyppejä, mukaan lukien DES, RC4, AES128ja AES256.
Data Domain -versioissa, joita haavoittuvuus koskee, Active Directory -käyttäjien jaetun CIFS-käyttöoikeuden käyttö voi johtaa seuraaviin Netlogon RC4-salausta käyttävät pyynnöt.

Resolution

Tämä toiminta ei vaikuta Data Domainissa oleviin CIFS-jakoihin, eikä niitä pidetä haavoittuvina RC4:n käytön vuoksi Netlogon Pyyntöjä.
DDOS 8.8 tukee vain AES128 ja AES256 Kerberos-salausalgoritmit.
Heikkojen tai vanhentuneiden salausmenetelmien tuki, mukaan lukien DES ja RC4, on poistettu Kerberos-tietoliikenteestä Active Directoryn kanssa.
Nämä muutokset vahvistavat salauksen vaatimustenmukaisuutta ja ovat yhdenmukaisia nykyisten parhaiden tietoturvakäytäntöjen kanssa.
Samanlaisia salauksen vahvistamisen parannuksia on suunnitteilla tuettuihin julkaisuhaaroihin, jotta voidaan varmistaa yhdenmukainen Kerberos-suojaus kaikissa ympäristöissä.


Suunnitellut julkaisupäivitykset

Seuraavien versioiden odotetaan sisältävän vahvistetun Kerberos-salauskäytännön:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Tulevissa Data Domain -versioissa, kuten DDOS 7.12- ja LTS-versioissa 7.7.5.20 ja 7.10.1.10, käytetään AES-salausta Netlogon Pyyntöjä.
DDOS 8.8.0.0 poistaa RC4-HMAC salauksen tuki Kerberos-kokoonpanosta.
DDOS 8.8 tukee seuraavia Kerberos-salaustyyppejä:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.