Data Domain: Active Directoryn Kerberos-salauksen parannukset
Summary: Data Domain -järjestelmät tukevat Active Directoryn Kerberos-todennusta ja ovat siirtymässä pois vanhoista salausmenetelmistä. DDOS 8.8:sta ja tulevista tuetuista versioista alkaen Kerberos-tietoliikenne Active Directoryn kanssa käyttää vain AES128- ja AES256-salausta, mikä poistaa tuen heikommilta salauksilta, kuten RC4 ja DES, mutta säilyttää samalla normaalin CIFS-jakotoiminnon. ...
Symptoms
- Käyttäjät tarkkailevat Active Directory -tilejä, joihin on määritetty
msDS-SupportedEncryptionTypesarvot, jotka sisältävät RC4-salauksen. - Tietoturva- tai vaatimustenmukaisuustarkastuksissa RC4 määritetään käytössä olevaksi Kerberos-salaustyypiksi.
- Active Directory -käyttäjien jaetun resurssin CIFS-käyttöoikeus voi luoda
Netlogonpyynnöt, jotka käyttävät RC4-salausta tietyissä Data Domain -versioissa. - Käyttäjät haluavat selvennystä Data Domainin ja Active Directoryn välillä käytettävistä Kerberos-salausmenetelmistä.
Cause
Active Directory -attribuutti msDS-SupportedEncryptionTypes määrittää, mitkä Kerberos-salaustyypit ovat sallittuja käyttäjälle, tietokoneelle tai palvelutilille.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Arvo 31 (0x1F) ilmaisee tukevansa kaikkia yleisiä Kerberos-salaustyyppejä, mukaan lukien DES, RC4, AES128ja AES256.
Data Domain -versioissa, joita haavoittuvuus koskee, Active Directory -käyttäjien jaetun CIFS-käyttöoikeuden käyttö voi johtaa seuraaviin Netlogon RC4-salausta käyttävät pyynnöt.
Resolution
Tämä toiminta ei vaikuta Data Domainissa oleviin CIFS-jakoihin, eikä niitä pidetä haavoittuvina RC4:n käytön vuoksi Netlogon Pyyntöjä.
DDOS 8.8 tukee vain AES128 ja AES256 Kerberos-salausalgoritmit.
Heikkojen tai vanhentuneiden salausmenetelmien tuki, mukaan lukien DES ja RC4, on poistettu Kerberos-tietoliikenteestä Active Directoryn kanssa.
Nämä muutokset vahvistavat salauksen vaatimustenmukaisuutta ja ovat yhdenmukaisia nykyisten parhaiden tietoturvakäytäntöjen kanssa.
Samanlaisia salauksen vahvistamisen parannuksia on suunnitteilla tuettuihin julkaisuhaaroihin, jotta voidaan varmistaa yhdenmukainen Kerberos-suojaus kaikissa ympäristöissä.
Suunnitellut julkaisupäivitykset
Seuraavien versioiden odotetaan sisältävän vahvistetun Kerberos-salauskäytännön:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Tulevissa Data Domain -versioissa, kuten DDOS 7.12- ja LTS-versioissa 7.7.5.20 ja 7.10.1.10, käytetään AES-salausta Netlogon Pyyntöjä.
DDOS 8.8.0.0 poistaa RC4-HMAC salauksen tuki Kerberos-kokoonpanosta.
DDOS 8.8 tukee seuraavia Kerberos-salaustyyppejä:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)