Data Domain: Forbedringer av Active Directory Kerberos-kryptering
Summary: Data Domain-systemer støtter Active Directory Kerberos-godkjenning og går bort fra eldre krypteringsmetoder. Fra og med DDOS 8.8 og fremtidige støttede utgivelser vil Kerberos-kommunikasjon med Active Directory bare bruke AES128- og AES256-kryptering, noe som fjerner støtte for svakere chiffer som RC4 og DES, samtidig som normal CIFS-delingsfunksjonalitet opprettholdes. ...
Symptoms
- Brukere observerer Active Directory-kontoer som er konfigurert med
msDS-SupportedEncryptionTypesverdier som inkluderer RC4-kryptering. - Sikkerhets- eller overholdelsesgjennomganger identifiserer RC4 som en aktivert Kerberos-krypteringstype.
- CIFS-delingstilgang fra Active Directory-brukere kan generere
Netlogonforespørsler som bruker RC4-kryptering i visse Data Domain-utgivelser. - Brukere søker avklaring angående Kerberos-krypteringsmetoder som brukes mellom Data Domain og Active Directory.
Cause
Active Directory-attributtet msDS-SupportedEncryptionTypes bestemmer hvilke Kerberos-krypteringstyper som er tillatt for en bruker-, datamaskin- eller tjenestekonto.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Verdien er 31 (0x1F) angir støtte for alle vanlige Kerberos-krypteringstyper, inkludert DES, RC4, AES128og... AES256.
I berørte Data Domain-utgivelser kan CIFS-delingstilgang for Active Directory-brukere føre til Netlogon forespørsler ved hjelp av RC4-kryptering.
Resolution
CIFS-delinger på Data Domain påvirkes ikke av denne virkemåten og anses ikke som sårbare på grunn av bruken av RC4 i Netlogon Forespørsler.
DDOS 8.8 støtter bare AES128 og AES256 Kerberos-krypteringsalgoritmer.
Støtte for svake eller utdaterte krypteringsmetoder, inkludert DES og RC4, er fjernet fra Kerberos-kommunikasjon med Active Directory.
Disse endringene styrker kryptografisk samsvar og samsvarer med gjeldende anbefalte fremgangsmåter for sikkerhet.
Lignende forbedringer av krypteringsforsterkningen er planlagt for støttede utgivelsesgrener for å sikre konsekvent Kerberos-sikkerhet på tvers av miljøer.
Planlagte utgivelsesoppdateringer
Følgende versjoner forventes å inkludere den styrkede Kerberos-krypteringspolicyen:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Fremtidige Data Domain-utgivelser, inkludert DDOS 7.12- og LTS-versjonene 7.7.5.20 og 7.10.1.10, vil bruke AES-kryptering til Netlogon Forespørsler.
DDOS 8.8.0.0 fjerner RC4-HMAC chifferstøtte fra Kerberos-konfigurasjon.
Støttede Kerberos-krypteringstyper i DDOS 8.8 er:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)