Data Domain: Udoskonalenia szyfrowania Kerberos w usłudze Active Directory
Summary: Systemy Data Domain obsługują uwierzytelnianie Kerberos w usłudze Active Directory i odchodzą od starszych metod szyfrowania. Począwszy od DDOS 8.8 i przyszłych obsługiwanych wersji, komunikacja Kerberos z usługą Active Directory będzie wykorzystywać tylko szyfrowanie AES128 i AES256, usuwając obsługę słabszych szyfrów, takich jak RC4 i DES, przy zachowaniu normalnej funkcjonalności udostępniania CIFS. ...
Symptoms
- Użytkownicy obserwują konta usługi Active Directory skonfigurowane za pomocą
msDS-SupportedEncryptionTypeswartości, które obejmują szyfrowanie RC4. - Przeglądy zabezpieczeń lub zgodności identyfikują RC4 jako włączony typ szyfrowania Kerberos.
- Dostęp użytkowników usługi Active Directory do udziałów CIFS może wygenerować
Netlogonżądania, które używają szyfrowania RC4 w niektórych wersjach Data Domain. - Użytkownicy domagają się wyjaśnień dotyczących metod szyfrowania Kerberos używanych między Data Domain a Active Directory.
Cause
Atrybut usługi Active Directory msDS-SupportedEncryptionTypes Określa, które typy szyfrowania Kerberos są dozwolone dla użytkownika, komputera lub konta usługi.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Wartość 31 (0x1F) oznacza obsługę wszystkich popularnych typów szyfrowania Kerberos, w tym DES, RC4, AES128i AES256.
W wersjach Data Domain, których dotyczy problem, dostęp użytkowników usługi Active Directory do udziału CIFS może spowodować Netlogon przy użyciu szyfrowania RC4.
Resolution
To zachowanie nie wpływa na udziały CIFS w Data Domain i nie są uważane za podatne na zagrożenia ze względu na użycie RC4 w Netlogon Żądania.
DDOS 8.8 obsługuje tylko AES128 i AES256 Algorytmy szyfrowania Kerberos.
Obsługa słabych lub przestarzałych metod szyfrowania, w tym DES i RC4, zostały usunięte z komunikacji Kerberos z usługą Active Directory.
Zmiany te wzmacniają zgodność kryptograficzną i są zgodne z obecnymi najlepszymi praktykami w zakresie zabezpieczeń.
Podobne ulepszenia wzmacniania szyfrowania są planowane dla obsługiwanych gałęzi wydania w celu zapewnienia spójnych zabezpieczeń protokołu Kerberos w różnych środowiskach.
Planowane aktualizacje wydania
Oczekuje się, że następujące wersje będą zawierać wzmocnione zasady szyfrowania Kerberos:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Przyszłe wersje Data Domain, w tym DDOS 7.12 oraz LTS 7.7.5.20 i 7.10.1.10, będą korzystać z szyfrowania AES dla Netlogon Żądania.
DDOS 8.8.0.0 usuwa RC4-HMAC obsługa szyfrowania z konfiguracji Kerberos.
Obsługiwane typy szyfrowania Kerberos w DDOS 8.8 to:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)