Data Domain: Udoskonalenia szyfrowania Kerberos w usłudze Active Directory

Summary: Systemy Data Domain obsługują uwierzytelnianie Kerberos w usłudze Active Directory i odchodzą od starszych metod szyfrowania. Począwszy od DDOS 8.8 i przyszłych obsługiwanych wersji, komunikacja Kerberos z usługą Active Directory będzie wykorzystywać tylko szyfrowanie AES128 i AES256, usuwając obsługę słabszych szyfrów, takich jak RC4 i DES, przy zachowaniu normalnej funkcjonalności udostępniania CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Użytkownicy obserwują konta usługi Active Directory skonfigurowane za pomocą msDS-SupportedEncryptionTypes wartości, które obejmują szyfrowanie RC4.
  • Przeglądy zabezpieczeń lub zgodności identyfikują RC4 jako włączony typ szyfrowania Kerberos.
  • Dostęp użytkowników usługi Active Directory do udziałów CIFS może wygenerować Netlogon żądania, które używają szyfrowania RC4 w niektórych wersjach Data Domain.
  • Użytkownicy domagają się wyjaśnień dotyczących metod szyfrowania Kerberos używanych między Data Domain a Active Directory.

Cause

Atrybut usługi Active Directory msDS-SupportedEncryptionTypes Określa, które typy szyfrowania Kerberos są dozwolone dla użytkownika, komputera lub konta usługi.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Wartość 31 (0x1F) oznacza obsługę wszystkich popularnych typów szyfrowania Kerberos, w tym DES, RC4, AES128i AES256.
W wersjach Data Domain, których dotyczy problem, dostęp użytkowników usługi Active Directory do udziału CIFS może spowodować Netlogon przy użyciu szyfrowania RC4.

Resolution

To zachowanie nie wpływa na udziały CIFS w Data Domain i nie są uważane za podatne na zagrożenia ze względu na użycie RC4 w Netlogon Żądania.
DDOS 8.8 obsługuje tylko AES128 i AES256 Algorytmy szyfrowania Kerberos.
Obsługa słabych lub przestarzałych metod szyfrowania, w tym DES i RC4, zostały usunięte z komunikacji Kerberos z usługą Active Directory.
Zmiany te wzmacniają zgodność kryptograficzną i są zgodne z obecnymi najlepszymi praktykami w zakresie zabezpieczeń.
Podobne ulepszenia wzmacniania szyfrowania są planowane dla obsługiwanych gałęzi wydania w celu zapewnienia spójnych zabezpieczeń protokołu Kerberos w różnych środowiskach.


Planowane aktualizacje wydania

Oczekuje się, że następujące wersje będą zawierać wzmocnione zasady szyfrowania Kerberos:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Przyszłe wersje Data Domain, w tym DDOS 7.12 oraz LTS 7.7.5.20 i 7.10.1.10, będą korzystać z szyfrowania AES dla Netlogon Żądania.
DDOS 8.8.0.0 usuwa RC4-HMAC obsługa szyfrowania z konfiguracji Kerberos.
Obsługiwane typy szyfrowania Kerberos w DDOS 8.8 to:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.