Data Domain: улучшения шифрования Kerberos в Active Directory

Summary: Системы Data Domain поддерживают проверку подлинности Active Directory Kerberos и отказываются от устаревших методов шифрования. Начиная с DDOS 8.8 и будущих поддерживаемых выпусков, при обмене данными Kerberos с Active Directory будет использоваться только шифрование AES128 и AES256, что исключает поддержку более слабых шифров, таких как RC4 и DES, и сохраняет нормальную функциональность общих ресурсов CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Пользователи наблюдают за учетными записями Active Directory, для которых настроены msDS-SupportedEncryptionTypes значения, включающие шифрование RC4.
  • При проверках безопасности или соответствия требованиям RC4 распознается как включенный тип шифрования Kerberos.
  • Пользователи Active Directory могут создавать доступ пользователей к сетевой папке CIFS Netlogon запросы, использующие шифрование RC4 в некоторых выпусках Data Domain.
  • Пользователи хотят получить разъяснения относительно методов шифрования Kerberos, используемых в Data Domain и Active Directory.

Cause

Атрибут Active Directory msDS-SupportedEncryptionTypes Определяет, какие типы шифрования Kerberos разрешены для пользователя, компьютера или учетной записи службы.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Значение 31 (0x1F) означает поддержку всех распространенных типов шифрования Kerberos, в том числе DES, RC4, AES128и AES256.
В затронутых выпусках Data Domain доступ пользователей Active Directory к сетевой папке CIFS может приводить к Netlogon запросов с использованием шифрования RC4.

Resolution

Это не влияет на общие ресурсы CIFS в Data Domain, и они не считаются уязвимыми из-за использования RC4 в Netlogon Запросы.
DDOS 8.8 поддерживает только AES128 и AES256 Алгоритмы шифрования Kerberos.
Поддержка слабых или устаревших методов шифрования, в том числе DES и RC4, были удалены из обмена данными Kerberos с Active Directory.
Эти изменения обеспечивают соответствие требованиям к криптографии и соответствуют текущим передовым практикам обеспечения безопасности.
Аналогичные улучшения защиты шифрования запланированы для поддерживаемых ветвей выпуска, чтобы обеспечить согласованную безопасность Kerberos в разных средах.


Обновления запланированного выпуска

Ожидается, что следующие выпуски будут включать усиленную политику шифрования Kerberos:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Будущие выпуски Data Domain, включая DDOS 7.12 и LTS 7.7.5.20 и 7.10.1.10, будут использовать шифрование AES для Netlogon Запросы.
В DDOS 8.8.0.0 удаляются RC4-HMAC Поддержка шифрования из конфигурации Kerberos.
Поддерживаемые типы шифрования Kerberos в DDOS 8.8:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.