Data Domain: улучшения шифрования Kerberos в Active Directory
Summary: Системы Data Domain поддерживают проверку подлинности Active Directory Kerberos и отказываются от устаревших методов шифрования. Начиная с DDOS 8.8 и будущих поддерживаемых выпусков, при обмене данными Kerberos с Active Directory будет использоваться только шифрование AES128 и AES256, что исключает поддержку более слабых шифров, таких как RC4 и DES, и сохраняет нормальную функциональность общих ресурсов CIFS. ...
Symptoms
- Пользователи наблюдают за учетными записями Active Directory, для которых настроены
msDS-SupportedEncryptionTypesзначения, включающие шифрование RC4. - При проверках безопасности или соответствия требованиям RC4 распознается как включенный тип шифрования Kerberos.
- Пользователи Active Directory могут создавать доступ пользователей к сетевой папке CIFS
Netlogonзапросы, использующие шифрование RC4 в некоторых выпусках Data Domain. - Пользователи хотят получить разъяснения относительно методов шифрования Kerberos, используемых в Data Domain и Active Directory.
Cause
Атрибут Active Directory msDS-SupportedEncryptionTypes Определяет, какие типы шифрования Kerberos разрешены для пользователя, компьютера или учетной записи службы.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Значение 31 (0x1F) означает поддержку всех распространенных типов шифрования Kerberos, в том числе DES, RC4, AES128и AES256.
В затронутых выпусках Data Domain доступ пользователей Active Directory к сетевой папке CIFS может приводить к Netlogon запросов с использованием шифрования RC4.
Resolution
Это не влияет на общие ресурсы CIFS в Data Domain, и они не считаются уязвимыми из-за использования RC4 в Netlogon Запросы.
DDOS 8.8 поддерживает только AES128 и AES256 Алгоритмы шифрования Kerberos.
Поддержка слабых или устаревших методов шифрования, в том числе DES и RC4, были удалены из обмена данными Kerberos с Active Directory.
Эти изменения обеспечивают соответствие требованиям к криптографии и соответствуют текущим передовым практикам обеспечения безопасности.
Аналогичные улучшения защиты шифрования запланированы для поддерживаемых ветвей выпуска, чтобы обеспечить согласованную безопасность Kerberos в разных средах.
Обновления запланированного выпуска
Ожидается, что следующие выпуски будут включать усиленную политику шифрования Kerberos:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Будущие выпуски Data Domain, включая DDOS 7.12 и LTS 7.7.5.20 и 7.10.1.10, будут использовать шифрование AES для Netlogon Запросы.
В DDOS 8.8.0.0 удаляются RC4-HMAC Поддержка шифрования из конфигурации Kerberos.
Поддерживаемые типы шифрования Kerberos в DDOS 8.8:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)