Домен даних: Покращення шифрування Active Directory Kerberos
Summary: Системи домену даних підтримують автентифікацію Active Directory Kerberos і відходять від застарілих методів шифрування. Починаючи з DDOS 8.8 та майбутніх підтримуваних релізів, комунікації Kerberos з Active Directory використовуватимуть лише шифрування AES128 та AES256, що позбавляє підтримки слабших шифрів, таких як RC4 і DES, при цьому зберігаючи звичайну спільну функціональність CIFS. ...
Symptoms
- Користувачі спостерігають за обліковими записами Active Directory, налаштованими з
msDS-SupportedEncryptionTypesзначення, що включають шифрування RC4. - Перевірки безпеки або відповідності ідентифікують RC4 як увімкнений тип шифрування Kerberos.
- Доступ до shares CIFS користувачами Active Directory можуть генерувати
Netlogonзапити, що використовують шифрування RC4 у певних версіях домену даних. - Користувачі шукають уточнення щодо методів шифрування Kerberos, які використовуються між Data Domain та Active Directory.
Cause
Атрибут Active Directory msDS-SupportedEncryptionTypes визначає, які типи шифрування Kerberos дозволені для користувача, комп'ютера або облікового запису служби.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Значення 31 (0x1F) означає підтримку всіх поширених типів шифрування Kerberos, зокрема DES, RC4, AES128і AES256.
У відповідних версіях домену даних доступ користувачів Active Directory до спільного розподілу CIFS може призвести до Netlogon запити із використанням шифрування RC4.
Resolution
Акції CIFS у Data Domain не піддаються впливу цієї поведінки і не вважаються вразливими через використання RC4 у Netlogon запитів.
DDOS 8.8 підтримує лише AES128 та AES256 Алгоритми шифрування Kerberos.
Підтримка слабких або застарілих методів шифрування, зокрема DES та RC4, були видалені з комунікацій Kerberos з Active Directory.
Ці зміни посилюють криптографічну відповідність і відповідають сучасним найкращим практикам у сфері безпеки.
Подібні покращення захисту шифрування плануються і для підтримуваних гілок релізу, щоб забезпечити стабільну безпеку Kerberos у різних середовищах.
Заплановані оновлення релізу
Очікується, що наступні релізи включатимуть посилену політику шифрування Kerberos:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
Майбутні релізи домену даних, включно з DDOS 7.12 та LTS версіями 7.7.5.20 і 7.10.1.10, використовуватимуть шифрування AES для Netlogon запитів.
DDOS 8.8.0.0 видаляє RC4-HMAC підтримка шифрів за конфігурацією Kerberos.
Підтримувані типи шифрування Kerberos у DDOS 8.8 такі:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)