Домен даних: Покращення шифрування Active Directory Kerberos

Summary: Системи домену даних підтримують автентифікацію Active Directory Kerberos і відходять від застарілих методів шифрування. Починаючи з DDOS 8.8 та майбутніх підтримуваних релізів, комунікації Kerberos з Active Directory використовуватимуть лише шифрування AES128 та AES256, що позбавляє підтримки слабших шифрів, таких як RC4 і DES, при цьому зберігаючи звичайну спільну функціональність CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Користувачі спостерігають за обліковими записами Active Directory, налаштованими з msDS-SupportedEncryptionTypes значення, що включають шифрування RC4.
  • Перевірки безпеки або відповідності ідентифікують RC4 як увімкнений тип шифрування Kerberos.
  • Доступ до shares CIFS користувачами Active Directory можуть генерувати Netlogon запити, що використовують шифрування RC4 у певних версіях домену даних.
  • Користувачі шукають уточнення щодо методів шифрування Kerberos, які використовуються між Data Domain та Active Directory.

Cause

Атрибут Active Directory msDS-SupportedEncryptionTypes визначає, які типи шифрування Kerberos дозволені для користувача, комп'ютера або облікового запису служби.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Значення 31 (0x1F) означає підтримку всіх поширених типів шифрування Kerberos, зокрема DES, RC4, AES128і AES256.
У відповідних версіях домену даних доступ користувачів Active Directory до спільного розподілу CIFS може призвести до Netlogon запити із використанням шифрування RC4.

Resolution

Акції CIFS у Data Domain не піддаються впливу цієї поведінки і не вважаються вразливими через використання RC4 у Netlogon запитів.
DDOS 8.8 підтримує лише AES128 та AES256 Алгоритми шифрування Kerberos.
Підтримка слабких або застарілих методів шифрування, зокрема DES та RC4, були видалені з комунікацій Kerberos з Active Directory.
Ці зміни посилюють криптографічну відповідність і відповідають сучасним найкращим практикам у сфері безпеки.
Подібні покращення захисту шифрування плануються і для підтримуваних гілок релізу, щоб забезпечити стабільну безпеку Kerberos у різних середовищах.


Заплановані оновлення релізу

Очікується, що наступні релізи включатимуть посилену політику шифрування Kerberos:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Майбутні релізи домену даних, включно з DDOS 7.12 та LTS версіями 7.7.5.20 і 7.10.1.10, використовуватимуть шифрування AES для Netlogon запитів.
DDOS 8.8.0.0 видаляє RC4-HMAC підтримка шифрів за конфігурацією Kerberos.
Підтримувані типи шифрування Kerberos у DDOS 8.8 такі:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.