Data Domain: Verbesserungen der Active Directory-Kerberos-Verschlüsselung

Oversigt: Data Domain-Systeme unterstützen die Active Directory Kerberos-Authentifizierung und stellen veraltete Verschlüsselungsmethoden ab. Ab DDOS 8.8 und zukünftigen unterstützten Versionen verwendet Kerberos-Kommunikation mit Active Directory nur AES128- und AES256-Verschlüsselung, wodurch die Unterstützung für schwächere Chiffren wie RC4 und DES entfernt wird, während die normale CIFS-Freigabefunktionalität beibehalten wird. ...

Denne artikel gælder for Denne artikel gælder ikke for Denne artikel er ikke knyttet til et bestemt produkt. Det er ikke alle produktversioner, der er identificeret i denne artikel.

Symptomer

  • NutzerInnen sehen Active Directory-Konten, die mit msDS-SupportedEncryptionTypes Werte, die RC4-Verschlüsselung enthalten.
  • Sicherheits- oder Complianceprüfungen identifizieren RC4 als aktivierten Kerberos-Verschlüsselungstyp.
  • Der Zugriff auf CIFS-Freigaben durch Active Directory-Nutzer kann Netlogon Anforderungen, die RC4-Verschlüsselung in bestimmten Data Domain-Versionen verwenden.
  • Nutzer möchten Informationen zu Kerberos-Verschlüsselungsmethoden, die zwischen Data Domain und Active Directory verwendet werden.

Årsag

Das Active Directory-Attribut msDS-SupportedEncryptionTypes Bestimmt, welche Kerberos-Verschlüsselungstypen für NutzerInnen, Computer oder Servicekonten zulässig sind.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Ein Wert von 31 (0x1F) zeigt die Unterstützung für alle gängigen Kerberos-Verschlüsselungstypen an, einschließlich DES, RC4, AES128und AES256.
In betroffenen Data Domain-Versionen kann der CIFS-Share-Zugriff durch Active Directory-NutzerInnen zu folgenden Problemen führen Netlogon Anforderungen mit RC4-Verschlüsselung.

Løsning

CIFS-Freigaben auf Data Domain sind von diesem Verhalten nicht betroffen und werden aufgrund der Verwendung von RC4 in nicht als anfällig betrachtet. Netlogon Anfragen.
DDOS 8.8 unterstützt nur AES128 und AES256 Kerberos-Verschlüsselungsalgorithmen.
Unterstützung für schwache oder veraltete Verschlüsselungsmethoden, einschließlich DES und RC4, wurden aus der Kerberos-Kommunikation mit Active Directory entfernt.
Diese Änderungen stärken die kryptografische Compliance und entsprechen den aktuellen Best Practices für die Sicherheit.
Ähnliche Verbesserungen der Verschlüsselungshärtung sind für unterstützte Versionszweige geplant, um eine konsistente Kerberos-Sicherheit in allen Umgebungen zu gewährleisten.


Geplante Versionsaktualisierungen

Die folgenden Versionen werden voraussichtlich die verstärkte Kerberos-Verschlüsselungs-Policy enthalten:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Flere oplysninger

Zukünftige Data Domain-Versionen, einschließlich DDOS 7.12 und der LTS-Versionen 7.7.5.20 und 7.10.1.10, verwenden die AES-Verschlüsselung für Netlogon Anfragen.
DDOS 8.8.0.0 entfernt RC4-HMAC Verschlüsselungsunterstützung von der Kerberos-Konfiguration.
Unterstützte Kerberos-Verschlüsselungstypen in DDOS 8.8 sind:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Berørte produkter

Data Domain
Artikelegenskaber
Artikelnummer: 000494851
Artikeltype: Solution
Senest ændret: 04 aug. 2026
Version:  1
Find svar på dine spørgsmål fra andre Dell-brugere
Supportservices
Kontrollér, om din enhed er dækket af supportservices.