Data Domain: Verbeteringen in Active Directory Kerberos-versleuteling
Samenvatting: Data Domain-systemen ondersteunen Active Directory Kerberos-authenticatie en stappen over van verouderde versleutelingsmethoden. Vanaf DDOS 8.8 en toekomstige ondersteunde releases maakt Kerberos-communicatie met Active Directory alleen gebruik van AES128- en AES256-versleuteling, waarbij ondersteuning voor zwakkere coderingen zoals RC4 en DES wordt verwijderd, terwijl de normale CIFS-sharefunctionaliteit behouden blijft. ...
Symptomen
- Gebruikers observeren Active Directory-accounts die zijn geconfigureerd met
msDS-SupportedEncryptionTypeswaarden die RC4-versleuteling bevatten. - Bij beveiligings- of nalevingsbeoordelingen wordt RC4 geïdentificeerd als een ingeschakeld Kerberos-versleutelingstype.
- CIFS-sharetoegang door Active Directory-gebruikers kan leiden tot
Netlogonverzoeken die RC4-versleuteling gebruiken in bepaalde Data Domain-releases. - Gebruikers willen opheldering over Kerberos-versleutelingsmethoden die worden gebruikt tussen Data Domain en Active Directory.
Oorzaak
Het Active Directory-kenmerk msDS-SupportedEncryptionTypes bepaalt welke Kerberos-versleutelingstypen zijn toegestaan voor een gebruiker, computer of serviceaccount.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Een waarde van 31 (0x1F) geeft ondersteuning aan voor alle gangbare Kerberos-versleutelingstypen, waaronder DES, RC4, AES128En... AES256.
In de betreffende Data Domain-releases kan CIFS-sharetoegang door Active Directory-gebruikers resulteren in: Netlogon verzoeken met RC4-codering.
Oplossing
CIFS-shares op Data Domain worden niet beïnvloed door dit gedrag en worden niet als kwetsbaar beschouwd vanwege het gebruik van RC4 in Netlogon Verzoeken.
DDOS 8.8 ondersteunt alleen AES128 en AES256 Kerberos-versleutelingsalgoritmen.
Support voor zwakke of verouderde versleutelingsmethoden, waaronder DES en RC4, zijn verwijderd uit Kerberos-communicatie met Active Directory.
Deze wijzigingen versterken de cryptografische naleving en zijn afgestemd op de huidige best practices voor beveiliging.
Vergelijkbare verbeteringen in versleutelingsversterking zijn gepland voor ondersteunde releasebranches om consistente Kerberos-beveiliging in alle omgevingen te garanderen.
Geplande release-updates
De volgende releases bevatten naar verwachting het aangescherpte Kerberos-versleutelingsbeleid:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Extra informatie
Toekomstige Data Domain-releases, waaronder DDOS 7.12 en LTS-releases 7.7.5.20 en 7.10.1.10, gebruiken AES-versleuteling voor Netlogon Verzoeken.
DDOS 8.8.0.0 verwijdert RC4-HMAC coderingsondersteuning van Kerberos-configuratie.
Ondersteunde Kerberos-versleutelingstypen in DDOS 8.8 zijn:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)