Starke ONTAP SMB-Sicherheit für Kerberos-basierte Kommunikation mit AES-Verschlüsselung konfigurieren
Für maximale Sicherheit bei Kerberos-basierter Kommunikation kann die AES-256- und AES-128-Verschlüsselung auf dem SMB-Server aktiviert werden. Standardmäßig ist beim Erstellen eines SMB-Servers auf der SVM die Advanced Encryption Standard (AES)-Verschlüsselung deaktiviert. Eine Aktivierung ist erforderlich, um von der starken Sicherheit der AES-Verschlüsselung zu profitieren.
Die Kerberos-bezogene Kommunikation für SMB wird sowohl bei der Erstellung des SMB-Servers auf der SVM als auch während der Einrichtung der SMB-Sitzung verwendet. Der SMB-Server unterstützt die folgenden Verschlüsselungstypen für die Kerberos-Kommunikation:
-
AES 256
-
AES 128
-
DES
-
RC4-HMAC
Wenn die höchste Sicherheitsverschlüsselungsart für die Kerberos-Kommunikation verwendet werden soll, sollte die AES-Verschlüsselung für die Kerberos-Kommunikation auf der SVM aktiviert werden.
Bei der Erstellung des SMB-Servers legt der Domänencontroller ein Computerkonto in Active Directory an. Zu diesem Zeitpunkt erkennt der KDC die Verschlüsselungsfunktionen dieses Computerkontos. Anschließend wird ein bestimmter Verschlüsselungstyp für die Verschlüsselung des Diensttickets ausgewählt, das der Client dem Server während der Authentifizierung vorlegt.
Ab ONTAP 9.12.1 kann festgelegt werden, welche Verschlüsselungstypen dem Active Directory (AD) KDC bekanntgegeben werden. Die -advertised-enc-types Option kann verwendet werden, um empfohlene Verschlüsselungstypen zu aktivieren und schwächere Verschlüsselungstypen zu deaktivieren. Informationen dazu, wie "AES-Verschlüsselung für Kerberos-basierte Kommunikation konfigurieren".
|
|
Intel AES New Instructions (Intel AES NI) ist in SMB 3.0 verfügbar, verbessert den AES-Algorithmus und beschleunigt die Datenverschlüsselung mit unterstützten Prozessorfamilien. Ab SMB 3.1.1 ersetzt AES-128-GCM AES-128-CCM als den von der SMB-Verschlüsselung verwendeten Hash-Algorithmus. |