Dell Unity: Доступ до спільного розподілу SMB/CIFS не працює з токенами Kerberos понад 16 КБ
Summary: В Unity OE 5.2.0.0.5.173 користувачі з токенами Kerberos більше 16 КБ можуть не мати доступу до SMB/CIFS shares, розміщених на сервері Unity NAS. Проблема виникає, коли автентифікація SMB використовує Kerberos і виникає через дефект у процесі встановлення сесії SMB, який неправильно повертає помилку STATUS_INVALID_PARAMETER для великих токенів Kerberos. Проблема вирішена в Unity OE 5.2.1.0.5.013 (5.2 SP1). Поки оновлення не буде виконано, постраждалі користувачі можуть зменшити розмір токена Kerberos, використовувати автентифікацію NTLM або перейти на масив Unity OE 5.1.x, якщо це можливо. ...
Symptoms
Після оновлення системи Unity до OE 5.2.0.0.5.173 користувачі з токенами автентифікації Kerberos більшими за 16 КБ можуть не мати доступу до SMB/CIFS shares, розміщених на сервері Unity NAS. Під час спроби підключитися до спільного ресурсу користувачі можуть отримати помилку Windows, яка вказує, що мережевий шлях недоступний, навіть якщо NAS-сервер і спільний ресурс доступні.
Приклад помилки:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Ця проблема виникає лише за умови виконання всіх наступних умов:
- Масив Unity працює
Unity OE 5.2.0.0.5.173. - Доступ до файлів SMB налаштований для використання автентифікації Kerberos.
- Уражений користувач має токен Kerberos більший за 16 КБ.
Проблема виникла через зміну коду, введену в Unity OE 5.2.0.0.5.173, яка впливає на обробку SMB Session Setup. Під час автентифікації, якщо токен Kerberos перевищує 16 КБ, Unity неправильно повертає STATUS_INVALID_PARAMETER Помилка.
Додаткова перевірка валідації, додана в цьому релізі, виконує валідацію параметрів перед визначенням, чи слід обробляти токен Kerberos через кілька запитів на налаштування сесії. Внаслідок цього занадто великі токени Kerberos передчасно відхиляються, що призводить до невдачі автентифікації SMB і унеможливлює доступ до спільного ресурсу.
Resolution
Виправлення
Ця проблема вирішена в Unity OE 5.2.1.0.5.013. Оновлення до цього або пізнішої версії остаточно вирішує проблему.
Обхідні шляхи
Якщо негайне оновлення неможливе, розгляньте один із наступних обхідних шляхів:
- Зменшіть розмір токена Kerberos , прибравши непотрібні групові членства в Active Directory та очистивши невикористані записи SIDHistory .
- Використовуйте автентифікацію NTLM для доступу до SMB, наприклад, підключаючись до SMB-сервера за його IP-адресою.
- Відмовляйтеся на масив аварійного відновлення (DR) на Unity OE 5.1.x, якщо таке середовище доступне.
Ці обхідні шляхи можуть допомогти відновити доступ до спільного використання SMB, доки масив не буде оновлений до фіксованого релізу Unity OE.