Dell Unity: Доступ до спільного розподілу SMB/CIFS не працює з токенами Kerberos понад 16 КБ

Summary: В Unity OE 5.2.0.0.5.173 користувачі з токенами Kerberos більше 16 КБ можуть не мати доступу до SMB/CIFS shares, розміщених на сервері Unity NAS. Проблема виникає, коли автентифікація SMB використовує Kerberos і виникає через дефект у процесі встановлення сесії SMB, який неправильно повертає помилку STATUS_INVALID_PARAMETER для великих токенів Kerberos. Проблема вирішена в Unity OE 5.2.1.0.5.013 (5.2 SP1). Поки оновлення не буде виконано, постраждалі користувачі можуть зменшити розмір токена Kerberos, використовувати автентифікацію NTLM або перейти на масив Unity OE 5.1.x, якщо це можливо. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Після оновлення системи Unity до OE 5.2.0.0.5.173 користувачі з токенами автентифікації Kerberos більшими за 16 КБ можуть не мати доступу до SMB/CIFS shares, розміщених на сервері Unity NAS. Під час спроби підключитися до спільного ресурсу користувачі можуть отримати помилку Windows, яка вказує, що мережевий шлях недоступний, навіть якщо NAS-сервер і спільний ресурс доступні.

Приклад помилки:

Windows cannot access \\nasservername\share

Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.

Cause

Ця проблема виникає лише за умови виконання всіх наступних умов:

  1. Масив Unity працює Unity OE 5.2.0.0.5.173.
  2. Доступ до файлів SMB налаштований для використання автентифікації Kerberos.
  3. Уражений користувач має токен Kerberos більший за 16 КБ.


Проблема виникла через зміну коду, введену в Unity OE 5.2.0.0.5.173, яка впливає на обробку SMB Session Setup. Під час автентифікації, якщо токен Kerberos перевищує 16 КБ, Unity неправильно повертає STATUS_INVALID_PARAMETER Помилка.


Додаткова перевірка валідації, додана в цьому релізі, виконує валідацію параметрів перед визначенням, чи слід обробляти токен Kerberos через кілька запитів на налаштування сесії. Внаслідок цього занадто великі токени Kerberos передчасно відхиляються, що призводить до невдачі автентифікації SMB і унеможливлює доступ до спільного ресурсу.

Resolution

Виправлення

Ця проблема вирішена в Unity OE 5.2.1.0.5.013. Оновлення до цього або пізнішої версії остаточно вирішує проблему.

 

Обхідні шляхи

Якщо негайне оновлення неможливе, розгляньте один із наступних обхідних шляхів:

  1. Зменшіть розмір токена Kerberos , прибравши непотрібні групові членства в Active Directory та очистивши невикористані записи SIDHistory .
  2. Використовуйте автентифікацію NTLM для доступу до SMB, наприклад, підключаючись до SMB-сервера за його IP-адресою.
  3. Відмовляйтеся на масив аварійного відновлення (DR) на Unity OE 5.1.x, якщо таке середовище доступне.


Ці обхідні шляхи можуть допомогти відновити доступ до спільного використання SMB, доки масив не буде оновлений до фіксованого релізу Unity OE.

Affected Products

Dell EMC Unity, Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Hybrid
Article Properties
Article Number: 000200086
Article Type: Solution
Last Modified: 22 تموز 2026
Version:  16
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.