Dell Unity: Přístup ke sdílené složce SMB/CIFS selže, pokud tokeny Kerberos přesahují 16 kB
Summary: V prostředí Unity OE 5.2.0.0.5.173 nemusí mít uživatelé s tokeny Kerberos většími než 16 kB přístup ke sdíleným složkám SMB/CIFS hostovaným na serveru NAS Unity. K problému dochází, když ověřování SMB používá protokol Kerberos a je způsobeno chybou v procesu nastavení relace SMB, který u velkých tokenů Kerberos nesprávně zobrazí chybu STATUS_INVALID_PARAMETER. Problém je vyřešen ve verzi Unity OE 5.2.1.0.5.013 (5.2 SP1). Dokud nebude možné provést upgrade, mohou dotčení uživatelé zmenšit velikost tokenu Kerberos, použít ověřování NTLM nebo převzít služeb při selhání do pole Unity OE 5.1.x, pokud je k dispozici. ...
Symptoms
Po upgradu systému Unity na verzi OE 5.2.0.0.5.173 nemusí mít uživatelé s ověřovacími tokeny Kerberos většími než 16 kB přístup ke sdíleným složkám SMB/CIFS hostovaným na serveru NAS Unity. Při pokusu o připojení ke sdílené složce se uživatelům může zobrazit chyba systému Windows oznamující, že síťová cesta není přístupná, i když jsou server NAS a sdílená složka k dispozici.
Příklad chyby:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
K tomuto problému dochází pouze v případě, že jsou splněny všechny následující podmínky:
- Pole Unity je spuštěno
Unity OE 5.2.0.0.5.173. - Přístup k souborům SMB je nakonfigurovaný tak, aby používal ověřování Kerberos.
- Dotčený uživatel má token protokolu Kerberos větší než 16 kB.
Problém je způsoben změnou kódu zavedenou v prostředí Unity OE 5.2.0.0.5.173, která ovlivňuje zpracování nastavení relace SMB. Pokud během ověřování token protokolu Kerberos překročí 16 kB, pole Unity nesprávně vrátí STATUS_INVALID_PARAMETER Chyba.
Další ověřovací kontrola přidaná v této verzi provádí ověření parametrů před určením, zda má být token protokolu Kerberos zpracován v rámci více požadavků na nastavení relace. V důsledku toho jsou nadměrně velké tokeny Kerberos předčasně odmítnuty, což způsobí selhání ověřování SMB a zabrání přístupu ke sdílené složce.
Resolution
Oprava
Tento problém je vyřešen ve verzi Unity OE 5.2.1.0.5.013. Upgrade na tuto verzi nebo novější verzi trvale vyřeší problém.
Zástupná řešení
Pokud okamžitý upgrade není možný, zvažte jedno z následujících alternativních řešení:
- Zredukujte velikost tokenu Kerberos odebráním nepotřebného členství ve skupinách služby Active Directory a vyčištěním nepoužívaných položek SIDHistory .
- Pro přístup k protokolu SMB použijte ověřování NTLM, například připojením k serveru SMB pomocí jeho IP adresy.
- Proveďte služeb převzetí při selhání polem pro zotavení po havárii (DR) se systémem Unity OE 5.1.x, pokud je takové prostředí k dispozici.
Tato zástupná řešení mohou pomoci obnovit přístup ke sdílené složce SMB, dokud nebude možné pole upgradovat na opravenou verzi prostředí Unity OE.