Dell Unity: SMV/CIFS-delingsadgang mislykkes med Kerberos-tokens på over 16 KB
Summary: I Unity OE 5.2.0.0.5.173 kan brugere med Kerberos-tokens, der er større end 16 KB, muligvis ikke få adgang til SMB/CIFS-shares, der hostes på en Unity NAS-server. Problemet opstår, når SMB-godkendelse bruger Kerberos og skyldes en defekt i opsætningsprocessen for SMB-sessionen, der fejlagtigt returnerer en STATUS_INVALID_PARAMETER fejl for store Kerberos-tokens. Problemet er løst i Unity OE 5.2.1.0.5.013 (5.2 SP1). Indtil en opgradering kan udføres, kan berørte brugere reducere størrelsen på deres Kerberos-token, bruge NTLM-godkendelse eller undlade at skifte til et Unity OE 5.1.x-system, hvis det er tilgængeligt. ...
Symptoms
Efter opgradering af Unity-systemet til OE 5.2.0.0.5.173 kan brugere med Kerberos-godkendelsestokens, der er større end 16 KB , muligvis ikke få adgang til SMB-/CIFS-shares, der hostes på en Unity NAS-server. Når brugerne forsøger at oprette forbindelse til delingen, kan de få vist en Windows-fejl, der angiver, at der ikke er adgang til netværksstien, selvom NAS-serveren og delingen er tilgængelige.
Eksempel på fejl:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Dette problem opstår kun, når alle følgende betingelser er opfyldt:
- Unity-systemet kører
Unity OE 5.2.0.0.5.173. - SMB-filadgang er konfigureret til at bruge Kerberos-godkendelse.
- Den berørte bruger har et Kerberos-token, der er større end 16 KB.
Problemet skyldes en kodeændring, der blev introduceret i Unity OE 5.2.0.0.5.173, og som påvirker behandlingen af SMB-sessionsopsætningen. Hvis Kerberos-tokenet overstiger 16 KB under godkendelsen, returnerer Unity fejlagtigt en STATUS_INVALID_PARAMETER Fejl.
En yderligere valideringskontrol, der tilføjes i denne version, udfører parametervalideringen, før det afgøres, om Kerberos-tokenet skal behandles på tværs af flere anmodninger om sessionsopsætning. Som følge heraf afvises overdimensionerede Kerberos-tokens for tidligt, hvilket får SMB-godkendelse til at mislykkes og forhindrer adgang til delingen.
Resolution
Lave
Dette problem er løst i Unity OE 5.2.1.0.5.013. Opgradering til denne version eller en nyere version løser problemet permanent.
Løsninger
Hvis en øjeblikkelig opgradering ikke er mulig, skal du overveje en af følgende løsninger:
- Reducer Kerberos-tokenstørrelsen ved at fjerne unødvendige Active Directory-gruppemedlemskaber og rydde op i ubrugte SIDHistory-poster .
- Brug NTLM-godkendelse til SMB-adgang, f.eks. ved at oprette forbindelse til SMB-serveren ved hjælp af dens IP-adresse.
- Failover til et DR-system (disaster recovery), der kører Unity OE 5.1.x, hvis et sådant miljø er tilgængeligt.
Disse løsninger kan hjælpe med at gendanne SMB-delingsadgang, indtil systemet kan opgraderes til den faste Unity OE-version.