Dell Unity: SMB/CIFS-sharetoegang mislukt met Kerberos-tokens van meer dan 16 KB
Summary: In Unity OE 5.2.0.0.5.173 hebben gebruikers met Kerberos-tokens die groter zijn dan 16 KB mogelijk geen toegang tot SMB/CIFS-shares die worden gehost op een Unity NAS-server. Het probleem doet zich voor wanneer SMB-verificatie Kerberos gebruikt en wordt veroorzaakt door een defect in het SMB-sessie-instellingsproces dat ten onrechte een STATUS_INVALID_PARAMETER-fout retourneert voor grote Kerberos-tokens. Het probleem is opgelost in Unity OE 5.2.1.0.5.013 (5.2 SP1). Totdat een upgrade kan worden uitgevoerd, kunnen de getroffen gebruikers de grootte van hun Kerberos-token verkleinen, NTLM-authenticatie gebruiken of failover uitvoeren naar een Unity OE 5.1.x-array, indien beschikbaar. ...
Symptoms
Na het upgraden van het Unity-systeem naar OE 5.2.0.0.5.173 hebben gebruikers met Kerberos-authenticatietokens groter dan 16 KB mogelijk geen toegang tot SMB/CIFS-shares die worden gehost op een Unity NAS-server. Wanneer gebruikers proberen verbinding te maken met de share, kan er een Windows-fout worden weergegeven die aangeeft dat het netwerkpad niet kan worden geopend, ook al zijn de NAS-server en share beschikbaar.
Voorbeeldfout:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Dit probleem doet zich alleen voor als aan alle volgende voorwaarden is voldaan:
- De Unity-array wordt uitgevoerd
Unity OE 5.2.0.0.5.173. - Toegang tot SMB-bestanden is geconfigureerd voor het gebruik van Kerberos-verificatie.
- De getroffen gebruiker heeft een Kerberos-token dat groter is dan 16 KB.
Het probleem wordt veroorzaakt door een codewijziging die is geïntroduceerd in Unity OE 5.2.0.0.5.173 en die van invloed is op de verwerking van SMB-sessie-instellingen. Als tijdens de verificatie het Kerberos-token groter is dan 16 KB, retourneert Unity ten onrechte een STATUS_INVALID_PARAMETER Fout.
Een extra validatiecontrole die in deze release is toegevoegd, voert de parametervalidatie uit voordat wordt bepaald of het Kerberos-token moet worden verwerkt voor meerdere sessie-installatieaanvragen. Als gevolg hiervan worden te grote Kerberos-tokens voortijdig geweigerd, waardoor SMB-authenticatie mislukt en toegang tot de share wordt voorkomen.
Resolution
Fix
Dit probleem is opgelost in Unity OE 5.2.1.0.5.013. Upgraden naar deze release of een latere versie lost het probleem permanent op.
Oplossingen
Als een onmiddellijke upgrade niet mogelijk is, kunt u een van de volgende tijdelijke oplossingen overwegen:
- Verklein de grootte van het Kerberos-token door onnodige Active Directory-groepslidmaatschappen te verwijderen en ongebruikte SIDHistory-vermeldingen op te ruimen.
- Gebruik NTLM-authenticatie voor SMB-toegang, bijvoorbeeld door verbinding te maken met de SMB-server met behulp van het IP-adres.
- Failover uitvoeren naar een DR-array (Disaster Recovery) waarop Unity OE 5.1.x wordt uitgevoerd, als een dergelijke omgeving beschikbaar is.
Deze tijdelijke oplossingen kunnen helpen bij het herstellen van de toegang tot de SMB-share totdat de array kan worden geüpgraded naar de vaste Unity OE-release.