Dell Unity: Delt tilgang til SMB/CIFS mislykkes med Kerberos-tokener over 16 kB
Summary: I Unity OE 5.2.0.0.5.173 kan det hende at brukere med Kerberos-tokens større enn 16 kB ikke får tilgang til SMB/CIFS-delinger som driftes på en Unity NAS-server. Problemet oppstår når SMB-godkjenning bruker Kerberos og er forårsaket av en feil i prosessen for SMB-øktinstallasjon som feilaktig returnerer en STATUS_INVALID_PARAMETER feil for store Kerberos-tokener. Problemet er løst i Unity OE 5.2.1.0.5.013 (5.2 SP1). Inntil en oppgradering kan utføres, kan berørte brukere redusere størrelsen på Kerberos-tokenet, bruke NTLM-godkjenning eller mislykkes over til en Unity OE 5.1.x-array hvis tilgjengelig. ...
Symptoms
Etter oppgradering av Unity-systemet til OE 5.2.0.0.5.173, kan det hende at brukere med Kerberos-godkjenningstokener som er større enn 16 kB , ikke får tilgang til SMB/CIFS-delinger som driftes på en Unity NAS-server. Når brukere prøver å koble til den delte ressursen, kan de få en Windows-feil som angir at nettverksbanen ikke er tilgjengelig, selv om NAS-serveren og den delte ressursen er tilgjengelig.
Eksempel feil:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Dette problemet oppstår bare når alle følgende betingelser er oppfylt:
- Unity-arrayet kjører
Unity OE 5.2.0.0.5.173. - SMB-filtilgang er konfigurert til å bruke Kerberos-godkjenning.
- Den berørte brukeren har et Kerberos-token som er større enn 16 kB.
Problemet skyldes en kodeendring som ble introdusert i Unity OE 5.2.0.0.5.173, og som påvirker behandlingen av SMB-øktoppsett. Hvis Kerberos-tokenet overskrider 16 kB under godkjenning, returnerer Unity feilaktig en STATUS_INVALID_PARAMETER Feil.
En ekstra valideringskontroll som legges til i denne utgivelsen, utfører parametervalideringen før det avgjøres om Kerberos-tokenet skal behandles på tvers av flere forespørsler om øktoppsett. Som et resultat blir store Kerberos-tokens avvist for tidlig, noe som fører til at SMB-godkjenning mislykkes og forhindrer tilgang til den delte ressursen.
Resolution
Fikse
Dette problemet er løst i Unity OE 5.2.1.0.5.013. Oppgradering til denne utgivelsen eller en senere versjon løser problemet permanent.
Midlertidige løsninger
Hvis en umiddelbar oppgradering ikke er mulig, bør du vurdere en av følgende løsninger:
- Reduser størrelsen på Kerberos-tokenet ved å fjerne unødvendige Active Directory-gruppemedlemskap og rydde opp i ubrukte SIDHistory-oppføringer .
- Bruk NTLM-godkjenning for SMB-tilgang, for eksempel ved å koble til SMB-serveren ved hjelp av IP-adressen.
- Mislykkes over til et DR-array (nødgjenoppretting) som kjører Unity OE 5.1.x, hvis et slikt miljø er tilgjengelig.
Disse midlertidige løsningene kan hjelpe til med å gjenopprette delt SMB-tilgang til arrayet kan oppgraderes til den faste Unity OE-utgivelsen.