Dell Unity: Delt tilgang til SMB/CIFS mislykkes med Kerberos-tokener over 16 kB

Summary: I Unity OE 5.2.0.0.5.173 kan det hende at brukere med Kerberos-tokens større enn 16 kB ikke får tilgang til SMB/CIFS-delinger som driftes på en Unity NAS-server. Problemet oppstår når SMB-godkjenning bruker Kerberos og er forårsaket av en feil i prosessen for SMB-øktinstallasjon som feilaktig returnerer en STATUS_INVALID_PARAMETER feil for store Kerberos-tokener. Problemet er løst i Unity OE 5.2.1.0.5.013 (5.2 SP1). Inntil en oppgradering kan utføres, kan berørte brukere redusere størrelsen på Kerberos-tokenet, bruke NTLM-godkjenning eller mislykkes over til en Unity OE 5.1.x-array hvis tilgjengelig. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Etter oppgradering av Unity-systemet til OE 5.2.0.0.5.173, kan det hende at brukere med Kerberos-godkjenningstokener som er større enn 16 kB , ikke får tilgang til SMB/CIFS-delinger som driftes på en Unity NAS-server. Når brukere prøver å koble til den delte ressursen, kan de få en Windows-feil som angir at nettverksbanen ikke er tilgjengelig, selv om NAS-serveren og den delte ressursen er tilgjengelig.

Eksempel feil:

Windows cannot access \\nasservername\share

Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.

Cause

Dette problemet oppstår bare når alle følgende betingelser er oppfylt:

  1. Unity-arrayet kjører Unity OE 5.2.0.0.5.173.
  2. SMB-filtilgang er konfigurert til å bruke Kerberos-godkjenning.
  3. Den berørte brukeren har et Kerberos-token som er større enn 16 kB.


Problemet skyldes en kodeendring som ble introdusert i Unity OE 5.2.0.0.5.173, og som påvirker behandlingen av SMB-øktoppsett. Hvis Kerberos-tokenet overskrider 16 kB under godkjenning, returnerer Unity feilaktig en STATUS_INVALID_PARAMETER Feil.


En ekstra valideringskontroll som legges til i denne utgivelsen, utfører parametervalideringen før det avgjøres om Kerberos-tokenet skal behandles på tvers av flere forespørsler om øktoppsett. Som et resultat blir store Kerberos-tokens avvist for tidlig, noe som fører til at SMB-godkjenning mislykkes og forhindrer tilgang til den delte ressursen.

Resolution

Fikse

Dette problemet er løst i Unity OE 5.2.1.0.5.013. Oppgradering til denne utgivelsen eller en senere versjon løser problemet permanent.

 

Midlertidige løsninger

Hvis en umiddelbar oppgradering ikke er mulig, bør du vurdere en av følgende løsninger:

  1. Reduser størrelsen på Kerberos-tokenet ved å fjerne unødvendige Active Directory-gruppemedlemskap og rydde opp i ubrukte SIDHistory-oppføringer .
  2. Bruk NTLM-godkjenning for SMB-tilgang, for eksempel ved å koble til SMB-serveren ved hjelp av IP-adressen.
  3. Mislykkes over til et DR-array (nødgjenoppretting) som kjører Unity OE 5.1.x, hvis et slikt miljø er tilgjengelig.


Disse midlertidige løsningene kan hjelpe til med å gjenopprette delt SMB-tilgang til arrayet kan oppgraderes til den faste Unity OE-utgivelsen.

Affected Products

Dell EMC Unity, Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Hybrid
Article Properties
Article Number: 000200086
Article Type: Solution
Last Modified: 08 صفر 1448
Version:  16
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.