Dell Unity: сбой доступа к общим ресурсам SMB/CIFS при использовании токенов Kerberos размером более 16 Кбайт

Summary: В Unity OE 5.2.0.0.5.173 пользователи с маркерами Kerberos размером более 16 Кбайт могут не иметь доступа к общим ресурсам SMB/CIFS, размещенным на сервере NAS Unity. Эта проблема возникает, когда при проверке подлинности SMB используется Kerberos, и вызвана дефектом процесса настройки сессии SMB, который ошибочно возвращает ошибку STATUS_INVALID_PARAMETER для больших токенов Kerberos. Проблема устранена в Unity OE 5.2.1.0.5.013 (5.2 SP1). Пока модернизация не будет выполнена, затронутые пользователи могут уменьшить размер токена Kerberos, использовать аутентификацию NTLM или переключиться на дисковый массив Unity OE 5.1.x, если он доступен. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

После обновления операционной среды Unity до версии 5.2.0.0.5.173 пользователи с маркерами аутентификации Kerberos размером более 16 Кбайт могут не иметь доступа к общим ресурсам SMB/CIFS, размещенным на сервере NAS Unity. При попытке подключения к сетевой папке пользователи могут получить сообщение об ошибке Windows, указывающее на то, что сетевой путь недоступен, даже если сервер сетевой системы хранения данных и сетевая папка доступны.

Пример ошибки.

Windows cannot access \\nasservername\share

Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.

Cause

Эта проблема возникает, только когда выполняются все следующие условия:

  1. Массив Unity работает под управлением Unity OE 5.2.0.0.5.173.
  2. Для доступа к файлам SMB настроено использование аутентификации Kerberos.
  3. Затронутый пользователь имеет токен Kerberos размером более 16 Кбайт.


Проблема вызвана изменением кода, внесенным в Unity OE 5.2.0.0.5.173, которое влияет на обработку настройки сессии SMB. Если во время аутентификации размер маркера Kerberos превышает 16 Кбайт, Unity ошибочно возвращает STATUS_INVALID_PARAMETER Ошибка.


В этом выпуске добавлена дополнительная проверка, которая проверяет параметры, прежде чем определить, следует ли обрабатывать маркер Kerberos в нескольких запросах на установку сессии. В результате маркеры Kerberos слишком большого размера отклоняются преждевременно, что приводит к сбою аутентификации SMB и невозможности доступа к общему ресурсу.

Resolution

Исправление

Эта проблема устранена в Unity OE 5.2.1.0.5.013. Обновление до этой или более поздней версии навсегда устраняет проблему.

 

Временное решение проблемы

Если немедленное обновление невозможно, рассмотрите одно из следующих временных решений:

  1. Уменьшите размер токена Kerberos , удалив ненужное членство в группах Active Directory и очистив неиспользуемые записи SIDHistory .
  2. Используйте аутентификацию NTLM для доступа по протоколу SMB, например подключившись к серверу SMB с помощью его IP-адреса.
  3. Выполните переключение при отказе на массив аварийного восстановления (DR) под управлением Unity OE 5.1.x, если такая среда доступна.


Эти временные решения могут помочь восстановить доступ к общему ресурсу SMB до тех пор, пока дисковый массив не будет модернизирован до фиксированной версии операционной среды Unity.

Affected Products

Dell EMC Unity, Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Hybrid
Article Properties
Article Number: 000200086
Article Type: Solution
Last Modified: 08 صفر 1448
Version:  16
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.