Dell Unity: Luotettavan toimialueen käyttäjät eivät voi käyttää Unity NAS -palvelinta (käyttäjän korjattavissa)

Shrnutí: Luotettavan toimialueen käyttäjät eivät voi käyttää Unity NAS -palvelinta, kun valikoiva todennus on otettu käyttöön toimialueen luottamusmäärityksessä. Kun valikoiva todennus on käytössä, luotettavan toimialueen käyttäjät voivat käyttää NAS-palvelinta vain, jos heillä on erityisoikeus. ...

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Příznaky

- Luotettavan toimialueen käyttäjät eivät voi käyttää Unity NAS -palvelinta IP- tai FQDN-tunnuksen kautta. 

- Luotettavat toimialueen tiedot ovat käytettävissä CIFS-palvelimen pdc-vedoksessa. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

- SamLogon-pyyntö epäonnistui /EMC/C4Core/log/c4_safe_ktrace.log-lokissa virheen "AUTHENTICATION_FIREWALL_FAILED" vuoksi.
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

- Huomaa, että SamLogon-virhe näkyy ktracessa ainoastaan, kun virheenkorjausloki on käytössä. 

Komento virheenkorjauslokin käyttöönottoon:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_DBG3"

Komento virheenkorjauslokin poistamiseen käytöstä:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_PRINTF"

Příčina

- Valikoiva todennus on otettu käyttöön luottamusmäärityksessä. Luotettavan toimialueen käyttäjät eivät voi käyttää CIFS-palvelinta, jos sallittua todennusoikeutta ei ole nimenomaisesti myönnetty. 

- Lisätietoja on Microsoftin artikkeleissa: 

Luottamussuhteet tietoturvaan: Toimialue- ja toimialuepuuryhmäluottamussuhteet | Microsoft Learn

Valikoiva todennus on suojausasetus, joka voidaan määrittää välitysluottamuksessa. Sen avulla Active Directory -järjestelmänvalvojat, jotka hallitsevat luotettavaa toimialuepuuryhmää, voivat käyttää luotettavan toimialuepuuryhmän jaettuja resursseja. Tämä on erityisen tärkeää, kun järjestelmänvalvojien on annettava käyttöoikeudet organisaation toimialuepuuryhmän jaettuihin resursseihin rajoitetulle määrälle käyttäjiä, jotka sijaitsevat toisen organisaation toimialuepuuryhmässä, koska ulkoisen tai toimialuepuuryhmän luottamuksen luominen tarjoaa polun kaikille todennuspyynnöille, jotka kulkevat puualueiden välillä.

Vaikka tämä toiminta itsessään ei välttämättä aiheuta uhkaa kummallekaan toimialuepuuryhmälle, koska kaikki suojatut yhteydet tapahtuvat reittien yllä, ulkoinen tai toimialuepuuryhmän luottamus altistaa suuremman pinnan kaikkien luotettavassa toimialuepuuryhmässä sijaitsevien haitallisen käyttäjän hyökkäyksille. Valikoiva todennus pienentää tämän paljaan alueen sallimalla Active Directory -järjestelmänvalvojien myöntää uuden todennusoikeuden resurssitoimialueen tietokoneobjektien käyttöön jonkin toisen organisaation toimialuepuuryhmässä sijaitseville käyttäjätileille.



Řešení

– Ratkaisuja on kaksi, ja asiakas voi valita kumman tahansa ympäristönsä tarpeiden perusteella. 

1. Poista käytöstä valikoiva todennus toimialueen luottamusmäärityksessä. 

Ota valikoiva todennus käyttöön ulkoisen luottamuksen kautta: Toimialue- ja toimialuepuuryhmäluottamussuhteet | Microsoft Learn

2. Myönnä luotetun toimialueen käyttäjille Käyttöoikeus todennukseen

Käyttöoikeuksien myöntäminen luotettavan toimialueen tai toimialuepuuryhmän tietokoneille | Microsoft Learn

Dotčené produkty

Dell EMC Unity
Vlastnosti článku
Číslo článku: 000202350
Typ článku: Solution
Poslední úprava: 14 bře 2023
Verze:  3
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.