Dell Unity: Luotettavan toimialueen käyttäjät eivät voi käyttää Unity NAS -palvelinta (käyttäjän korjattavissa)
Shrnutí: Luotettavan toimialueen käyttäjät eivät voi käyttää Unity NAS -palvelinta, kun valikoiva todennus on otettu käyttöön toimialueen luottamusmäärityksessä. Kun valikoiva todennus on käytössä, luotettavan toimialueen käyttäjät voivat käyttää NAS-palvelinta vain, jos heillä on erityisoikeus. ...
Příznaky
- Luotettavat toimialueen tiedot ovat käytettävissä CIFS-palvelimen pdc-vedoksessa.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
- SamLogon-pyyntö epäonnistui /EMC/C4Core/log/c4_safe_ktrace.log-lokissa virheen "AUTHENTICATION_FIREWALL_FAILED" vuoksi.
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
- Huomaa, että SamLogon-virhe näkyy ktracessa ainoastaan, kun virheenkorjausloki on käytössä.
Komento virheenkorjauslokin käyttöönottoon:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_DBG3"
Komento virheenkorjauslokin poistamiseen käytöstä:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_PRINTF"
Příčina
- Lisätietoja on Microsoftin artikkeleissa:
Luottamussuhteet tietoturvaan: Toimialue- ja toimialuepuuryhmäluottamussuhteet | Microsoft Learn
Valikoiva todennus on suojausasetus, joka voidaan määrittää välitysluottamuksessa. Sen avulla Active Directory -järjestelmänvalvojat, jotka hallitsevat luotettavaa toimialuepuuryhmää, voivat käyttää luotettavan toimialuepuuryhmän jaettuja resursseja. Tämä on erityisen tärkeää, kun järjestelmänvalvojien on annettava käyttöoikeudet organisaation toimialuepuuryhmän jaettuihin resursseihin rajoitetulle määrälle käyttäjiä, jotka sijaitsevat toisen organisaation toimialuepuuryhmässä, koska ulkoisen tai toimialuepuuryhmän luottamuksen luominen tarjoaa polun kaikille todennuspyynnöille, jotka kulkevat puualueiden välillä.
Vaikka tämä toiminta itsessään ei välttämättä aiheuta uhkaa kummallekaan toimialuepuuryhmälle, koska kaikki suojatut yhteydet tapahtuvat reittien yllä, ulkoinen tai toimialuepuuryhmän luottamus altistaa suuremman pinnan kaikkien luotettavassa toimialuepuuryhmässä sijaitsevien haitallisen käyttäjän hyökkäyksille. Valikoiva todennus pienentää tämän paljaan alueen sallimalla Active Directory -järjestelmänvalvojien myöntää uuden todennusoikeuden resurssitoimialueen tietokoneobjektien käyttöön jonkin toisen organisaation toimialuepuuryhmässä sijaitseville käyttäjätileille.
Řešení
– Ratkaisuja on kaksi, ja asiakas voi valita kumman tahansa ympäristönsä tarpeiden perusteella.
1. Poista käytöstä valikoiva todennus toimialueen luottamusmäärityksessä.
Ota valikoiva todennus käyttöön ulkoisen luottamuksen kautta: Toimialue- ja toimialuepuuryhmäluottamussuhteet | Microsoft Learn
2. Myönnä luotetun toimialueen käyttäjille Käyttöoikeus todennukseen.
Käyttöoikeuksien myöntäminen luotettavan toimialueen tai toimialuepuuryhmän tietokoneille | Microsoft Learn