Dell Unity: Användare från betrodd domän kan inte komma åt Unity NAS-servern (kan korrigeras av användaren)

Shrnutí: Användare från betrodd domän kan inte komma åt Unity NAS-servern med selektiv autentisering aktiverad i domänens förtroendekonfiguration. När selektiv autentisering är aktiverad kan användare från betrodd domän endast komma åt NAS-servern om de beviljas med särskild behörighet. ...

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Příznaky

– Användare från betrodd domän kan inte komma åt Unity NAS-servern via antingen IP eller FQDN. 

– Information om betrodd domän finns i CIFS-serverns PDC-dump. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

– Från /EMC/C4Core/log/c4_safe_ktrace.log misslyckades SamLogon-begäran med felet "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

– Observera att SamLogon-felet bara visas i ktrace när felsökningsloggen är aktiverad. 

Kommando för att aktivera felsökningslogg:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_DBG3"

Kommando för att avaktivera felsökningsloggen:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_PRINTF"

Příčina

– Selektiv autentisering aktiveras i förtroendekonfigurationen. Användare från en betrodd domän kommer inte att kunna komma åt CIFS-servern om behörigheten "Tillåten att autentisera" inte uttryckligen beviljas. 

– Information finns i Microsofts artiklar: 

Säkerhetsöverväganden för förtroenden: Domän- och skogens förtroenden | Microsoft-information

Selektiv autentisering är en säkerhetsinställning som kan ställas in på interforest-förtroenden. Den ger Active Directory-administratörer som hanterar en betrodd skog mer kontroll över vilka grupper av användare i en betrodd skog som har åtkomst till delade resurser i en betrodd skog. Den här ökade kontrollen är särskilt viktig när administratörer behöver bevilja åtkomst till delade resurser i organisationens skog till en begränsad uppsättning användare som finns i en annan organisations skog, eftersom att skapa ett externt förtroende eller en skog ger en autentiseringsbegäran så att alla autentiseringsförfrågningar kan resa mellan tjänsterna.

Även om den här åtgärden inte nödvändigtvis orsakar hot mot någon av skogen, eftersom all säker kommunikation sker över enheten, exponerar ett externt förtroende en större yta för angrepp av alla illvilliga användare i en betrodd skog. Selektiv autentisering bidrar till att minimera det exponerade området genom att göra det möjligt för Active Directory-administratörer att bevilja en ny autentiseringsbehörighet – till datorobjekt i resursdomänen – för specifika användarkonton som finns i en annan organisations skog.



Řešení

– Det finns två lösningar, kunden kan välja en av dem baserat på deras miljöbehov. 

1. Avaktivera "selektiv autentisering" i domänens förtroendekonfiguration. 

Aktivera selektiv autentisering över ett externt förtroende: Domän- och skogens förtroenden | Microsoft Learn

2. Bevilja användare i betrodd domän med behörigheten "Tillåten att autentisera". 

Bevilja behörigheten Tillåten att autentisera på datorer i den betrodda domänen eller skogen | Microsoft-information

Dotčené produkty

Dell EMC Unity
Vlastnosti článku
Číslo článku: 000202350
Typ článku: Solution
Poslední úprava: 14 bře 2023
Verze:  3
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.