Dell Unity: Користувачі з довіреного домену не можуть отримати доступ до сервера Unity NAS (користувача можна виправити)
Shrnutí: Користувачі з довіреного домену не можуть отримати доступ до сервера Unity NAS, якщо в конфігурації довіри домену ввімкнено вибіркову автентифікацію. Коли ввімкнено вибіркову автентифікацію, користувачі з довіреного домену можуть отримати доступ до сервера NAS лише за наявності спеціального дозволу. ...
Příznaky
- Інформація про довірений домен доступна в дампі pdc сервера CIFS.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
- З /EMC/C4Core/log/c4_safe_ktrace.log помилка запиту SamLogon з помилкою "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
- Зауважте, що помилку SamLogon буде видно у ktrace, лише якщо увімкнено журнал налагодження.
Команда для включення журналу налагодження:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_DBG3"
Команда для відключення журналу налагодження:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_PRINTF"
Příčina
- Подробиці можна знайти зі статей Microsoft:
Міркування щодо безпеки трастів: Доменні та лісові трести | Microsoft Learn
Вибіркова автентифікація - це налаштування безпеки, яке можна встановити на міжлісових трастах. Він надає адміністраторам Active Directory, які керують довірливим лісом, більше контролю над тим, які групи користувачів у довіреному лісі можуть отримати доступ до спільних ресурсів у довірливому лісі. Цей посилений контроль особливо важливий, коли адміністраторам потрібно надати доступ до спільних ресурсів у лісі своєї організації обмеженому колу користувачів, розташованих у лісі іншої організації, оскільки створення зовнішнього або лісового тресту забезпечує шлях для всіх запитів на автентифікацію для подорожей між лісами.
Хоча ця дія сама по собі не обов'язково становить загрозу для будь-якого лісу, оскільки всі захищені комунікації відбуваються над шляхом, зовнішній або лісовий трест піддає більшу поверхню атаці будь-якого зловмисника, розташованого в надійному лісі. Вибіркова автентифікація допомагає мінімізувати цю відкриту область, дозволяючи адміністраторам Active Directory надавати новий дозвіл на автентифікацію — комп'ютерним об'єктам у домені ресурсів — для певних облікових записів користувачів, розташованих у лісі іншої організації.
Řešení
- Є два рішення, клієнт може вибрати будь-яке з них, виходячи зі своїх потреб у навколишньому середовищі.
1. Вимкніть " вибіркову автентифікацію" в конфігурації довіри домену.
Увімкнути вибіркову автентифікацію через зовнішній довірчий орган: Доменні та лісові трести | Microsoft Learn
2. Надайте користувачам у довіреному домені дозвіл "Дозволено на автентифікацію".
Надання дозволу Дозволено автентифікувати на комп'ютерах у довірчому домені або лісі | Microsoft Learn