Dell Unity: Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS (oprava uživatelem)

Shrnutí: Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS se selektivním ověřováním, které je povoleno v konfiguraci důvěryhodnosti domény. Pokud je povoleno výběrové ověřování, uživatelé z důvěryhodné domény mají přístup k serveru NAS pouze tehdy, pokud jim jsou udělena zvláštní oprávnění. ...

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Příznaky

– Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS prostřednictvím IP adresy nebo názvu FQDN. 

– Informace o důvěryhodné doméně jsou k dispozici ve výpisu pdc serveru CIFS. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

– Z protokolu /EMC/C4Core/log/c4_safe_ktrace.log selhal požadavek SamLogon s chybou "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

– Upozorňujeme, že chyba SamLogon se zobrazí pouze v nástroji ktrace, pokud je protokol ladění povolen. 

Příkaz pro povolení protokolu ladění:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_DBG3"

Příkaz pro zakázání protokolu ladění:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_PRINTF"

Příčina

– V konfiguraci důvěryhodnosti je povoleno výběrové ověřování. Uživatelé z důvěryhodné domény nebudou mít přístup k serveru CIFS, pokud není výslovně přiděleno oprávnění "Povoleno ověření". 

– Podrobnosti naleznete v článcích společnosti Microsoft: 

Bezpečnostní doporučení pro vztahy důvěryhodnosti: Vztahy důvěryhodnosti domén a lesů | Microsoft Learn

Výběrové ověřování je nastavení zabezpečení, které lze nastavit u nejrozšířnějších vztahů důvěryhodnosti. Poskytuje správcům služby Active Directory, kteří spravují důvěryhodnou strukturu, větší kontrolu nad tím, které skupiny uživatelů v důvěryhodné doménové struktuře mají přístup ke sdíleným zdrojům v důvěryhodné doménové struktuře. Tato zvýšená kontrola je obzvláště důležitá v případě, že správci potřebují udělit přístup ke sdíleným zdrojům v doménové struktuře své organizace omezené sadě uživatelů nacházejících se v lese jiné organizace, protože vytvoření důvěryhodnosti externí nebo doménové struktury poskytuje cestu ke všem požadavkům na ověření, aby se mohli uchýšit mezi počítačem.

I když tato akce sama o sobě nezbytně nezpůsobuje hrozbu žádné doménové struktuře, protože přes cestu probíhá veškerá zabezpečená komunikace, externí důvěra nebo důvěra lesa zpřístupňuje větší povrch k útoku jakéhokoli škodlivého uživatele, který se nachází v důvěryhodné struktuře. Selektivní ověřování pomáhá minimalizovat tuto odhalenou oblast tím, že správcům služby Active Directory umožňuje udělit nové oprávnění k ověřování – k počítačovým objektům v doméně prostředků – pro konkrétní uživatelské účty umístěné ve struktuře jiné organizace.



Řešení

– Existují dvě řešení, zákazník si může vybrat jednu z nich podle svých potřeb prostředí. 

1. V konfiguraci důvěryhodnosti domény zakažte možnost "Výběrové ověřování"

Povolte výběrové ověřování přes externí důvěru: Vztahy důvěryhodnosti domén a lesů | Microsoft Learn

2. Udělte uživatelům v důvěryhodné doméně oprávnění "Povoleno ověření". 

Udělte počítačům ve důvěryhodné doméně nebo doménové struktuře oprávnění k ověření. | Microsoft Learn

Dotčené produkty

Dell EMC Unity
Vlastnosti článku
Číslo článku: 000202350
Typ článku: Solution
Poslední úprava: 14 bře 2023
Verze:  3
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.