Dell Unity. Пользователи из доверенного домена не могут получить доступ к серверу NAS Системы Unity (исправляется пользователем)
Shrnutí: Пользователи из доверенного домена не могут получить доступ к серверу NAS Системы Unity с включенной выборочной аутентификацией в конфигурации доверия домена. Если включена выборочная аутентификация, пользователи из доверенного домена могут получить доступ к серверу NAS только в том случае, если им предоставлено специальное разрешение. ...
Příznaky
- В дампе PDC сервера CIFS доступна достоверная информация о домене.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
- Из /EMC/C4Core/log/c4_safe_ktrace.log происходит сбой запроса SamLogon с ошибкой «AUTHENTICATION_FIREWALL_FAILED».
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
- Обратите внимание, что ошибка SamLogon будет отображаться в ktrace только при включении журнала отладки.
Команда для включения журнала отладки:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_DBG3"
Команда отключения журнала отладки:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_PRINTF"
Příčina
- Подробные сведения можно найти в статьях Microsoft:
Рекомендации по безопасности для доверия: Доменные и лесные доверие | Информационные материалы и обучение microsoft
Выборочная аутентификация — это параметр безопасности, который можно задать в связи с доверием. Он предоставляет администраторам Active Directory более полный контроль над тем, какие группы пользователей в надежном лесу могут получить доступ к общим ресурсам в доверяемом лесу. Этот повышенный контроль особенно важен, когда администраторам необходимо предоставить доступ к общим ресурсам в лесу своей организации ограниченному набору пользователей, которые находятся в лесу другой организации, поскольку создание доверия внешних или лесных ресурсов обеспечивает путь для всех запросов аутентификации для перемещения между лесами.
Хотя это действие само по себе не обязательно приводит к угрозе для любого леса, поскольку все защищенные коммуникации происходят по пути, внешнее или лесное доверие подвергается более крупной поверхности атак злоумышленников, которые находятся в надежном лесу. Выборочная аутентификация помогает свести к минимуму эту зоны, позволяя администраторам Active Directory предоставлять новые разрешения на аутентификацию для компьютерных объектов в домене ресурсов для определенных учетных записей пользователей, расположенных в лесу другой организации.
Řešení
- Существует два решения, которые заказчик может выбрать в зависимости от своих потребностей в среде.
1. Отключите «выборочная аутентификация» в конфигурации доверия домена.
Активируйте выборочная аутентификация по внешнему доверию: Доменные и лесные доверие | Microsoft Learn
2. Предоставление пользователям доверенного домена с разрешением «Разрешено аутентифицировать».
Предоставить разрешение на аутентификацию на компьютерах в доверящем домене или лесу | Информационные материалы и обучение microsoft