Dell Unity: Uživatelé z důvěryhodné domény nemají přístup k serveru NAS Unity (oprava uživatelem)
Shrnutí: Uživatelé z důvěryhodné domény nemají přístup k serveru NAS Unity, pokud je v konfiguraci důvěryhodnosti domény povoleno selektivní ověřování. Pokud je povoleno selektivní ověřování, uživatelé z důvěryhodné domény mají přístup k serveru NAS pouze v případě, že jim byla udělena zvláštní oprávnění. ...
Příznaky
- Informace o důvěryhodné doméně jsou k dispozici ve výpisu primárního řadiče domény serveru CIFS.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
- Z umístění /EMC/C4Core/log/c4_safe_ktrace.log se požadavek SamLogon nezdařil s chybou "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
- Vezměte prosím na vědomí, že chyba SamLogon bude viditelná v protokolu ktrace pouze v případě, že je povolen protokol ladění.
Příkaz k povolení protokolu ladění:
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_DBG3"
Příkaz k zakázání protokolu ladění:
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_PRINTF"
Příčina
- Podrobnosti najdete v článcích Microsoftu:
Důležité informace o zabezpečení vztahů důvěryhodnosti: Vztahy důvěryhodnosti domén a doménových struktur | Microsoft Learn
Selektivní ověřování je nastavení zabezpečení, které lze nastavit u vztahů důvěryhodnosti mezi doménovými strukturami. Poskytuje správcům služby Active Directory, kteří spravují důvěřující doménovou strukturu, větší kontrolu nad tím, které skupiny uživatelů v důvěryhodné doménové struktuře mají přístup ke sdíleným prostředkům v důvěřující doménové struktuře. Tato zvýšená kontrola je zvláště důležitá v případě, že správci potřebují udělit přístup ke sdíleným prostředkům v doménové struktuře své organizace omezenému počtu uživatelů umístěných v doménové struktuře jiné organizace, protože vytvoření externího vztahu důvěryhodnosti nebo vztahu důvěryhodnosti doménové struktury poskytuje cestu pro všechny žádosti o ověření k přenosu mezi doménovými strukturami.
I když tato akce sama o sobě nemusí nutně způsobit hrozbu pro doménovou strukturu, protože veškerá zabezpečená komunikace probíhá přes cestu, externí vztah důvěryhodnosti nebo vztah důvěryhodnosti doménové struktury zpřístupňuje větší plochu útoku libovolného uživatele se zlými úmysly, který se nachází v důvěryhodné doménové struktuře. Selektivní ověřování pomáhá minimalizovat tuto exponovanou oblast tím, že umožňuje správcům služby Active Directory udělit nové oprávnění k ověřování – počítačovým objektům v doméně prostředků – pro konkrétní uživatelské účty umístěné v doménové struktuře jiné organizace.
Řešení
- Existují dvě řešení, zákazník si může vybrat kterékoli z nich na základě potřeb svého prostředí.
1. V konfiguraci důvěryhodnosti domény zakažte selektivní ověřování .
Povolení selektivního ověřování přes externí vztah důvěryhodnosti: Vztahy důvěryhodnosti domén a doménových struktur | Microsoft Learn
2. Udělte uživatelům v důvěryhodné doméně oprávnění "Povoleno ověření".
Udělení oprávnění Povoleno ověřovat v počítačích v důvěřující doméně nebo doménové struktuře | Microsoft Learn