Dell Unity: Uživatelé z důvěryhodné domény nemají přístup k serveru NAS Unity (oprava uživatelem)

Shrnutí: Uživatelé z důvěryhodné domény nemají přístup k serveru NAS Unity, pokud je v konfiguraci důvěryhodnosti domény povoleno selektivní ověřování. Pokud je povoleno selektivní ověřování, uživatelé z důvěryhodné domény mají přístup k serveru NAS pouze v případě, že jim byla udělena zvláštní oprávnění. ...

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Příznaky

- Uživatelé z důvěryhodné domény nemají přístup k serveru NAS Unity prostřednictvím IP adresy ani názvu FQDN. 

- Informace o důvěryhodné doméně jsou k dispozici ve výpisu primárního řadiče domény serveru CIFS. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

- Z umístění /EMC/C4Core/log/c4_safe_ktrace.log se požadavek SamLogon nezdařil s chybou "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

- Vezměte prosím na vědomí, že chyba SamLogon bude viditelná v protokolu ktrace pouze v případě, že je povolen protokol ladění. 

Příkaz k povolení protokolu ladění:
 
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_DBG3"

Příkaz k zakázání protokolu ladění:
 
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_PRINTF"

Příčina

- V konfiguraci důvěryhodnosti je povolené selektivní ověřování. Uživatelé z důvěryhodné domény nebudou mít přístup k serveru CIFS, pokud není explicitně uděleno oprávnění "Povoleno k ověření". 

- Podrobnosti najdete v článcích Microsoftu: 

Důležité informace o zabezpečení vztahů důvěryhodnosti: Vztahy důvěryhodnosti domén a doménových struktur | Microsoft Learn

Selektivní ověřování je nastavení zabezpečení, které lze nastavit u vztahů důvěryhodnosti mezi doménovými strukturami. Poskytuje správcům služby Active Directory, kteří spravují důvěřující doménovou strukturu, větší kontrolu nad tím, které skupiny uživatelů v důvěryhodné doménové struktuře mají přístup ke sdíleným prostředkům v důvěřující doménové struktuře. Tato zvýšená kontrola je zvláště důležitá v případě, že správci potřebují udělit přístup ke sdíleným prostředkům v doménové struktuře své organizace omezenému počtu uživatelů umístěných v doménové struktuře jiné organizace, protože vytvoření externího vztahu důvěryhodnosti nebo vztahu důvěryhodnosti doménové struktury poskytuje cestu pro všechny žádosti o ověření k přenosu mezi doménovými strukturami.

I když tato akce sama o sobě nemusí nutně způsobit hrozbu pro doménovou strukturu, protože veškerá zabezpečená komunikace probíhá přes cestu, externí vztah důvěryhodnosti nebo vztah důvěryhodnosti doménové struktury zpřístupňuje větší plochu útoku libovolného uživatele se zlými úmysly, který se nachází v důvěryhodné doménové struktuře. Selektivní ověřování pomáhá minimalizovat tuto exponovanou oblast tím, že umožňuje správcům služby Active Directory udělit nové oprávnění k ověřování – počítačovým objektům v doméně prostředků – pro konkrétní uživatelské účty umístěné v doménové struktuře jiné organizace.



Řešení

- Existují dvě řešení, zákazník si může vybrat kterékoli z nich na základě potřeb svého prostředí. 

1. V konfiguraci důvěryhodnosti domény zakažte selektivní ověřování

Povolení selektivního ověřování přes externí vztah důvěryhodnosti: Vztahy důvěryhodnosti domén a doménových struktur | Microsoft Learn

2. Udělte uživatelům v důvěryhodné doméně oprávnění "Povoleno ověření". 

Udělení oprávnění Povoleno ověřovat v počítačích v důvěřující doméně nebo doménové struktuře | Microsoft Learn

Dotčené produkty

Dell EMC Unity
Vlastnosti článku
Číslo článku: 000202350
Typ článku: Solution
Poslední úprava: 15 May 2026
Verze:  4
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.