Dell Unity: niepowodzenie dostępu do udziału SMB/CIFS z tokenami Kerberos powyżej 16 KB
Oversigt: W Unity OE 5.2.0.0.5.173 użytkownicy z tokenami Kerberos większymi niż 16 KB mogą nie mieć dostępu do udziałów SMB/CIFS hostowanych na serwerze Unity NAS. Problem występuje, gdy uwierzytelnianie SMB używa protokołu Kerberos, a jego przyczyną jest defekt w procesie konfiguracji sesji SMB, który nieprawidłowo zwraca błąd STATUS_INVALID_PARAMETER dla dużych tokenów Kerberos. Problem został rozwiązany w Unity OE 5.2.1.0.5.013 (5.2 SP1). Do czasu wykonania uaktualnienia użytkownicy, których dotyczy problem, mogą zmniejszyć rozmiar tokenu Kerberos, korzystać z uwierzytelniania NTLM lub przełączyć się awaryjnie na macierz Unity OE 5.1.x, jeśli jest dostępna. ...
Symptomer
Po uaktualnieniu systemu Unity do wersji OE 5.2.0.0.5.173 użytkownicy z tokenami uwierzytelniania Kerberos większymi niż 16 KB mogą nie mieć dostępu do udziałów SMB/CIFS hostowanych na serwerze Unity NAS. Podczas próby nawiązania połączenia z udziałem użytkownicy mogą otrzymać błąd systemu Windows wskazujący, że ścieżka sieciowa nie jest dostępna, mimo że serwer NAS i udział są dostępne.
Przykładowy błąd:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Årsag
Ten problem występuje tylko wtedy, gdy spełnione są wszystkie następujące warunki:
- Macierz Unity jest uruchomiona
Unity OE 5.2.0.0.5.173. - Dostęp do plików SMB jest skonfigurowany przy użyciu uwierzytelniania Kerberos
- Użytkownik, którego dotyczy problem, ma token Kerberos większy niż 16 KB.
Problem jest spowodowany zmianą kodu wprowadzoną w Unity OE 5.2.0.0.5.173, która wpływa na przetwarzanie konfiguracji sesji SMB. Podczas uwierzytelniania, jeśli token Kerberos przekracza 16 KB, Unity niepoprawnie zwraca STATUS_INVALID_PARAMETER Błąd.
Dodatkowa weryfikacja dodana w tej wersji wykonuje walidację parametrów przed ustaleniem, czy token Kerberos powinien być przetwarzany w wielu żądaniach konfiguracji sesji. W rezultacie zbyt duże tokeny Kerberos są przedwcześnie odrzucane, co powoduje niepowodzenie uwierzytelniania SMB i uniemożliwia dostęp do udziału.
Løsning
Rozwiązanie
Ten problem został rozwiązany w Unity OE 5.2.1.0.5.013. Aktualizacja do tej lub nowszej wersji trwale rozwiązuje ten problem.
Rozwiązania
Jeśli natychmiastowe uaktualnienie nie jest możliwe, należy rozważyć jedno z następujących obejść:
- Zmniejsz rozmiar tokenu Kerberos , usuwając niepotrzebne członkostwa w grupach usługi Active Directory i czyszcząc nieużywane wpisy SIDHistory .
- Użyj uwierzytelniania NTLM dla dostępu do SMB, na przykład łącząc się z serwerem SMB przy użyciu jego adresu IP.
- Przełączanie awaryjne na macierz odtwarzania po awarii (DR) z systemem Unity OE 5.1.x, jeśli takie środowisko jest dostępne.
Te obejścia mogą pomóc w przywróceniu dostępu do udziału SMB do czasu, gdy macierz będzie mogła zostać uaktualniona do stałej wersji Unity OE.