Dell Unity: o acesso ao compartilhamento SMB/CIFS falha com tokens Kerberos acima de 16 KB
Oversigt: No Unity OE 5.2.0.0.5.173, os usuários com tokens Kerberos com mais de 16 KB podem não conseguir acessar compartilhamentos SMB/CIFS hospedados em um servidor NAS do Unity. O problema ocorre quando a autenticação SMB usa Kerberos e é causado por um defeito no processo de configuração da sessão SMB que retorna incorretamente um erro de STATUS_INVALID_PARAMETER para tokens Kerberos grandes. O problema foi resolvido no Unity OE 5.2.1.0.5.013 (5.2 SP1). Até que um upgrade possa ser executado, os usuários afetados podem reduzir o tamanho do token Kerberos, usar a autenticação NTLM ou fazer failover para um array Unity OE 5.1.x, se disponível. ...
Symptomer
Depois de fazer upgrade do sistema Unity para o OE 5.2.0.0.5.173, os usuários com tokens de autenticação Kerberos com mais de 16 KB podem não conseguir acessar compartilhamentos SMB/CIFS hospedados em um servidor NAS do Unity. Ao tentar se conectar ao compartilhamento, os usuários podem receber um erro do Windows indicando que o caminho de rede não pode ser acessado, mesmo que o servidor NAS e o compartilhamento estejam disponíveis.
Exemplo de erro:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Årsag
Esse problema ocorre somente quando todas as seguintes condições são atendidas:
- O array do Unity está em execução
Unity OE 5.2.0.0.5.173. - O acesso ao arquivo SMB está configurado para usar a autenticação Kerberos.
- O usuário afetado tem um token Kerberos maior que 16 KB.
O problema é causado por uma alteração de código introduzida no Unity OE 5.2.0.0.5.173 que afeta o processamento de configuração da sessão SMB. Durante a autenticação, se o token Kerberos exceder 16 KB, o Unity retornará incorretamente um STATUS_INVALID_PARAMETER Erro.
Uma verificação de validação adicional adicionada nesta versão executa a validação do parâmetro antes de determinar se o token Kerberos deve ser processado em várias solicitações de configuração de sessão. Como resultado, tokens Kerberos superdimensionados são rejeitados prematuramente, causando falha na autenticação SMB e impedindo o acesso ao compartilhamento.
Løsning
Correção
Esse problema foi resolvido no Unity OE 5.2.1.0.5.013. Fazer upgrade para essa versão ou uma versão posterior resolve permanentemente o problema.
Soluções temporárias
Se um upgrade imediato não for possível, considere uma das seguintes soluções temporárias:
- Reduza o tamanho do token Kerberos removendo associações de grupo desnecessárias do Active Directory e limpando entradas SIDHistory não utilizadas.
- Use a autenticação NTLM para acesso SMB, por exemplo, conectando-se ao servidor SMB usando seu endereço IP.
- Faça failover para um array de recuperação de desastres (DR) executando o Unity OE 5.1.x, se esse ambiente estiver disponível.
Essas soluções temporárias podem ajudar a restaurar o acesso ao compartilhamento SMB até que o array possa receber upgrade para a versão fixa do Unity OE.