Dell Unity: SMB/CIFS-delningsåtkomst misslyckas med Kerberos-token över 16 kB
Summary: I Unity OE 5.2.0.0.5.173 kan det hända att användare med Kerberos-token som är större än 16 kB inte kan komma åt SMB/CIFS-resurser som finns på en Unity NAS-server. Problemet uppstår när SMB-autentisering använder Kerberos och orsakas av ett fel i installationsprocessen för SMB-sessionen som felaktigt returnerar ett STATUS_INVALID_PARAMETER fel för stora Kerberos-token. Problemet är löst i Unity OE 5.2.1.0.5.013 (5.2 SP1). Fram till dess att en uppgradering kan utföras kan berörda användare minska storleken på sin Kerberos-token, använda NTLM-autentisering eller redundansväxla till ett Unity OE 5.1.x-disksystem, om ett sådant finns. ...
Symptoms
Efter att ha uppgraderat Unity-systemet till OE 5.2.0.0.5.173 kan det hända att användare med Kerberos-autentiseringstoken som är större än 16 kB inte kan komma åt SMB/CIFS-resurser som finns på en Unity NAS-server. När användare försöker ansluta till resursen kan ett Windows-felmeddelande visas som indikerar att det inte går att få åtkomst till nätverkssökvägen, trots att NAS-servern och delningen är tillgängliga.
Exempelfel:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Det här problemet uppstår bara när alla följande villkor är uppfyllda:
- Unity-disksystemet körs
Unity OE 5.2.0.0.5.173. - SMB-filåtkomst är konfigurerad för att använda Kerberos-autentisering.
- Den berörda användaren har en Kerberos-token som är större än 16 kB.
Problemet orsakas av en kodändring som introducerades i Unity OE 5.2.0.0.5.173 som påverkar bearbetningen av SMB-sessionskonfigurationen. Om Kerberos-token överskrider 16 kB under autentiseringen returnerar Unity felaktigt en STATUS_INVALID_PARAMETER Fel.
En ytterligare valideringskontroll som läggs till i den här versionen utför parameterverifieringen innan du avgör om Kerberos-token ska bearbetas över flera begäranden om sessionskonfiguration. Därför avvisas överdimensionerade Kerberos-token i förtid, vilket gör att SMB-autentiseringen misslyckas och förhindrar åtkomst till resursen.
Resolution
Fixa
Det här problemet åtgärdas i Unity OE 5.2.1.0.5.013. Uppgradering till den här versionen eller en senare version löser problemet permanent.
Workarounds
Om en omedelbar uppgradering inte är möjlig bör du överväga någon av följande lösningar:
- Minska storleken på Kerberos-token genom att ta bort onödiga Active Directory-gruppmedlemskap och rensa oanvända SIDHistory-poster .
- Använd NTLM-autentisering för SMB-åtkomst, till exempel genom att ansluta till SMB-servern med hjälp av dess IP-adress.
- Redundansväxla till ett katastrofåterställningsdisksystem (DR) som kör Unity OE 5.1.x, om en sådan miljö är tillgänglig.
Dessa lösningar kan hjälpa dig att återställa SMB-resursåtkomsten tills disksystemet kan uppgraderas till den fasta Unity OE-versionen.