Dell Unity: Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS (oprava uživatelem)

Summary: Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS se selektivním ověřováním, které je povoleno v konfiguraci důvěryhodnosti domény. Pokud je povoleno výběrové ověřování, uživatelé z důvěryhodné domény mají přístup k serveru NAS pouze tehdy, pokud jim jsou udělena zvláštní oprávnění. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

– Uživatelé z důvěryhodné domény nemají přístup k serveru Unity NAS prostřednictvím IP adresy nebo názvu FQDN. 

– Informace o důvěryhodné doméně jsou k dispozici ve výpisu pdc serveru CIFS. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

– Z protokolu /EMC/C4Core/log/c4_safe_ktrace.log selhal požadavek SamLogon s chybou "AUTHENTICATION_FIREWALL_FAILED".
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

– Upozorňujeme, že chyba SamLogon se zobrazí pouze v nástroji ktrace, pokud je protokol ladění povolen. 

Příkaz pro povolení protokolu ladění:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_DBG3"

Příkaz pro zakázání protokolu ladění:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_PRINTF"

Cause

– V konfiguraci důvěryhodnosti je povoleno výběrové ověřování. Uživatelé z důvěryhodné domény nebudou mít přístup k serveru CIFS, pokud není výslovně přiděleno oprávnění "Povoleno ověření". 

– Podrobnosti naleznete v článcích společnosti Microsoft: 

Bezpečnostní doporučení pro vztahy důvěryhodnosti: Vztahy důvěryhodnosti domén a lesů | Microsoft Learn

Výběrové ověřování je nastavení zabezpečení, které lze nastavit u nejrozšířnějších vztahů důvěryhodnosti. Poskytuje správcům služby Active Directory, kteří spravují důvěryhodnou strukturu, větší kontrolu nad tím, které skupiny uživatelů v důvěryhodné doménové struktuře mají přístup ke sdíleným zdrojům v důvěryhodné doménové struktuře. Tato zvýšená kontrola je obzvláště důležitá v případě, že správci potřebují udělit přístup ke sdíleným zdrojům v doménové struktuře své organizace omezené sadě uživatelů nacházejících se v lese jiné organizace, protože vytvoření důvěryhodnosti externí nebo doménové struktury poskytuje cestu ke všem požadavkům na ověření, aby se mohli uchýšit mezi počítačem.

I když tato akce sama o sobě nezbytně nezpůsobuje hrozbu žádné doménové struktuře, protože přes cestu probíhá veškerá zabezpečená komunikace, externí důvěra nebo důvěra lesa zpřístupňuje větší povrch k útoku jakéhokoli škodlivého uživatele, který se nachází v důvěryhodné struktuře. Selektivní ověřování pomáhá minimalizovat tuto odhalenou oblast tím, že správcům služby Active Directory umožňuje udělit nové oprávnění k ověřování – k počítačovým objektům v doméně prostředků – pro konkrétní uživatelské účty umístěné ve struktuře jiné organizace.



Resolution

– Existují dvě řešení, zákazník si může vybrat jednu z nich podle svých potřeb prostředí. 

1. V konfiguraci důvěryhodnosti domény zakažte možnost "Výběrové ověřování"

Povolte výběrové ověřování přes externí důvěru: Vztahy důvěryhodnosti domén a lesů | Microsoft Learn

2. Udělte uživatelům v důvěryhodné doméně oprávnění "Povoleno ověření". 

Udělte počítačům ve důvěryhodné doméně nebo doménové struktuře oprávnění k ověření. | Microsoft Learn

Affected Products

Dell EMC Unity
Article Properties
Article Number: 000202350
Article Type: Solution
Last Modified: 14 Mar 2023
Version:  3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.