Dell Unity: Güvenilir etki alanındaki kullanıcılar Unity NAS sunucusuna erişenin (Kullanıcı Tarafından Düzeltilebilir)
Summary: Güvenilir etki alanındaki kullanıcılar, etki alanı güven yapılandırmasında seçici kimlik doğrulaması etkinleştirildiğinde Unity NAS sunucusuna erişemiyor. Seçici kimlik doğrulama etkinleştirildiğinde, güvenilir etki alanındaki kullanıcılar yalnızca özel izin verildikleri zaman NAS sunucusuna erişebiliyor. ...
Symptoms
- CiFS sunucusunun pdc dökümünde güvenilir etki alanı bilgileri bulunur.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
- /EMC/C4Core/log/c4_safe_ktrace.log adresinden SamLogon isteği "AUTHENTICATION_FIREWALL_FAILED" hatasıyla başarısız oldu.
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
- SamLogon hatasının yalnızca hata ayıklama günlüğü etkinleştirildiğinde ktrace'de görülebilmelidir.
Hata ayıklama günlüğünü etkinleştirme komutu:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_DBG3"
Hata ayıklama günlüğünü devre dışı bırakma komutu:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_PRINTF"
Cause
- Ayrıntılar Microsoft makalesinde bulunabilir:
Güvenler için Güvenlik Hususları: Etki Alanı ve Orman Güvenleri | Microsoft Learn
Seçici kimlik doğrulama, ormanlar arası güvenlerde ayarlanabilir bir güvenlik ayarıdır. Güvenilir bir ormanı yöneten Active Directory yöneticilerine güvenilir bir ormandaki kullanıcı gruplarının güvenen bir ormandaki paylaşılan kaynaklara hangi gruplara erişeleri üzerinde daha fazla kontrol sağlar. Dış veya orman güveni oluşturmak, tüm kimlik doğrulama taleplerinin ormanlar arasında seyahat etmelerini sağlayan bir yol olduğundan, yöneticilerin kuruluşlarının ormanındaki paylaşılan kaynaklara başka bir kuruluşun ormanında bulunan sınırlı bir kullanıcı kümesine erişim izni vermeleri gerekirken bu artan kontrol özellikle önemlidir.
Bu eylem tek başına her iki orman için de tehdit oluşturmak zorunda değildir. Tüm güvenli iletişimler yol üzerinde gerçekleştiği için harici veya orman güveni, güvenilir bir ormanda bulunan kötü niyetli kullanıcıların saldırısına daha büyük bir yüzey oluşturur. Seçici kimlik doğrulama, Active Directory yöneticilerinin başka bir kuruluşun ormanında bulunan belirli kullanıcı hesapları için kaynak etki alanındaki bilgisayar nesnelerine yeni bir kimlik doğrulama izni vermelerini etkinleştirerek bu açık alanı en aza indirmeye yardımcı olur.
Resolution
- İki çözüm vardır; müşteri, ortam ihtiyaçlarına göre herhangi birini tercih eder.
1. Etki alanı güven yapılandırmasında "seçmeli kimlik doğrulama" seçeneğini devre dışı bırakma.
Harici bir güven üzerinden seçmeli kimlik doğrulamayı etkinleştirin: Etki Alanı ve Orman Güvenleri | Microsoft Learn
2. Güvenilen etki alanındaki kullanıcılara "Allowed to Authenticate" (Kimlik Doğrulamasına İzin Verildi) iznini verme.
Güvenen etki alanındaki veya ormandaki bilgisayarlarda Kimlik Doğrulamasına İzin Verme | Microsoft Learn