Dell Unity: Brukere fra klarert domene får ikke tilgang til Unity NAS-serveren (kan korrigeres av brukeren)
Summary: Brukere fra klarert domene får ikke tilgang til Unity NAS-serveren med selektiv godkjenning aktivert i domenets klareringskonfigurasjon. Når selektiv godkjenning er aktivert, kan brukere fra klarerte domener bare få tilgang til NAS-serveren hvis de gis med spesiell tillatelse. ...
Symptoms
– Klarert domeneinformasjon er tilgjengelig i CIFS-serverens pdc-dump.
spb:/cores/service/user# svc_cifssupport dan -pdcdump
dan : commands processed: 1
command(s) succeeded
output is complete
1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6: oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022
1660184568: SMB: 6: Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6: Trusted domain:trust.local [TRUST]
GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6: Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6: SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6: DC='-'
1660184568: SMB: 6: Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
Cnx=SUCCESS,DC request succeeded
logon=SecureChannelOK 1 SecureChannel(s):
[DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
refCount=4 newElectedDC=0x0000000000 forceInvalid=0
Discovered from: DNS
Command succeeded
– Fra /EMC/C4Core/log/c4_safe_ktrace.log mislyktes SamLogon-forespørselen med feilen «AUTHENTICATION_FIREWALL_FAILED».
2022/08/10-02:34:41.193175 2 7F3E68B41700 sade:SMB: 6:[dan] authenticate trust\administrator S=22 SamLogonInvalidReply 2022/08/10-02:34:41.193182 2 7F3E68B41700 sade:SMB: 6:[dan] authLogon=SamLogonInvalidReply Es=0x0 Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust' 2022/08/10-02:34:41.193194 5 7F3E68B41700 sade:SMB: 6:[dan] 2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt
– Vær oppmerksom på at SamLogon-feilen bare vil være synlig når feilsøkingsloggen er aktivert.
Kommando for å aktivere feilsøkingslogg:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_DBG3"
Kommando for å deaktivere feilsøkingslogg:
/nas/bin/.server_config -v "logsys set severity SMB=LOG_PRINTF"
Cause
– Du finner informasjon fra Microsoft-artikler:
Sikkerhetshensyn for klareringer: Domene- og skogs klareringer | Microsoft Lær
Selektiv godkjenning er en sikkerhetsinnstilling som kan angis på mellomforest trusts. Den gir Active Directory-administratorer som administrerer en klarert skog, mer kontroll over hvilke grupper av brukere i en klarert skog som kan få tilgang til delte ressurser i en klarert skog. Denne økte kontrollen er spesielt viktig når administratorer må gi tilgang til delte ressurser i organisasjonens skog til et begrenset sett med brukere som befinner seg i en annen organisasjons skog, fordi oppretting av en ekstern eller skogstillit gir en oppsamling for alle godkjenningsforespørsler om å reise mellom skoger.
Selv om denne handlingen i seg selv ikke nødvendigvis fører til en trussel mot skogen, ettersom all sikker kommunikasjon skjer over sedvaren, utsetter en ekstern eller skogs klarering en større overflate for angrep fra enhver ondsinnet bruker som befinner seg i en pålitelig skog. Selektiv godkjenning bidrar til å minimere dette utsatte området ved å aktivere Active Directory-administratorer til å gi en ny godkjenningstillatelse – til datamaskinobjekter i ressursdomenet – for spesifikke brukerkontoer i skogen til en annen organisasjon.
Resolution
– Det finnes to løsninger. Kunden kan velge en av dem basert på miljøbehovene deres.
1. Deaktiver «selektiv autentisering» i domene klareringskonfigurasjon.
Aktiver selektiv autentisering via en ekstern klarering: Domene- og skogs klareringer | Microsoft Lær
2. Gi brukere tillatelse til å gi brukere i klarert domene tillatelse til å godkjenne.
Gi tillatelse til å godkjenne på datamaskiner i det klarerte domenet eller skogen | Microsoft Lær