Dell Unity. Пользователи из доверенного домена не могут получить доступ к серверу NAS Системы Unity (исправляется пользователем)

Summary: Пользователи из доверенного домена не могут получить доступ к серверу NAS Системы Unity с включенной выборочной аутентификацией в конфигурации доверия домена. Если включена выборочная аутентификация, пользователи из доверенного домена могут получить доступ к серверу NAS только в том случае, если им предоставлено специальное разрешение. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

- Пользователи из доверенного домена не могут получить доступ к серверу NAS Системы Unity с помощью IP-адреса или FQDN. 

- В дампе PDC сервера CIFS доступна достоверная информация о домене. 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

- Из /EMC/C4Core/log/c4_safe_ktrace.log происходит сбой запроса SamLogon с ошибкой «AUTHENTICATION_FIREWALL_FAILED».
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

- Обратите внимание, что ошибка SamLogon будет отображаться в ktrace только при включении журнала отладки. 

Команда для включения журнала отладки:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_DBG3"

Команда отключения журнала отладки:
 
/nas/bin/.server_config  -v "logsys set severity SMB=LOG_PRINTF"

Cause

- Выборочная аутентификация включена в конфигурации доверия. Пользователи из доверенного домена не смогут получить доступ к серверу CIFS, если явно не предоставлено разрешение «Разрешено аутентифицировать». 

- Подробные сведения можно найти в статьях Microsoft: 

Рекомендации по безопасности для доверия: Доменные и лесные доверие | Информационные материалы и обучение microsoft

Выборочная аутентификация — это параметр безопасности, который можно задать в связи с доверием. Он предоставляет администраторам Active Directory более полный контроль над тем, какие группы пользователей в надежном лесу могут получить доступ к общим ресурсам в доверяемом лесу. Этот повышенный контроль особенно важен, когда администраторам необходимо предоставить доступ к общим ресурсам в лесу своей организации ограниченному набору пользователей, которые находятся в лесу другой организации, поскольку создание доверия внешних или лесных ресурсов обеспечивает путь для всех запросов аутентификации для перемещения между лесами.

Хотя это действие само по себе не обязательно приводит к угрозе для любого леса, поскольку все защищенные коммуникации происходят по пути, внешнее или лесное доверие подвергается более крупной поверхности атак злоумышленников, которые находятся в надежном лесу. Выборочная аутентификация помогает свести к минимуму эту зоны, позволяя администраторам Active Directory предоставлять новые разрешения на аутентификацию для компьютерных объектов в домене ресурсов для определенных учетных записей пользователей, расположенных в лесу другой организации.



Resolution

- Существует два решения, которые заказчик может выбрать в зависимости от своих потребностей в среде. 

1. Отключите «выборочная аутентификация» в конфигурации доверия домена. 

Активируйте выборочная аутентификация по внешнему доверию: Доменные и лесные доверие | Microsoft Learn

2. Предоставление пользователям доверенного домена с разрешением «Разрешено аутентифицировать». 

Предоставить разрешение на аутентификацию на компьютерах в доверящем домене или лесу | Информационные материалы и обучение microsoft

Affected Products

Dell EMC Unity
Article Properties
Article Number: 000202350
Article Type: Solution
Last Modified: 14 Mar 2023
Version:  3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.