Dell Unity: 16KB를 초과하는 Kerberos 토큰으로 SMB/CIFS 공유 액세스가 실패함
Summary: Unity OE 5.2.0.0.5.173에서 Kerberos 토큰이 16KB보다 큰 사용자는 Unity NAS 서버에서 호스팅되는 SMB/CIFS 공유에 액세스하지 못할 수 있습니다. 이 문제는 SMB 인증에서 Kerberos를 사용할 때 발생하며 SMB 세션 설정 프로세스에서 큰 Kerberos 토큰에 대한 STATUS_INVALID_PARAMETER 오류를 잘못 반환하는 결함으로 인해 발생합니다. 이 문제는 Unity OE 5.2.1.0.5.013(5.2 SP1)에서 해결되었습니다. 업그레이드가 수행될 때까지 영향을 받는 사용자는 Kerberos 토큰 크기를 줄이거나, NTLM 인증을 사용하거나, 가능한 경우 Unity OE 5.1.x 어레이로 페일오버할 수 있습니다. ...
Symptoms
Unity 시스템을 OE 5.2.0.0.5.173으로 업그레이드한 후 Kerberos 인증 토큰이 16KB보다 큰 사용자는 Unity NAS 서버에서 호스팅되는 SMB/CIFS 공유에 액세스하지 못할 수 있습니다. 공유에 연결하려고 하면 NAS 서버 및 공유를 사용할 수 있지만 네트워크 경로에 액세스할 수 없다는 Windows 오류가 표시될 수 있습니다.
예제 오류:
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
이 문제는 다음 조건이 모두 충족되는 경우에만 발생합니다.
- Unity 어레이가 실행 중입니다.
Unity OE 5.2.0.0.5.173. - SMB 파일 액세스는 Kerberos 인증을 사용하도록 구성됩니다.
- 영향을 받는 사용자에게 16KB보다 큰 Kerberos 토큰이 있습니다.
이 문제는 Unity OE 5.2.0.0.5.173에 도입된 코드 변경으로 인해 SMB 세션 설정 처리에 영향을 미칩니다. 인증 중에 Kerberos 토큰이 16KB를 초과하면 Unity가 STATUS_INVALID_PARAMETER 오류.
이 릴리스에 추가된 추가 유효성 검사는 여러 세션 설정 요청에서 Kerberos 토큰을 처리해야 하는지 여부를 결정하기 전에 매개 변수 유효성 검사를 수행합니다. 따라서 크기가 큰 Kerberos 토큰이 조기에 거부되어 SMB 인증이 실패하고 공유에 액세스할 수 없게 됩니다.
Resolution
수정 사항
이 문제는 Unity OE 5.2.1.0.5.013에서 해결되었습니다. 이 릴리스 이상 버전으로 업그레이드하면 문제가 영구적으로 해결됩니다.
해결 방법
즉시 업그레이드할 수 없는 경우 다음 해결 방법 중 하나를 고려하십시오.
- 불필요한 Active Directory 그룹 구성원을 제거하고 사용되지 않는 SIDHistory 항목을 정리하여 Kerberos 토큰 크기를 줄입니다.
- 예를 들어 IP 주소를 사용하여 SMB 서버에 연결하는 등 SMB 액세스에 NTLM 인증을 사용합니다.
- 이러한 환경을 사용할 수 있는 경우 Unity OE 5.1.x를 실행하는 DR(Disaster Recovery) 어레이로 페일오버합니다.
이러한 해결 방법은 어레이를 고정된 Unity OE 릴리스로 업그레이드할 수 있을 때까지 SMB 공유 액세스를 복원하는 데 도움이 될 수 있습니다.