Dell Unity:來自受信任網域的使用者無法存取 Unity NAS 伺服器 (使用者可修正)

摘要: 在網域信任組態中啟用選擇性驗證的情況下,來自受信任網域的使用者無法存取 Unity NAS 伺服器。啟用選擇性身份驗證后,來自受信任域的使用者只有在被授予特殊許可權的情況下才能訪問 NAS 伺服器。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

來自受信任網域的使用者無法透過 IP 或 FQDN 存取 Unity NAS 伺服器。

CIFS 伺服器的 pdc 傾印中提供受信任的網域資訊。 
 
spb:/cores/service/user# svc_cifssupport dan -pdcdump
 
dan : commands processed: 1
command(s) succeeded
output is complete

1660184568: SMB: 6: Dump DC for dom='CATEST' OrdNum=0
1660184568: SMB: 6: Domain=CATEST Next trusted domains update in 642 seconds
1660184568: SMB: 6:  oldestDC:DomCnt=0,2 Time=Thu Aug 11 02:17:18 2022

1660184568: SMB: 6:  Trusted domain info from DC='DC-1' (258 seconds ago)
1660184568: SMB: 6:   Trusted domain:trust.local [TRUST]
   GUID:00000000-0000-0000-0000-000000000000
1660184568: SMB: 6:    Flags=0x22 Ix=0 Type=0x2 Attr=0x8
1660184568: SMB: 6:    SID=S-1-5-15-dda732ea-ea90ce96-61bcbf65
1660184568: SMB: 6:    DC='-'
1660184568: SMB: 6:    Status Flags=0x0 DCStatus=0x547,0
>DC=DC0x0004e9bd18 DC-1[CATEST](10.10.100.100) ref=4 time(dns)=143 ms LastUpdt=Thu Aug 11 02:17:18 2022
    KrbAccount=DAN$@CATEST.LOCAL Status=OK lifetime:34788 seconds credUsage=0x1
     AccCred=0x0010089f08,0x001010c408 Buf=0x00063e3f58 L=2582 Flags=0x7
    Pid=0000 Tid=0001 Uid=500004000071 SMB=0x210
    Cnx=SUCCESS,DC request succeeded
    logon=SecureChannelOK 1 SecureChannel(s):
     [DAN] Fid=0x14000000a4 CallID=0x14 NLFlags=0x4107414d SessionKey:AES authV:[PRIVACY,sign:HMAC_SHA256,seal:AES128] Status=SUCCESS/SecureChannelOK
    Capa=0x0 MxBufSz=0xffff MawRwSz=0xffff Nego=0x0000000000,L=0 Chal=0x0000000000,L=0,W2kFlags=0x3f3fd
    refCount=4 newElectedDC=0x0000000000 forceInvalid=0
    Discovered from: DNS

Command succeeded

在 /EMC/C4Core/log/c4_safe_ktrace.log 中,SamLogon 要求失敗,並顯示錯誤「AUTHENTICATION_FIREWALL_FAILED」。
2022/08/10-02:34:41.193175    2     7F3E68B41700     sade:SMB: 6:[dan]  authenticate trust\administrator S=22 SamLogonInvalidReply
2022/08/10-02:34:41.193182    2     7F3E68B41700     sade:SMB: 6:[dan]  authLogon=SamLogonInvalidReply Es=0x0
Em=AUTHENTICATION_FIREWALL_FAILED U='administrator' D='trust'
2022/08/10-02:34:41.193194    5     7F3E68B41700     sade:SMB: 6:[dan]  2SMB470 SamLogon[0] DC=DC-1 'DC authn error' NTstatus=AUTHENTICATION_FIREWALL_FAILED LogonSt

- 請注意,只有在啟用調試日誌時,SamLogon 錯誤才會在 ktrace 中顯示。

啟用除錯記錄的命令:
 
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_DBG3"

停用除錯記錄的命令:
 
/nas/bin/.server_config <nas server> -v "logsys set severity SMB=LOG_PRINTF"

原因

- 在信任配置上啟用了選擇性身份驗證。如果未明確授予「允許身份驗證」許可權,則來自受信任域的使用者將無法訪問 CIFS 伺服器。

- 詳情可以從Microsoft文章中找到:

信任的安全注意事項:域和林信任 |Microsoft學習

選擇性身份驗證是一種可以在林間信任上設置的安全設置。它為管理信任林的 Active Directory 管理員提供了對受信任林中的哪些使用者組可以訪問信任林中的共用資源的更多控制。當管理員需要向位於另一個組織林中的有限使用者授予對其組織林中共用資源的訪問許可權時,這種增強的控制尤為重要,因為創建外部或林信任為所有身份驗證請求提供了在林之間傳輸的路徑。

雖然此操作本身不一定會對任一林造成威脅,因為所有受保護的通信都通過路徑進行,但外部或林信任會使更大的表面暴露給位於受信任林中的任何惡意用戶的攻擊。選擇性身份驗證通過使 Active Directory 管理員能夠為位於另一個組織林中的特定用戶帳戶向資源域中的計算機物件授予新的身份驗證許可權,從而説明最大程度地減少此公開區域。



解析度

- 有兩種解決方案,客戶可以根據他們的環境需求選擇其中一種。

1.在網域信任組態中停用「選擇性驗證」。

啟用透過外部信任的選擇性驗證:域和林信任 |Microsoft 學習

2.授予受信任域中的使用者「允許進行身份驗證」許可權。

授予對信任域或林中的計算機的“允許進行身份驗證”許可權 |Microsoft學習

受影響的產品

Dell EMC Unity
文章屬性
文章編號: 000202350
文章類型: Solution
上次修改時間: 15 5月 2026
版本:  4
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。