Uwierzytelnianie SMB może nie działać wyłącznie przez nowy alias DNS, gdy nazwa hosta zmienia tożsamość usługi, której Windows oczekuje podczas uwierzytelniania.
Serwer NAS ZimaSpace może rozpoznawać zarówno nas.home, jak i files.home jako ten sam adres IP, ale uwierzytelnianie SMB nie opiera się wyłącznie na adresie IP. Windows może żądać biletu usługi Kerberos dla aliasu, stosować walidację nazwy serwera, ponownie używać zapisanych danych uwierzytelniających dla innej nazwy docelowej albo przechodzić na NTLM w inny sposób niż w przypadku pierwotnej nazwy NAS.
Udowodnij, że alias jest jedyną zmienną
Otwórz ten sam udział, używając pierwotnej nazwy hosta, nowego aliasu i adresu IP, za każdym razem korzystając z tego samego konta.
Praktyczny, tematyczny blog o serwerach plików Windows na temat dostępu do udziałów SMB przez CNAME, który może nie działać, gdy rzeczywista nazwa działa, pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Jeśli pierwotna nazwa hosta działa, a alias nie, przestań zmieniać listy kontroli dostępu udziału i skup się na tożsamości usługi.
Sprawdź, czy alias ma wymagany SPN
Kerberos oczekuje, że nazwa usługi SMB będzie zgodna z zarejestrowanym podmiotem usługi.
Tematyczny artykuł o serwerach NAS na temat konieczności dopasowania aliasu DNS do SPN SMB pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Porównaj żądaną nazwę usługi CIFS z podmiotami SPN zarejestrowanymi dla tożsamości NAS lub serwera plików, zanim wymusisz przejście na NTLM.
Zrozum walidację nazwy docelowej SPN serwera
Polityka bezpieczeństwa może odrzucić sesję, gdy klient zgłasza nazwę usługi, której serwer nie rozpoznaje.
Tematyczne wyjaśnienie dotyczące bezpieczeństwa na temat sposobu, w jaki walidacja nazwy docelowej SPN może odrzucać aliasy, pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Nie wyłączaj walidacji w sposób ogólny. Zarejestruj lub zatwierdź wybrany alias i ponownie wykonaj test przy użyciu świeżego biletu.
Preferuj zarejestrowany alias komputera zamiast luźnego CNAME
Aliasy serwerów Windows można powiązać z tożsamością komputera, zamiast traktować je wyłącznie jako pseudonim DNS.
Tematyczny blog o inżynierii infrastruktury na temat aliasów nazw komputerów, które synchronizują DNS i tożsamość usługi, pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Użyj mechanizmu obsługiwanego przez środowisko NAS lub Windows, zamiast nakładać przypadkowe rekordy CNAME na usługi Kerberos.
Sprawdź ścisną obsługę nazw i konfigurację aliasu Kerberos
Alias DNS może poprawnie się rozwiązywać, a mimo to SMB nadal go odrzucać, ponieważ udostępnianie plików w Windows traktuje żądaną nazwę serwera jako część uwierzytelnionej tożsamości usługi.
Tematyczny praktyczny blog o SMB w Windows na temat dostępu do udziału przez alias lub CNAME pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Porównaj jednocześnie alias, SPN CIFS i akceptowane nazwy serwera. Unikaj globalnego wyłączania kontroli nazw, jeśli zamierzony alias można jawnie zarejestrować.
Traktuj CNAME i Kerberos jako granicę bezpieczeństwa
Obsługa CNAME wpływa na wybór celu uwierzytelniania, a nie tylko na wygodę nazewnictwa.
Tematyczny blog poświęcony badaniom nad bezpieczeństwem na temat wpływu rekordów CNAME na cele uwierzytelniania Kerberos pomaga wyizolować tę gałąź problemu, ponieważ dotyczy tego samego konkretnego zagadnienia, zamiast jedynie definiować podstawy protokołu.
Zadbaj o to, aby alias domowego NAS był celowy, zarejestrowany i ograniczony do nazw, które kontrolujesz. Nie osłabiaj walidacji nazw jako rozwiązania na skróty.
Ponownie przetestuj dokładną ścieżkę do serwera domowego
Po zmianie jednej zmiennej powtórz ten sam proces z NAS lub usługą hostowaną samodzielnie, korzystając z tego samego klienta, zamiast przechodzić do innego testu, który może używać innej ścieżki.
Powiązany przewodnik ZimaSpace na temat sąsiedniej ścieżki sieciowej serwera domowego pomaga powiązać końcową weryfikację z tym samym środowiskiem hostowanym samodzielnie.
Naprawę można uznać za zakończoną dopiero wtedy, gdy pierwotny objaw nie powróci po ponownym połączeniu, restarcie usługi oraz drugim kontrolowanym transferze lub żądaniu.
Często zadawane pytania
Dlaczego alias odpowiada na ping, jeśli uwierzytelnianie SMB nie działa?
Ping potwierdza tylko rozwiązywanie DNS i osiągalność adresu IP. Uwierzytelnianie SMB dodatkowo weryfikuje tożsamość usługi powiązaną z nazwą hosta.
Czy powinienem usunąć zapisane dane uwierzytelniające NAS?
Wyczyść zapisane sesje dopiero po ich zanotowaniu; nieaktualne dane uwierzytelniające mogą utrudniać testowanie, ale nie zastępują prawidłowej konfiguracji SPN i aliasu.
Czy mogę po prostu używać adresu IP NAS?
Może on posłużyć jako test porównawczy, ale dostęp przez adres IP może zmienić sposób działania Kerberos i nie powinien stać się stałym obejściem problemu z tożsamością nazwy hosta.
Wsparcie i wskazówki
Więcej do przeczytania

Czy Plex może współdzielić kartę graficzną z innym kontenerem Dockera?
Plex i inny kontener często mogą korzystać z tego samego układu GPU, ale należy przetestować obsługę sterowników, mapowanie urządzeń, obciążenie silnika wideo, pamięć oraz...

Jak ustalić, czy błąd Plex pochodzi od klienta, czy od serwera
Odtwórz ten sam przypadek na innym kliencie, porównaj ścieżkę sesji, a następnie zbierz dowody z serwera dopiero wtedy, gdy zakres analizy wskaże, gdzie faktycznie...

Jak skonfigurować pamięć podręczną Plex i tymczasową pamięć na transkodowane pliki
Chroń trwały stan Plex, umieszczając tymczasowe pliki transkodowania na odpowiedniej pamięci lokalnej, a następnie zweryfikuj czyszczenie, ilość wolnego miejsca i zachowanie podczas ponownego uruchamiania.

