A autenticação SMB pode falhar apenas através de um novo alias DNS quando o nome do anfitrião altera a identidade do serviço que o Windows espera autenticar.
Um NAS ZimaSpace pode resolver tanto nas.home como files.home para o mesmo IP, mas a autenticação SMB não se baseia apenas no IP. O Windows pode solicitar um bilhete de serviço Kerberos para o alias, aplicar a validação do nome do servidor, reutilizar credenciais guardadas numa sessão com um nome de destino diferente ou recorrer ao NTLM de forma diferente da utilizada com o nome de anfitrião original do NAS.
Comprove que o alias é a única variável
Abra a mesma partilha utilizando o nome de anfitrião original, o novo alias e o IP, sempre com a mesma conta.
Um artigo prático e específico sobre servidores de ficheiros Windows, o acesso SMB através de CNAME pode falhar enquanto o nome real funciona, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Se o nome de anfitrião original funcionar e apenas o alias falhar, pare de alterar as ACL da partilha e concentre-se na identidade do serviço.
Verifique se o alias tem o SPN necessário
O Kerberos espera que o nome do serviço SMB corresponda a um principal de serviço registado.
Um artigo específico sobre NAS, o alias DNS tem de corresponder a um SPN SMB, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Compare o nome do serviço CIFS solicitado com os SPN registados para a identidade do NAS ou do servidor de ficheiros antes de forçar o recurso ao NTLM.
Compreenda a validação do nome de destino do SPN do servidor
Uma política de segurança pode rejeitar uma sessão quando o cliente indica um nome de serviço que o servidor não reconhece.
Um artigo específico sobre segurança, a validação do nome de destino do SPN pode rejeitar aliases, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Não desative a validação de forma generalizada. Registe ou autorize o alias pretendido e volte a testar com um bilhete novo.
Prefira um alias de computador registado a um CNAME isolado
Os aliases de servidores Windows podem ser associados à identidade da máquina, em vez de serem tratados como um simples nome alternativo exclusivo do DNS.
Um artigo específico sobre engenharia de infraestruturas, os aliases de nomes de computador alinham o DNS e a identidade do serviço, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Utilize o mecanismo suportado pelo NAS ou pelo ambiente Windows, em vez de sobrepor CNAME arbitrários a serviços Kerberos.
Verifique o tratamento rigoroso de nomes e a configuração de aliases Kerberos
Um alias DNS pode resolver corretamente e, ainda assim, o SMB rejeitá-lo, porque a partilha de ficheiros do Windows trata o nome do servidor solicitado como parte da identidade autenticada do serviço.
Um artigo prático e específico sobre SMB no Windows, o acesso a uma partilha através de um alias ou CNAME, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Compare o alias, o SPN CIFS e os nomes de servidor aceites em conjunto. Evite desativar globalmente as verificações de nomes quando for possível registar explicitamente o alias pretendido.
Trate CNAME e Kerberos como um limite de segurança
O tratamento de CNAME afeta a seleção do destino da autenticação, não apenas a conveniência do nome.
Um artigo específico sobre investigação de segurança, os CNAME podem influenciar os destinos da autenticação Kerberos, ajuda a isolar este cenário, pois aborda o mesmo problema específico em vez de apenas definir o protocolo subjacente.
Mantenha o alias do NAS doméstico deliberado, registado e limitado aos nomes que controla. Evite enfraquecer a validação de nomes como atalho.
Volte a testar o percurso exato do servidor doméstico
Depois de alterar uma variável, repita o mesmo fluxo de trabalho do NAS ou do serviço autoalojado a partir do mesmo cliente, em vez de mudar para um teste diferente que possa utilizar outro percurso.
O guia relacionado da ZimaSpace sobre o percurso de rede adjacente do servidor doméstico ajuda a manter a verificação final associada ao mesmo ambiente autoalojado.
A correção só está concluída quando o sintoma original continua resolvido após voltar a ligar, reiniciar o serviço e realizar uma segunda transferência ou solicitação controlada.
Perguntas frequentes
Porque é que o alias responde ao ping corretamente se a autenticação SMB falha?
O ping apenas comprova a resolução DNS e a acessibilidade através do IP. A autenticação SMB também valida a identidade do serviço associada ao nome do anfitrião.
Devo eliminar as credenciais guardadas do meu NAS?
Limpe as sessões guardadas apenas depois de as registar; as credenciais obsoletas podem dificultar os testes, mas não substituem uma configuração correta do SPN e do alias.
Posso simplesmente utilizar o endereço IP do NAS?
Pode ser um teste de comparação, mas o acesso através do IP pode alterar o comportamento do Kerberos e não deve tornar-se a solução permanente para um problema de identidade do nome do anfitrião.
Suporte e Dicas
Mais para Ler

O Plex pode partilhar uma GPU com outro contentor Docker?
O Plex e outro contentor conseguem frequentemente aceder à mesma GPU, mas é necessário testar o suporte dos controladores, o mapeamento de dispositivos, a...

Como saber se um erro do Plex vem do cliente ou do servidor
Reproduza o mesmo item noutro cliente, compare o percurso da sessão e, em seguida, recolha provas do servidor apenas depois de o âmbito lhe...

Como configurar a cache do Plex e o armazenamento temporário de transcodificação
Proteja o estado persistente do Plex enquanto coloca os ficheiros temporários de transcodificação num armazenamento local adequado e, em seguida, verifique a limpeza, o...

