Win-Domäne, sporadisch keine Berechtigung auf SMB Freigaben in HA-Cluster

pcpanik

Benutzer
Mitglied seit
22. Jun 2015
Beiträge
63
Punkte für Reaktionen
4
Punkte
8
Hallo zusammen,

ich habe hier ein seltsames Phänomen und hoffe, der Fehler ist hier ggf. jemandem bekannt.

Nach einer Migration mittels Snapshot-Replikation von RS3617RPxs HA-Cluster auf SA3400 HA-Cluster unter DSM 7.1 U1 habe ich ein Problem mit den SMB Freigaben.

Sporadisch bekommen Windows-User, welche - teils auch per RDP Server - in einer Windows-Domäne arbeiten, den Fehler, dass sie keine Berechtigung auf eine als Laufwerk verbundene Freigabe haben. Das Laufwerk wird also gemappt, aber wenn man versucht es zu öffnen, kommt der Fehler: kein Zugriff, keine Berechtigung. Egal ob lokal oder per RDP Server, welche im gleichen Netzwerksegment sind, sodass eine Firewall Regel nicht greift.

Es ist dabei unerheblich, um welche Freigabe des NAS-Systems es sich handelt. Das passiert also bei mehreren Freigegeben Ordnern.
Auch ob die Freigabe direkt \\NAS\Freigabe oder per DFS \\DOMAIN\dfs-Namespace\Freigabe angebunden ist macht keinen Unterschied.

Nach Ab- Anmelden der User funktioniert es manchmal! wieder, das kann aber durchaus 5-10 Versuche dauern. Dann kann man wieder auf sein Laufwerk zugreifen, als sei nichts gewesen. Ein Anmeldung später kann schon wieder der Fehler auftreten, man habe keine Berechtigung.

Ich habe die Freigaben ohne Erweitere Berechtigungen konfiguriert. Also nur die Domain-Gruppen auf die freigegebenen Ordner berechtigt. Im Grunde so, wie vom DSM Vorgeschlagen, mit SMB2 und SMB3 sowie Client-Verschlüsselung.
Ich habe zudem nochmal die Domain-Anbindung getestet und auch die DNS Server überprüft, die eingetragen sind. Namensauflösung klappt einwandfrei. Im SMB Protokoll der NAS ist zu sehen, dass sich die Clients/User per SMB3 verbinden. Die Gruppen werden Stündlich von der Domäne angefragt.

Auch den SMB Cache habe ich geleert, wodurch der Dienst ja neu gestartet wird. Half aber auch nicht.

Das System mal eben neu starten ist nicht drin, da ca, 1500 User + Volumes mit iSCSI LUNs auf denen VMs laufen.
Ich könnte da höchstens mal nen Schwenk vom aktiven auf den passiven Knoten machen. (Ist im Zuge von Wartung und Update Installation auf U4 geplant, aber das dauert noch etwas)

Natürlich ist das Netzwerktechnisch alles getrennt. Management (DSM) ist für sich.
Die Freigaben laufen über ein Frontend per 10Gbit-T
iSCSI hat ein Netz für sich und die SFP NICs sind entsprechend dafür gebunden.

Ich habe die Vermutung, dass die Gruppenmitgliedschaften nicht richtig ausgelesen werden. Wüsste das aber nicht zu testen oder zu beseitigen.
 
Zuletzt bearbeitet:

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
1.999
Punkte für Reaktionen
583
Punkte
134

pcpanik

Benutzer
Mitglied seit
22. Jun 2015
Beiträge
63
Punkte für Reaktionen
4
Punkte
8
Hi Adama, Danke Dir für Deine Antwort. Ja klar, dass ist eine "richtige" Windows Domäne mit mehreren Win-DCs / DNS, DHCP Servern.
Die Synology ist da als Client eingebunden und bietet sonst keine Dienste außer SMB an die Domäne an.
Ich will am WE das Update 4 einspielen.
Ich kann auch nicht ganz sagen ob es seit der Migration so ist, oder aber seit dem letzten großen Windows Update mitte des Monats.

Sollte U4 nichts ändern mache ich am Montag einen Case bei Synology auf.
 

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
1.999
Punkte für Reaktionen
583
Punkte
134
Ich würde vermuten, das liegt bei dir an dem letztem Windows-Update. Das trat bei mir ja erst auf, als ich von Samba 4.16 auf 4.17 gegangen bin, DSM 7 hatte ich da schon und DSM 6 war nicht betroffen.

Das grundsätzliche Problem ist aber die grottenalte Samba-Version, die Synology nutzt: 4.10, schon längst EOL. Insofern wird vermutlich das Update 4 keinen Unterschied machen.

Die Beta ist zwar immerhin 4.15, aber nicht mehr lange, dann ist die auch EOL.

Samba selbst ist ja bei 4.17 und 4.18 ist schon in den Startlöchern.
 

pcpanik

Benutzer
Mitglied seit
22. Jun 2015
Beiträge
63
Punkte für Reaktionen
4
Punkte
8
Okay, Danke für die ganzen Informationen. Ich werde das mit dem Case dann wohl vorziehen, aber idR. heißt es ja dann erst einmal die aktuellste DSM Version zu installieren.
Mit iSCSI und LUNs macht man das, auch mit HA-Cluster, nicht so mal eben. Da muss man ein Wartungsfenster haben. Insbesondere da mit dem U4 auch die Festplatten Firmware aktualisiert werden soll … :censored: Da bin ich schon etwas unentspannt wegen.

Wenn es das letzte Windows Update war, dürfte das Problem allerdings noch mehr User betreffen.
 

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
1.999
Punkte für Reaktionen
583
Punkte
134
Da bin ich völlig bei dir...

Also wenn letztes Windows-Update, dann betrifft es eher die DCs, nicht die Workstations. Da müsste man mal in die Update-Notizen reinschauen, ob sich da Security-mässig was geändert hat.
 

pcpanik

Benutzer
Mitglied seit
22. Jun 2015
Beiträge
63
Punkte für Reaktionen
4
Punkte
8
Hi, @Adama, ich wollte mal Rückmeldung geben. Leider habe ich es noch nicht geschafft einen Case zu eröffnen, weil mir leider was anderes dazwischen kam ... aber heute konnte ich zumindest herausfinden, dass es einwandfrei funktioniert, wenn man per IP verbindet, statt per Namensauflösung. ist immerhin ein Workaround.
Betrifft aber ausschließlich die NAS. Scheint also ein Problem zw. MS AD / DNS und Samba im Zusammenhang mit der Namensauflösung zu sein.
Die Einträge sind korrekt und ich kann per nslookup sauber auflösen.
 

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
1.999
Punkte für Reaktionen
583
Punkte
134
Probier mal, ob es per DNS geht, wenn du einen User direkt auf einen Share berechtigst.

Das war ja das Fehlerbild bei mir: Gruppe ging nach Samba-Update nicht mehr, nur noch direkte Berechtigung. Ich erinnere nicht mehr, ob's trotzdem über die IP ging.

Und da hat dann - wie schon erwähnt - bisher nur die Beta geholfen. Laut Support-Mitarbeiter sollte die schon im Dezember letzten Jahres freigegeben werden, was bisher nicht passiert ist.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!