Salta al contenuto principale

Бесконечный запрос авторизации для доступа к SMB ресурсу при использовании Acronis Bootable Media 12.5.8690

Thread needs solution

Здравствуйте.

Замеченная проблема появилась после версии Acronis Bootable Media 12.5.7641.

При использовании Acronis Bootable Media 12.5.8690 при попытке открыть общую папку на сервере на базе Windows Server 2012 R2 с установленным Kaspersky Endpoint Security 10 SP2 выводится диалог с запросом имени пользователя и пароля, после корректного ввода которых снова появляется этот же диалог и так до бесконечности. С версией, например, 12.5.7641 такая проблема не наблюдается.

0 Users found this helpful
frestogaslorastaswastavewroviwroclolacorashibushurutraciwrubrishabenichikucrijorejenufrilomuwrigaslowrikejawrachosleratiswurelaseriprouobrunoviswosuthitribrepakotritopislivadrauibretisetewrapenuwrapi
Messaggi: 22
Commenti: 3800

Юрий,

Можете уточнить - проблема возникает только в связке с Kaspersky Endpoint Security 10 SP2 и решается его отключением или есть какие-нибудь другие особенности?

Доступ к сетевым ресурсам выполняется и использованием модуля 'asamba', который обновляется вместе с обновлением версии ядра Linux, используемого в загрузочной медии. Возможно, это обновление как-то повлияло.

Спасибо.

frestogaslorastaswastavewroviwroclolacorashibushurutraciwrubrishabenichikucrijorejenufrilomuwrigaslowrikejawrachosleratiswurelaseriprouobrunoviswosuthitribrepakotritopislivadrauibretisetewrapenuwrapi
Messaggi: 22
Commenti: 3800

Доп. информация: мы попробовали воспроизвести проблему, установив на Windows 2012 R2, Kaspersky Endpoint Security версии 10.3.0.629, но на доступ к SMB шарам это не повлияло.

Для исследования вашей конкретной проблемы, нужно будет собрать диагностическую информацию с загрузочного диска (Help->Collect system information) после воспроизведения и обратиться в нашу команду поддержки.

Здравствуйте, Василий.

Спасибо за оперативную реакцию на обнаруженную проблему.

Дополнительная, возможно, важная информация для воспроизведения окружения:

- в системе с Windows Server 2012 R2 установлены все актуальные обновления, на сетевом интерфейсе отключён IPv6, а для IPv4 отключён NetBIOS для TCP/IP;

- в Kaspersky Endpoint Security 10.3.0.6294 созданы сетевые пакетные правила, которые по сути разрешают для Acronis Bootable Media доступ только на 445-й TCP порт.

В Acronis Bootable Media доступ к общей папке осуществляется по IP адресу, например:

\\192.168.0.1\backups или \\192.168.0.1\d$\backups

Если в KES включить лог блокируемого правила, то видно, что ABM также обращается на 111-й TCP порт, а также отправляет бродкаст пакет на 137-й UDP порт.

Успешно работающая версия 12.5.7641 ведёт себя немного по-другому: после отправки бродкаст пакета на 137-й UDP порт ABM интенсивно пытается обратиться напрямую на 137-й UDP порт, но авторизация запрашивается единожды (для авторизации используется локальная учётная запись, при этом машина входит в состав домена).

frestogaslorastaswastavewroviwroclolacorashibushurutraciwrubrishabenichikucrijorejenufrilomuwrigaslowrikejawrachosleratiswurelaseriprouobrunoviswosuthitribrepakotritopislivadrauibretisetewrapenuwrapi
Messaggi: 22
Commenti: 3800

Юрий,

Спасибо за предоставленные детали - мы попробуем еще раз воспроизвести проблему. Порт 111 используется для доступа к сетевому ресурсу по NFS протоколу - модуль 'asamba' пробует по очереди и NFS и CIFS/SMB протокол при первом обращении, так что возможно проблема в этом.

Параллельно, можете всё-таки собрать диагностическую информацию с загрузочного диска после воспроизведения проблемы? Это поможет ускорить исследование и сопоставить ваши результаты с тем, что получилось у нас. Я отправил вам ссылку на FTP в личном сообщении.

Спасибо.

frestogaslorastaswastavewroviwroclolacorashibushurutraciwrubrishabenichikucrijorejenufrilomuwrigaslowrikejawrachosleratiswurelaseriprouobrunoviswosuthitribrepakotritopislivadrauibretisetewrapenuwrapi
Messaggi: 22
Commenti: 3800

Юрий, даже с настройками на запрет любых портов кроме 445 по IP адресу загрузочной медии, проблема у нас не воспроизводится:

Создано 2 правила: 1 на разрешение 445 порта и 1 на запрет всего остального как на скриншоте ниже. Можете прислать подробности по настройке этих правил из вашего окружения?

image

Спасибо.

Здравствуйте, Василий.

Вы всё сделали верно по настройке антивируса.

Мне удалось локализовать проблему: сервер, к которому я пытался подключиться, входит в состав домена, при этом для авторизации на сервере использовалась учётная запись локального администратора, которая в Acronis Bootable Media вводилась не в формате имя_компьютера\имя_пользователя, а просто как имя_пользователя. Такая схема успешно работала до версии 12.5.7641 включительно. При этом имя вводимого пользователя в домене отсутствует.

frestogaslorastaswastavewroviwroclolacorashibushurutraciwrubrishabenichikucrijorejenufrilomuwrigaslowrikejawrachosleratiswurelaseriprouobrunoviswosuthitribrepakotritopislivadrauibretisetewrapenuwrapi
Messaggi: 22
Commenti: 3800

Юрий,

Спасибо за дополнительные детали - у меня наконец получилось воспроизвести проблему. Её корень кроется в запрете доступа к шарам по SMB 1.0 протоколу, который использовался в предыдущих версиях, и был обновлен до SMB 3.0. См цитату из asamba.log:

От 7641 билда:

[1499072724] [484:813]: Mounting //10.246.120.78/123 on /tmp/.mnt_net_yw7VIZ via cifs with opts='iocharset=utf8,user=administrator,pass=XXXXXXXXX,ver=1,noserverino,forcemandatorylock,ip=10.246.120.78,unc=//10.246.120.78\123,nocase,nounix,cache=none,sec=ntlm'

Жирным выделена версия протокола используемая для соединения

От 8850 (или 8610/8690) билда:

[1499071234] [463:812]: Mounting //10.246.120.78/123 on /tmp/.mnt_net_bryXNL via cifs with opts='iocharset=utf8,user=administrator,pass=XXXXXXXXX,noserverino,forcemandatorylock,ip=10.246.120.78,unc=//10.246.120.78\123,nocase,nounix,cache=none,vers=3.02,sec=ntlm'

Хотя само по себе отключение SMB v1 это правильный подход и от него нельзя отказываться, мы будем решать проблему с повторным запросом кредов (чтобы не нужно было указывать префикс machinename\) в новых билдах, т.к. действительно поведение раздражающее (внутренний номер проблемы: ABR-148883).

Спасибо.