域账号连不上群晖共享,本地账号却正常?四步排查
场景
NAS入域后用得好好的,某天开始域账号映射共享盘连不上、报拒绝访问;用本地管理员账号一试,一切正常。先别急着重启NAS,这类问题基本锁死在四个环节里,按顺序由近及远排查,绝大多数在前两步就结束了。
第一步:权限给够了吗
两处都要看,缺一不可。一是共享文件夹本身的权限:控制面板 > 共享文件夹 > 选中文件夹 > 编辑 > 权限,确认对应的域用户或域群组有读写权限。二是应用程序权限(DSM 7.0在 控制面板 > 应用程序权限),确认这些域账号在SMB服务上是放行的。只给前者不给后者,照样吃闭门羹——这是最常见的漏配点。
第二步:域连接还活着吗
控制面板 > 域/LDAP(DSM Enterprise走 控制面板 > Identity Connect > 目录服务),看状态是不是「已连接」。不是的话,DSM 7.0点「测试」、DSM 6.2点「域状态检查」,按页面提示走排查。域控改过密码策略、NAS换过网段、DNS被动过,都会让域连接悄悄断掉。
第三步:时间差超五分钟了吗
Kerberos认证对时间很敏感,NAS和域控的时间差超过五分钟,票据直接作废,表现就是本地账号(不走Kerberos)一切正常、域账号全线被拒。到 控制面板 > 区域选项 > 时间 > 时间设置,勾选与NTP服务器同步,服务器地址填域控的IP或域名。
想看精确偏移,SSH登录后跑:
net ads info -S 域控IP
输出里的服务器时间偏移一目了然,官方示例里几十秒的偏移都会被明确标出来,这个指标要盯紧。只有一台域控的环境,直接跑不带参数的 net ads info 也行。
第四步:域控和客户端侧
域控上查两样。一是NAS的SPN是否完整:「管理工具 > Active Directory 用户和计算机 > 计算机」里找到NAS,属性编辑器里看 servicePrincipalName,正常应包含 HOST/服务器名 和 HOST/服务器名.域名 这类条目,缺了就补。二是NTLM限制策略:命令行输入 gpmc.msc 打开组策略管理,在 组策略对象 上右键编辑,到 计算机配置 > 策略 > Windows 设置 > 安全设置 > 本地策略 > 安全选项,找到「网络安全:限制NTLM:此域中的NTLM身份验证」和「传入的NTLM流量」两条,设成拒绝的话,域用户用IP地址连NAS就会被挡。
客户端上,如果电脑和NAS同域,电脑的首选DNS要和NAS的首选DNS一致(都指向域控)。有个快速判断法:用 \IP\共享名 能连、换成 \服务器名\共享名 就失败,基本就是时间不同步或DNS解析的问题,回第三步。
写在最后
按「权限 → 域连接 → 时间 → 域控策略」的顺序走,思路清楚就不慌。企业NAS入域后的日常维护、批量权限梳理,贵州诚鑫致达科技服务过不少同类客户,卡住了可以找我们顺一遍,要聊搜「诚鑫致达」。