SMBは一方のインターフェースでは動作するが、もう一方では動作しない

TS451+(デュアル1Gb NIC搭載、QTS 5.2.7.3297稼働)を使用しています。これはドメインコントローラーでもAD/LDAPのメンバーでもなく、認証はローカルで行っています。

数年間LAN上で快適に運用してきましたが、最近新しいファイアウォールを追加し、2つ目のインターフェースをファイアウォールの別ポート(DMZ)に接続してVPNアクセス用にしたいと考えています。これによりVPNトラフィックをLANから分離したいです。

PC(Win 10と11の両方で試しました)をDMZネットワークに接続し、Windowsエクスプローラーで\\QNap-DMZ\\にアクセスすると、すべての共有フォルダーが表示されます。しかし、フォルダーをクリックするか\\QNap-DMZ\\Multimediaと入力すると、ユーザー名とパスワードの入力を求められ、その後再度入力を求められます。アクセス拒否となります。DMZ経由で管理画面やSSHにはアクセス可能です。

PC(Win11)をLANネットワークに接続し、Windowsエクスプローラーで\\QNap-LAN\\にアクセスすると、すべての共有フォルダーが表示されます。フォルダーをクリックするか\\QNap-LAN\\Multimediaと入力すると、ユーザー名とパスワードの入力を求められ、その後フォルダーの内容にアクセスできます。

試したこと:

  • 両方のインターフェースが稼働中
  • DHCPでIPアドレス取得後、静的IPに設定
  • サービスバインディングの無効化(本当は使いたい)
  • WindowsネットワークでSMBバージョン(最大3、最小1)
  • Multimediaフォルダーのファイルとフォルダーの権限をすべてリセット
  • SMBアクセスログを確認。各試行でホストが接続し「Logged In」アクションが記録される
  • Win11ノートPCのKodiで\\QNap-DMZ\\Multimedia\\Videoリソースを設定し、DMZネットワークから接続しようとすると新しいパスワード入力を求められる
  • /mnt/HDA_ROOT/.config/smb.confと/etc/smb.confは一致している(シンボリックリンクかもしれません)

数日間格闘しています。助けていただけると嬉しいです。

NASが実際にDMZに接続されていないことを確認してください(非常に悪いアイデアです)。もし追加のVPNネットワークサブネットであれば問題ありません。

それぞれのネットワークで関与しているサブネットは何ですか?

私はこのインターフェースをDMZ4と呼んでいます。これはファイアウォール上のインターフェースで、外部には公開されていません。OPNSenseファイアウォールへのVPNトンネル経由でアクセスされます。

LANは10.10.20.0/24(QNapは10.10.20.205)、DMZ4は10.10.40.0/24(QNapは10.10.40.205)です。

一つの仮説として、クライアント側で保存された認証情報の問題かもしれませんが、異なるサブネットであれば問題ないはずです。Windows以外のクライアントでテストしてみてもらえますか?

私はWindows以外のマシンを持っていません。しかし、今日までQnapインターフェースに一度も接続したことがない仕事用のノートパソコン(Windows 10)があります。そこで同じ挙動が発生します。また、Windowsの資格情報マネージャーを使って保存された資格情報も削除しました。

もし保存された資格情報があり、新しい資格情報の入力を求められてそれを入力した場合、その\\IP\shareに対しては新しい資格情報がその時点で使用されることにならないのでしょうか?

これらすべては10.10.20.0/24サブネット上で問題なく動作します

その10.10.40.0/24サブネットでSMBサービスがブロックされていた場合、ディレクトリ一覧は取得できず(単なるタイムアウトになります)。

接続しているPCは.40サブネット上にあります。何もブロックされていません。そのネットワークからQnapマシンにping、telnet、ウェブインターフェースへのログインが可能です。タイムアウトではありません。すぐに「アクセス拒否」のメッセージが返され、認証情報の再入力を求められます。

興味深いですね…

LAN上のPC(10.10.20.0/24)、Windowsエクスプローラーで \\10.10.20.205\Multimedia に接続。接続成功

LAN上のPC、エクスプローラーで \\10.10.40.205\Multimedia に接続。接続成功

DMZ4上のPC、エクスプローラーで \\10.10.40.205\Multimedia に接続。資格情報の入力を求められ、新しいパスワードに即座に応答してアクセス拒否のメッセージが表示される。

まるで .40 ネットワークからの接続を受け付けていないかのようです。

つまり、10.10.20.0 から 10.10.40.0 へのルートはありますか?
QuFirewall(キューファイアウォール)は無効ですか?

QuFirewallはインストールされていません。

現在、私のファイアウォールはLANに対してすべて/任意/任意の場所を許可しており、DMZも同様です。テスト目的のためです。これが解決したら、他のインターフェースからDMZへのファイアウォールルールを厳しくします。

10.10.20のインターフェースを完全に切断しました。デフォルトゲートウェイをインターフェース2に切り替えました。

40.205のWeb UIに接続しましたが、問題はありません。

\\10.10.40.205\Multimediaで同じSMBの問題がまだ発生しています。

2つのインターフェースのIPアドレスを入れ替えて、ケーブルも交換してみようと思います。でも、それは明日の作業です。

OK。ファイアウォールのMACアサインを入れ替え、イーサネットポートのケーブルも交換しました。

現在、インターフェース1は40ネットワーク、インターフェース2は20ネットワークに接続されています。

同じ問題が発生しています。SMBは20.205では完璧に動作しますが、40.205インターフェースではユーザー名/パスワードの入力を求め続けられます。これは40ネットワークに接続されたPCからの現象です。PCを20ネットワークに接続すると、40.205\multimediaに問題なく接続できます。

SMB 4.15.004でチケットを開始し、このスレッドを参照する予定です。

チケットについて連絡があり、ログのダウンロード方法を教えてもらいました。

smb.confファイルを見ると

hosts allow = 10.10.20.*

と記載されています。

共有フォルダー用のネットワークを追加するには…「共有フォルダーの権限」から設定します。デフォルトではユーザーグループの権限ですが、「Microsoftネットワーキングのホストアクセス」もあります。

10.10.40.*ネットワークを追加しました。

今では問題なく動作しています。