Войти

Показать полную графическую версию : Запаздывает обнаружение КД при старте системы в домене АД


Mertvii
22-02-2011, 19:14
Преамбула: домен АД с 2мя КД (w2k3R2 и w2k8R2), клиенты - windows XP SP3. Сетевые настройки раздаются с DHCP. На всех клиентах через GP включено кэширование входа в систему.
Суть проблемы: на нескольких клиентах каждый раз по включению наблюдается следующая картина: в application логах - жалобы от userenv на невозможность найти КД и, соответсвенно, выполнить автозапрос сертефиката. (Источник события: Userenv, Коды событий: 1054 и 15), в system логах - жалобы от ntp, что он настроен на получение времени с КД, а тот недоступен, и жалобы netlogon того же плана (Код события: 5719, "Для домена AD-MINSK нет доступного контроллера домена. Ошибка: Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть). Сеть при этом работает (В приложенной жпгшке можно увидеть, что непосредственно перед этой ошибкой система рапортует об обнаружении сетевого адаптера и успешной его активации). В систему юзер входит (кеш включен), но не отрабатывают logon-скрипты, тоже ругаясь на то, что домен/КД не обнаружен (они обращаются к нему, чтобы вытянуть инфу по членству в группах данного юзверя)
Ситуация разрешается сама приблизительно через 10-15 минут - как раз когда, согласно настройкам GP, должна произойти следующая попытка обнаружить КД (и если после этого, не перегружаясь, просто перезайти в систему, то все скрипты отработают).
Т.е. всё работает, но что-то на самом этапе старта препятствует успешному обнаружению КД.
Возможные причины я вижу в том, что на эти машины либо ставилась ОС с дисков каких-нибудь сборок, плана "WINDOWS XP + VISTA + WIN7 + весь софта преинсталирован + RESCUE DISK", в которых "оптимизаторы" могли много чего поотключать или натюнинговать (с тех пор сборки пользую только свои), либо это новые машины и с этих сборок ОС ставили поставщики (с тех пор покупаем без преинстала) - это единственное, пожалуй, что эти "капризные" машины объединяет. Или же ОС, которые ставились со сборок, были пропатчены по самое "не могу" - остальные клиенты работают уже года 2-3 без реинстала, и не апдейтились ни разу (развёртывание WSUS-а в процессе). Т.е., судя по всему, попытка выполнить обнаружение КД выполняется слишком рано на этих конкретных машинах, когда необходимые подсистемы ещё не готовы её обслужить; либо запуск этих подсистем отложен (спасибо г-м "птимизаторам")
Хотелось бы решить проблему без реинстала, по-возможности. Может кто-то сталкивался с подобным. Прилагаю жпег со скринами журнальных логов.

monkkey
24-02-2011, 12:31
Установлен ли в групповых политиках параметр Computer Configuration\Administrative Templates\System\Logon\ Always wait for the network at computer startup and logon?
http://support.microsoft.com/kb/305293

Mertvii
24-02-2011, 13:25
Установлен ли в групповых политиках параметр Computer Configuration\Administrative Templates\System\Logon\ Always wait for the network at computer startup and logon?

Установлен для всех клиентов. Я проверил соответствующий ключ в реестре - HKLM\Software\Policies\Microsoft\Windows NT\CurrentVersion\Winlogon|SyncForegroundPolicy - стоит и на проблемных, и на рабочих.

monkkey
24-02-2011, 16:04
Можете выложить ipconfig /all с проблемного и беспроблемного клиента, и с сервера?
http://eventid.net/display.asp?eventid=5719&eventno=104&source=NETLOGON&phase=1
http://eventid.net/display.asp?eventid=1054&eventno=1393&source=Userenv&phase=1
Посмотрите на различные решения проблем.

Mertvii
24-02-2011, 17:30
monkkey, спасибо, ссылки интересные, буду изучать.

Для проблемного клиента:

Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : accountant1
Основной DNS-суффикс . . . . . . : ad-minsk.orgname.com
Тип узла. . . . . . . . . . . . . : гибридный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : ad-minsk.orgname.com
ad-minsk.orgname.com
orgname.com
local - Ethernet адаптер:
DNS-суффикс этого подключения . . : ad-minsk.orgname.com
Описание . . . . . . . . . . . . : Realtek PCIe GBE Family Controller
Физический адрес. . . . . . . . . : 00-1D-7D-XX-XX-XX
Dhcp включен. . . . . . . . . . . : да
Автонастройка включена . . . . . : да
IP-адрес . . . . . . . . . . . . : 192.168.100.68
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.100.2
DHCP-сервер . . . . . . . . . . . : 192.168.100.3
DNS-серверы . . . . . . . . . . . : 192.168.100.3
192.168.100.60
Аренда получена . . . . . . . . . : 24 февраля 2011 г. 8:56:14
Аренда истекает . . . . . . . . . : 4 марта 2011 г. 8:56:14

Беспроблемный:

Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : manager4
Основной DNS-суффикс . . . . . . : ad-minsk.orgname.com
Тип узла. . . . . . . . . . . . . : гибридный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : ad-minsk.orgname.com
ad-minsk.orgname.com
orgname.com
local - Ethernet адаптер:
DNS-суффикс этого подключения . . : ad-minsk.orgname.com
Описание . . . . . . . . . . . . : NVIDIA nForce Networking Controller
Физический адрес. . . . . . . . . : 00-13-8F-ХХ-ХХ-ХХ
Dhcp включен. . . . . . . . . . . : да
Автонастройка включена . . . . . : да
IP-адрес . . . . . . . . . . . . : 192.168.100.92
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.100.2
DHCP-сервер . . . . . . . . . . . : 192.168.100.3
DNS-серверы . . . . . . . . . . . : 192.168.100.3
192.168.100.60
Аренда получена . . . . . . . . . : 24 февраля 2011 г. 8:32:18
Аренда истекает . . . . . . . . . : 4 марта 2011 г. 8:32:18

КД на w2k3R2:

Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : buhgalter
Основной DNS-суффикс . . . . . . : ad-minsk.orgname.com
Тип узла. . . . . . . . . . . . . : неизвестный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : ad-minsk.orgname.com

local - Ethernet адаптер:
DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : Realtek RTL8169/8110 Family Gigabit Ethernet NIC
Физический адрес. . . . . . . . . : 00-14-85-ХХ-ХХ-ХХ
DHCP включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.100.60
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.100.2
DNS-серверы . . . . . . . . . . . : 192.168.100.3
192.168.100.60

monkkey
25-02-2011, 08:46
В настройках ничего криминального. А по сетевому оборудованию - не подключены ли проблемные к одному свитчу, например?

cameron
25-02-2011, 10:10
попробуйте на проблемных клиентах, в свойствах сетевой карточки, убрать автоопределение скорости и выставить 100 mbps/FD.
так же, если доступно, отключить STP на свитчах.

Mertvii
25-02-2011, 13:55
monkkey, нет, свитчи дешёвые (даже очень), но разные. К одному и тому же свитчу подключены и проблемные, и беспроблемные.

cameron, stp почти наверняка там нет (древние сохо длинки-акорпы на 8 портов), со скоростью чуть позже попробую.

HLT
04-03-2011, 11:29
выключите галку "экономить электричество" в свойствах сетевой карты




© OSzone.net 2001-2012