Войти

Показать полную графическую версию : [решено] Переустановка контроллера домена Windows 2003 Server


Страниц : [1] 2

HellFire_MZ
25-01-2008, 16:58
Вообще в наследство остался мне контроллер домена с упавшими политиками безопасности, не суть важно, надо переставлять.
Домен с 1 DC + 22-25 Windows 2000/XP. У каждого пользователя доменный пользователь с локальным профилем(на машине хранится, то есть всякие Outlook, Мои документы, Рабочий стол, специфические настройки профиля). Вообщем после переустановки контроллера домена без вывода рабочих станций зачастую рабочая станция не может войти в домен, а логах DC появляется ошибка NetLogon - 5513:
The computer name <name> connected to server \\<server name> using the trust relationship to the <domain name> domain. However, the computer doesn't properly know the security identifier (SID) for the domain. Reestablish the trust relationship.
Решение этой проблемы просто - заводишь машину в домен по новой и связь восстановлена. Да вот только профиль пользователя домена будет уже вида [имя_пользователя.имя_домена]. Совершенно другой профиль.
Всё бы ничего, если там мои документы да рабочий стол с Outlook.
Но там различные программы отчетности в налоговую, на установку которых тратится приличное количество времени.
Как то можно восстановить доверительные отношения между сервером и рабочей станцией безболезненно?

monkkey
25-01-2008, 17:34
Зайдя под админом, скопировать старый профиль на новый, либо использовать User Migration Tool

HellFire_MZ
25-01-2008, 17:54
User Migration Tool - можно поподробнее?
погуглил, понял, что она почти все настройки переносит в новый профайл? Нужно зайти в тот профайл и запустить ее оттуда?

Скопировать -> просто с замещением файлов?

monkkey
28-01-2008, 09:24
Скопировать -> просто с замещением файлов? »

Не трогая папку user.domain копируем всё, находящееся внутри нее, в корне.

HellFire_MZ
28-01-2008, 11:59
попробуем. Не думаю, что всё настолько просто.

HLT
28-01-2008, 12:54
Решение этой проблемы просто - заводишь машину в домен по новой и связь восстановлена. Да вот только профиль пользователя домена будет уже вида [имя_пользователя.имя_домена]. Совершенно другой профиль. »
После повторного ввода компа в домен - загрузиться под администратором (не работавшим ранее ПОЛЬЗОВАТЕЛЕМ, имеющим админские права, а АДМИНИСТРАТОРОМ, лучше доменным).
Найти каталог пользовательского профиля
Зайти в "свойства папки" -> "безопасность"
Удалить старый SID пользователя (из "прежнего" домена)
Добавить права "новому" пользователю - Full control
Сбросить (на всякий случай) наследование прав

Если login "нового" пользователя совпадает с прежним - система подхватит имеющийся пофиль как свой родной.

Или, как раньше соватовалось, простое копирование - но ПЕРЕД вводом в домен имеющийся пофиль переименовать, например, в user.123 - иначе новый пофиль будет действительно иметь имя user.domain, и когда мы в него скопируем всё из старого профиля - наверняка где-нибудь в рестре/ярлыках останется стрый путь ...\user\какая-то-папка\какой-то-файл, в то время как действительный путь будет уже ...\user.domain\какая-то-папка\какой-то-файл

HellFire_MZ
28-01-2008, 16:30
Спасибо, буду пробовать. Пока сервер переставлять не будем, хочется сохранить Active Directory. Будем добавлять дополнительный контроллер, передавать ему все роли и потом переставлять.
Но идея хорошая, спасибо :-)

HLT
28-01-2008, 16:38
Будем добавлять дополнительный контроллер, передавать ему все роли и потом переставлять. »
Причем дополнительный контроллер, коль уж он будет временным, можно поднять на какой-нибудь виртуалке, и после всех манипуляций с передачей ролей туда-сюда просто убить. В этом случае не надо будет искать какой-то новое железо для временного сервера - поднять временную виртуалку прям на админской рабочей станции...

HellFire_MZ
28-01-2008, 17:09
Причем дополнительный контроллер, коль уж он будет временным, можно поднять на какой-нибудь виртуалке, и после всех манипуляций с передачей ролей туда-сюда просто убить. В этом случае не надо будет искать какой-то новое железо для временного сервера - поднять временную виртуалку прям на админской рабочей станции... »
Я там аутсорсер, приду с ноутбуком своим, там vmware с уже установленным 2003 сервером.
Вопрос такой еще - роли лучше передавать через ntdsutil? Есть разница в каком порядке осуществлять transfer ?
Какое время должно пройти, чтобы прошли все репликации в АД, глобальном каталоге?

PsyDuck
28-01-2008, 17:14
У меня при подобной ситуации репликация и тд и тп прошло быстро достаточно (но для надежности после передачи роли стал кавырятся с ним только на следующий день, на всякий случай:) ).

HellFire_MZ
28-01-2008, 20:03
У меня при подобной ситуации репликация и тд и тп прошло быстро достаточно (но для надежности после передачи роли стал кавырятся с ним только на следующий день, на всякий случай ). »
А с ДНС что делать? я тут смоделировал ситуацию,репликация вроде прошла между ДНС серверами,потом замучался с ДНС записи выносить ручками, так у всех?
Разумеется роли передавал ntdsutil через transfer RID и т.п. Все прошло успешно вроде. но в ДНС потом такой хаос :)

PsyDuck
29-01-2008, 09:05
Ну как...да:) А что делать...

HellFire_MZ
29-01-2008, 10:30
И последний вопрос - собственно зачем переставляется сервер - как то утром я пришел а папка SYSVOL пуста :(
мудрил с обнулением групповых политик, ничего толком не вышло.
сейчас куча ошибок в логах.
Так вот я что думаю, при поднятии второго контроллера домена толк какой то будет? или групповые политики также перенесутся и будут криво работать?

HLT
29-01-2008, 11:46
групповые политики также перенесутся и будут криво работать? »
Реплицируется всё. Если что-то кривое - так и реплицируется.

Так что если Вам не трудно переставить - значит, переставляйте.
Могу только порекомендовать почитать первоисточник (http://technet.microsoft.com/en-us/library/bb727091.aspx) на тему импорта/экспорта объектов AD.
Выгрузить пользователей/группы/и.т.д., переставить домен, импортировать обратно- чтоб не геморроиться с созданием учетных записей.

Хотя, если есть время и желание, лучше бы разобраться - откуда ноги растут у Вашей проблемы, да вылечить всё...
Если проблема только с политиками - может, имеет смысл с ними поковыряться?
Почитайте эту тему: [решено] GPO - Восстановление настроек по умолчанию (http://forum.oszone.net/showthread.php?t=56007)

[добавлено:]
У Вас домен 2000 - значит вместо Dcgpofix (http://technet2.microsoft.com/windowsserver/en/library/48872034-1907-4149-b6aa-9788d38209d21033.mspx?mfr=true), который только для w2k3, будете использовать RecreateDefpol (http://www.microsoft.com/downloads/details.aspx?FamilyID=b5b685ae-b7dd-4bb5-ab2a-976d6873129d&displaylang=en)

HellFire_MZ
29-01-2008, 16:01
У Вас домен 2000 - значит вместо Dcgpofix, который только для w2k3, будете использовать RecreateDefpol »
Вот после этого всё и началось, конкретно что за ошибка не припомню, но я делал сброс политик в дефолт. Сейчас политики вообще не обрабатываются - ошибки прут на клиентах и на сервере одинаково.
в принципе - мне политики то и не нужны, пусть сбросятся в дефолт только.
Да и как бы переставить сервер не проблема совсем, лишь бы с профайлами все получилось, как Вы советовали :-) Пробовать буду в субботу, отпишусь о результате ;)

HellFire_MZ
01-02-2008, 12:31
Попробовал сегодня вот это:
После повторного ввода компа в домен - загрузиться под администратором (не работавшим ранее ПОЛЬЗОВАТЕЛЕМ, имеющим админские права, а АДМИНИСТРАТОРОМ, лучше доменным).
Найти каталог пользовательского профиля
Зайти в "свойства папки" -> "безопасность"
Удалить старый SID пользователя (из "прежнего" домена)
Добавить права "новому" пользователю - Full control
Сбросить (на всякий случай) наследование прав
Не вышло, домен упрямо создает пользователь.домен
Сброс прав имеется ввиду на вкладке дополнительно?

HLT
01-02-2008, 16:32
домен упрямо создает пользователь.домен »
Это происходит если уже имеется каталог с именем пользователя.
Пробовали переименовать старый, а потом логиниться?
Все равно создает пользователь.домен?
Не должен этого делать =(

HellFire_MZ
01-02-2008, 20:08
Короче я вышел из ситуации вторым методом:
когда вы рекомендовали переименовывать старый профиль, заходить админом и перекидывать туда с перезаписью все содержимое.

Правда у пользователя на скриншоте увы нету аутлука и прочей фигни. А в целом вроде работает нормально.
Я правильно понимаю, что мы таким образом как будто загружаем перемещаемый профиль с сервера?

HellFire_MZ
02-02-2008, 19:40
Всё субботу с напарником убили на переустановку домена. Вроде заработало, зашуршало :)

Совет: никогда не забывайте пароли от почты - outlook, outlook express = они при лаком методе теряются.

HLT
04-02-2008, 08:51
правильно понимаю, что мы таким образом как будто загружаем перемещаемый профиль с сервера »
В очень грубой прикидке - да. За исключением NTFS-разрешений.
Если мы из старого переименованного профиля копируем в новый - то всё нормально. А если переносим - то NTFS-права остаются теми, которые были в старом каталоге, и надо будет на каталоге нового профиля сбрасывать наследование прав на дочерние каталоги.




© OSzone.net 2001-2012