Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Рассинхронизация контроллеров домена Windows 2008 r2

Ответить
Настройки темы
2008 R2 - [решено] Рассинхронизация контроллеров домена Windows 2008 r2

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt showrepl_DC1.txt
(2.6 Kb, 20 просмотров)
Тип файла: txt showrepl_TS1.txt
(1.4 Kb, 10 просмотров)
Добрый день.
У меня один лес, один домен, два контроллера на Windows Server 2008 r2: DC1 и TS1
Роли DC1: AD DS, DHCP, DNS, File services.
Роли TS1: AD DS, Terminal Services, Printing and documents, File services
Была настроена синхронизация учетных записей между контроллерами и проходила она без ошибок.

Было необходимо перенести контроллеры на другие виртуальные машины и я имел неосторожность сделать перенос последовательно друг за другом.
При этом время между переносом виртуалок было примерно сутки. После переноса TS1 перестал получать обновления службы каталогов с DC1.
Насколько я понимаю произошла рассинхронизация в kerberos.

Прошу помощи.

Во вложении результаты команд repadmin /showrepl на обоих контроллерах.

Отправлено: 20:03, 19-09-2012

 

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt repadmin_DC1.txt
(419 байт, 14 просмотров)
Тип файла: txt repadmin_TS1.txt
(514 байт, 11 просмотров)

Цитата Telepuzik:
b3b34f71-0441-4f19-9c38-4b20c2769245._msdcs.vilomix-orenburg.ru »
Вот эта запись судя по всему лишняя или ошибочная. »
Удалил эту запись, но DC1 все равно, видимо по ней ищет хосты для репликации

Во вложении результаты repadmin /syncall

Как можно подправить это обращение?

Отправлено: 11:51, 26-09-2012 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(92.1 Kb, 9 просмотров)
Тип файла: jpg 2.jpg
(127.9 Kb, 6 просмотров)

Думаю, что не в ДНС дело. Вернее почти уверен.

Удалось вот что заметить. При выполнении команды repadmin /syncall на DC1 сервер пытается стучаться на старый GUID сервера TS1, т.е. на b3b34f71-0441-4f19-9c38-4b20c2769245
Новый GUID TS1 - 8C036AAA-1227-4745-90F7-3C0B200D3D86

В оснастке AD Sites and Services (скриншоты во вложении) обнаружил, что DC1 ломится по старому ГУИДу.
Руками подправить его невозможно, в реестре записей соответствующих старому ГУИДу нет. Очевидно, должна быть какая-то процедура по которой нужно дать понять DC1 как искать знакомый ему TS1, но по новому ГУИДу.

Все еще жду вашей помощи.



ДОБАВЛЕНО:

С DC1 выполнил команду

repadmin /replicate TS1 DC1 DC=vilomix-orenburg,DC=ru /full

т.е. руками принудительно среплицировал все с DC1 на TS1

руками это процедура выполнилась без ошибок! Новые учетки, созданные на DC1 перетекли на TS1.
Но в ручном режиме эта команда выполняется по хостнэйму, а служба автоматически все еще реплицирует по GUID.

Все еще жду вашей помощи.
Вопрос в том, как показать DC1, что у TS1 новый GUID?

Последний раз редактировалось katsman@vk, 27-09-2012 в 15:28.


Отправлено: 14:00, 26-09-2012 | #22


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


katsman@vk,
Поставьте на TS1 в качесте предпочитаемого DNS ip адрес сервера DC1 и затем выполните на TS1 команду ipconfig /registerdns и перезугрузите TS1. Посмотрите есть ли ошибки на DC1.

-------
По'DDoS'ил и бросил :-)

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:04, 28-09-2012 | #23


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Telepuzik:
katsman@vk,
Поставьте на TS1 в качесте предпочитаемого DNS ip адрес сервера DC1 и затем выполните на TS1 команду ipconfig /registerdns и перезугрузите TS1. Посмотрите есть ли ошибки на DC1. »
не помогло

на DC1 регистрируется ошибка 2088

Active Directory Domain Services could not use DNS to resolve the IP address of the source domain controller listed below. To maintain the consistency of Security groups, group policy, users and computers and their passwords, Active Directory Domain Services successfully replicated using the NetBIOS or fully qualified computer name of the source domain controller.

Invalid DNS configuration may be affecting other essential operations on member computers, domain controllers or application servers in this Active Directory Domain Services forest, including logon authentication or access to network resources.

You should immediately resolve this DNS configuration error so that this domain controller can resolve the IP address of the source domain controller using DNS.

Alternate server name:
TS1.vilomix-orenburg.ru
Failing DNS host name:
b3b34f71-0441-4f19-9c38-4b20c2769245._msdcs.vilomix-orenburg.ru

NOTE: By default, only up to 10 DNS failures are shown for any given 12 hour period, even if more than 10 failures occur. To log all individual failure events, set the following diagnostics registry value to 1:

Registry Path:
HKLM\System\CurrentControlSet\Services\NTDS\Diagnostics\22 DS RPC Client

User Action:

1) If the source domain controller is no longer functioning or its operating system has been reinstalled with a different computer name or NTDSDSA object GUID, remove the source domain controller's metadata with ntdsutil.exe, using the steps outlined in MSKB article 216498.

2) Confirm that the source domain controller is running Active Directory Domain Services and is accessible on the network by typing "net view \\<source DC name>" or "ping <source DC name>".

3) Verify that the source domain controller is using a valid DNS server for DNS services, and that the source domain controller's host record and CNAME record are correctly registered, using the DNS Enhanced version of DCDIAG.EXE available on http://www.microsoft.com/dns

dcdiag /test:dns

4) Verify that this destination domain controller is using a valid DNS server for DNS services, by running the DNS Enhanced version of DCDIAG.EXE command on the console of the destination domain controller, as follows:

dcdiag /test:dns

5) For further analysis of DNS error failures see KB 824449:
http://support.microsoft.com/?kbid=824449

Additional Data
Error value:
11004 Запрошенное имя верно, но данные запрошенного типа не найдены.



репликация по прежнему не проходит... DC1 ищет TS1 по старому GUID-у

Отправлено: 14:59, 28-09-2012 | #24


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Странное дело, господа.

Решил попробовать через ntdsutil удалить с DC1 информацию о TS1, как о контроллере домена.
По этой инструкции (случай 2): http://support.microsoft.com/kb/216498/ru
Предварительно сделал снэпшоты виртуалок.

Удалилось все корректно, как по методичке.
Ребутнул оба сервака, увидел, что ничего не помогло. Ошибки при repadmin /syncall так и ссылали меня на старый GUID TS1.
Сделал откат до снепшота.

Ребутнул серваки. Сделал тестовое создание пользователя в одном из контейнеров, а он возьми и реплицируйся на TS1.
Т.е. де факто репликация налажена. Хотя на DC1 хранится несколько записей о TS1, видимо.
repadmin /syncall все еще ругается, что не может найти TS1 по старому GUID-у.

Задача, конечно, решена.
Но так и неизвестно в чем была проблема и какие еще трудности может породить такая вот "доброкачественная опухоль" в моем домене.

P.S. может кто-то еще может знать суть проблемы и что рекомендуется предпринять?

Последний раз редактировалось katsman@vk, 01-10-2012 в 10:12.


Отправлено: 09:57, 01-10-2012 | #25


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата katsman@vk:
Решил попробовать через ntdsutil удалить с DC1 информацию о TS1, как о контроллере домена.
По этой инструкции (случай 2): http://support.microsoft.com/kb/216498/ru
Предварительно сделал снэпшоты виртуалок. »
При использовании ntdsutil сколько серверов Вам показала утилита с именем TS1?

-------
По'DDoS'ил и бросил :-)


Отправлено: 16:46, 04-10-2012 | #26


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Изображения
Тип файла: jpg ntdsutil.jpg
(190.6 Kb, 15 просмотров)

Цитата Telepuzik:
При использовании ntdsutil сколько серверов Вам показала утилита с именем TS1? »

насколько я помню, один... его я и удалял.

сегодня повторил операцию, сейчас числится один

Отправлено: 10:31, 23-10-2012 | #27


Новый участник


Сообщения: 2
Благодарности: 2

Профиль | Отправить PM | Цитировать


1) TS1 удалить dns, dcpromo /forceremoval (http://support.microsoft.com/kb/332199/ru). После удаления выключить...

2) через ntdsutil удалить с DC1 информацию о TS1, как о контроллере домена.
По этой инструкции (случай 2): http://support.microsoft.com/kb/216498/ru

3) с dns DC1 удалить все упоминания о TS1, удалить все входящие и исходящие репликации. dcdiag. настроить службу времени.

4) dc1 отправить в reboot и дождаться загрузки, включить ts1, ввести в домен. на ts1 dcpromo (adv view) не забыв про службу dns на нем.

После всех этих манипуляций проверить dcdiag на обоих ВМ. Разобраться с netlogon с netlogon DC1. Проверить репликацию.

DCDiag с ключом /test:testname и параметром /v (проверить dns) (DCDiag /test:dns /v)
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:48, 03-11-2012 | #28


Новый участник


Сообщения: 2
Благодарности: 2

Профиль | Отправить PM | Цитировать


DC ищет партнеров по репликации не с помощью A-записей (например, dc1.mycompany.com), а путем преобразования общего имени Canonical Name (CNAME) DNS, уникального внутри леса. В данном случае и показано в оснастке "Сайты и службы"

Дим, включи протоколирование NTDS в разделе реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ntds\Diagnostics. Выбор параметра зависит от области, которую нужно проанализировать (например, контроль целостности, преобразование имен, события репликации). Значение по умолчанию -- 0, максимальное значение -- 5. Обычно применять значения выше 3 не требуется.

Если получены ошибки, указывающие, что DC не реплицировался в течение более длительного периода, чем время жизни объектов, помеченных на удаление (60 д), то рекомендуется отказаться от попыток диагностики. Необходимо перестроить DC, удалить метаданные из AD и заново назначить DC (что мы с тобой и проделали).

(Repadmin с ключиком /KCC)
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:08, 03-11-2012 | #29


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата sdegtyarev:
Дим, включи протоколирование NTDS в разделе реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ntds\Diagnostics. »
Ок, проделаю в ближайший будний день )
netlogon тоже поковыряю

sdegtyarev, огромное спасибо за помощь. Задачи выполнили на 96%.
Цель достигнута. Можно ставить пометку [РЕШЕНО]

Отправлено: 13:26, 04-11-2012 | #30



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Рассинхронизация контроллеров домена Windows 2008 r2

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Проблема с политикой безопасности контроллеров домена, Windows server 2000 Alex_pupkin Microsoft Windows NT/2000/2003 8 18-05-2011 10:08
2008 - Периодическое зависание контроллеров домена Donner Windows Server 2008/2008 R2 12 18-02-2010 12:18
2008 - Добавление контроллеров на базе Windows Server 2008 в домены Windows Server 2003. laipisas Windows Server 2008/2008 R2 10 30-03-2009 23:48
Проблема взаимодействия контроллеров домена VladimirShushkov Microsoft Windows NT/2000/2003 12 26-02-2009 09:02
Обновление контроллеров домена Windows 2000 до Windows Server 2003 VBoris Microsoft Windows NT/2000/2003 4 18-09-2007 11:03




 
Переход