Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Репликация домена (http://forum.oszone.net/showthread.php?t=198455)

Martia 03-02-2011 11:51 1603418

Репликация домена
 
Добрый день всем. Помогите плиз настроить репликацию домена.

Схема такова: 2 сайта. 2 контроллера. 1 домен. Не знаю, что делать, какие кнопки нажимать. Раньше репликация работала, а потом просто отвалилась после того, как пропало VPN соединение между подсетями. С момента исчезновения репликации прошло примерно 15 дней. Т.е. про объекты захоронения речь идти не должна.

Я поковырялся немного, наткнулся на такую штуку:

Меня смутил статус на втором КД (MNSUZDC1) "unavailable". Может дело в этом?
Связь между контроллерами есть. Они пингуются по IP и по именам с обоих сторон. На втором КД идет синхронизация времени с первым КД.

Не реплицируется AD.

Что делать? Заранее всем спасибо.

Ivan Bardeen 03-02-2011 12:03 1603431

покажите вывод команды repadmin /showrepl с каждого КД

Telepuzik 03-02-2011 12:08 1603435

Цитата:

Цитата Martia
Не реплицируется AD. »

В логах есть ошибки??

Martia 03-02-2011 12:08 1603437

Контроллер dc1.spel.local
читать дальше »
Код:

C:\Users\Administrator>repadmin /showrepl

Repadmin: выполнение команды /showrepl контроллере домена localhost с полным дос
тупом
spelpais\DC1
Параметры DSA: IS_GC
Параметры сайта: (none)
DSA - GUID объекта: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
DSA - код вызова: e1c6f3e8-6480-458e-a980-bcb76ec10ea7

==== ВХОДЯЩИЕ СОСЕДИ  ======================================

DC=spel,DC=local
    uzory\mnsuzdc1 через  RPC
        DSA - GUID объекта: e0083eda-418f-46f4-80b4-ae60d5a9463d
        Последняя попытка @ 2011-02-03 08:58:11 успешна.

CN=Configuration,DC=spel,DC=local
    uzory\mnsuzdc1 через  RPC
        DSA - GUID объекта: e0083eda-418f-46f4-80b4-ae60d5a9463d
        Последняя попытка @ 2011-02-03 08:58:11 успешна.

CN=Schema,CN=Configuration,DC=spel,DC=local
    uzory\mnsuzdc1 через  RPC
        DSA - GUID объекта: e0083eda-418f-46f4-80b4-ae60d5a9463d
        Последняя попытка @ 2011-02-03 08:58:12 успешна.

DC=DomainDnsZones,DC=spel,DC=local
    uzory\mnsuzdc1 через  RPC
        DSA - GUID объекта: e0083eda-418f-46f4-80b4-ae60d5a9463d
        Последняя попытка @ 2011-02-03 08:58:12 успешна.

DC=ForestDnsZones,DC=spel,DC=local
    uzory\mnsuzdc1 через  RPC
        DSA - GUID объекта: e0083eda-418f-46f4-80b4-ae60d5a9463d
        Последняя попытка @ 2011-02-03 08:58:12 успешна.


C:\Users\Administrator>


Контроллер MNSUZDC1.spel.local
читать дальше »
Код:

C:\Users\Administrator.SPEL>repadmin /showrepl

Repadmin: running command /showrepl against full DC localhost
uzory\mnsuzdc1
DSA Options: IS_GC
Site Options: (none)
DSA object GUID: e0083eda-418f-46f4-80b4-ae60d5a9463d
DSA invocationID: dc9efeb7-2a9a-43b6-9756-282eb16df320

==== INBOUND NEIGHBORS ======================================

DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-03 08:47:59 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        166 consecutive failure(s).
        Last success @ 2011-01-13 14:49:28.

CN=Configuration,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-03 08:47:59 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        166 consecutive failure(s).
        Last success @ 2011-01-13 14:49:28.

CN=Schema,CN=Configuration,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-03 08:47:59 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        166 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.

DC=DomainDnsZones,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-03 08:47:59 failed, result 1256 (0x4e8):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.
        166 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.

DC=ForestDnsZones,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-03 08:47:59 failed, result 1256 (0x4e8):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.
        166 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.

Source: spelpais\DC1
******* 166 CONSECUTIVE FAILURES since 2011-01-13 14:49:29
Last error: -2146893022 (0x80090322):
            The target principal name is incorrect.


C:\Users\Administrator.SPEL>



На втором КД (MNSUZDC1):
ошибка службы АД 1311
читать дальше »
The Knowledge Consistency Checker (KCC) has detected problems with the following directory partition.

Directory partition:
CN=Configuration,DC=spel,DC=local

There is insufficient site connectivity information for the KCC to create a spanning tree replication topology. Or, one or more directory servers with this directory partition are unable to replicate the directory partition information. This is probably due to inaccessible directory servers.

User Action
Perform one of the following actions:
- Publish sufficient site connectivity information so that the KCC can determine a route by which this directory partition can reach this site. This is the preferred option.
- Add a Connection object to a directory service that contains the directory partition in this site from a directory service that contains the same directory partition in another site.

If neither of the tasks correct this condition, see previous events logged by the KCC that identify the inaccessible directory servers.

Также на втором КД предупреждения службы АД 1865 и 1566
читать дальше »
1865:
The Knowledge Consistency Checker (KCC) was unable to form a complete spanning tree network topology. As a result, the following list of sites cannot be reached from the local site.

Sites:
CN=spelpais,CN=Sites,CN=Configuration,DC=spel,DC=local


1566:
All directory servers in the following site that can replicate the directory partition over this transport are currently unavailable.

Site:
CN=spelpais,CN=Sites,CN=Configuration,DC=spel,DC=local
Directory partition:
CN=Configuration,DC=spel,DC=local
Transport:
CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=spel,DC=local


На первом КД (DC1):
предупреждение "файловые службы" 13508:
читать дальше »

Служба репликации файлов столкнулась с проблемами при включении репликации с "MNSUZDC1" на "DC1" для "c:\windows\sysvol\domain", использующего DNS-имя "MNSUZDC1.spel.local". Служба репликации файлов (FRS) продолжит повторные попытки.
Ниже указаны причины, по которым может выдаваться это предупреждение.

[1] FRS не может разрешить DNS-имя "MNSUZDC1.spel.local" с этого компьютера.
[2] FRS не запущена на "MNSUZDC1.spel.local".
[3] Сведения о топологии в доменных службах Active Directory для этой реплики реплицированы еще не на все контроллеры домена.

Это сообщение об ошибке записывается в журнал для каждого подключения один раз. После исправления ошибки в журнал будет записано другое сообщение, означающее, что соединение установлено.

Ivan Bardeen 03-02-2011 12:24 1603452

откройте оснастку "AD sites and services" - sites - intersite-transport - ip - defaultipsitelink(ну или как там он у вас называется)
и в свойствах посмотрите - добавлены оба ваших сайта?

Martia 03-02-2011 12:31 1603459

В обоих доменах в данной оснастке вижу 2 сайта:


Telepuzik 03-02-2011 12:38 1603463

Martia,
Покажите вывод ipconfig /all c КД MNSUZDC1.spel.local и вывод nslookup MNSUZDC1.spel.local с КД dc1.spel.local.

Martia 03-02-2011 13:04 1603486

ipconfig /all c DC1:
читать дальше »
Код:

C:\Users\Administrator>ipconfig /all

Настройка протокола IP для Windows

  Имя компьютера  . . . . . . . . . : dc1
  Основной DNS-суффикс  . . . . . . : spel.local
  Тип узла. . . . . . . . . . . . . : Гибридный
  IP-маршрутизация включена . . . . : Нет
  WINS-прокси включен . . . . . . . : Нет
  Порядок просмотра суффиксов DNS . : spel.local

Ethernet adapter Local:

  DNS-суффикс подключения . . . . . :
  Описание. . . . . . . . . . . . . : local
  Физический адрес. . . . . . . . . : 00-26-18-F8-D8-0C
  DHCP включен. . . . . . . . . . . : Нет
  Автонастройка включена. . . . . . : Да
  IPv4-адрес. . . . . . . . . . . . : 192.168.1.10(Основной)
  Маска подсети . . . . . . . . . . : 255.255.255.0
  Основной шлюз. . . . . . . . . : 192.168.1.1
  DNS-серверы. . . . . . . . . . . : 192.168.1.10
  NetBios через TCP/IP. . . . . . . . : Включен

C:\Users\Administrator>


ipconfig /all c MNSUZDC1:
читать дальше »
Код:

Windows IP Configuration

  Host Name . . . . . . . . . . . . : MNSUZDC1
  Primary Dns Suffix  . . . . . . . : spel.local
  Node Type . . . . . . . . . . . . : Hybrid
  IP Routing Enabled. . . . . . . . : No
  WINS Proxy Enabled. . . . . . . . : No
  DNS Suffix Search List. . . . . . : spel.local

Ethernet adapter virtual local:

  Connection-specific DNS Suffix  . :
  Description . . . . . . . . . . . : internal
  Physical Address. . . . . . . . . : 00-26-18-E6-7B-79
  DHCP Enabled. . . . . . . . . . . : No
  Autoconfiguration Enabled . . . . : Yes
  IPv4 Address. . . . . . . . . . . : 10.10.1.1(Preferred)
  Subnet Mask . . . . . . . . . . . : 255.255.255.0
  Default Gateway . . . . . . . . . : 10.10.1.10
  DNS Servers . . . . . . . . . . . : 10.10.1.1
  NetBIOS over Tcpip. . . . . . . . : Enabled



Тут вроде все нормально. Есть проблема с ДНС в подсетях. Но, сперва, наверное, нужно настроить домены и их репликацию. Потом уже ДНС. Тем более КД пингуются по имени в обоих сетях. Я добавил соответствующие записи в ДНС таблицы.

Ivan Bardeen 03-02-2011 13:10 1603494

проходит ли такой пинг с MNSUZDC1?
ping e1c6f3e8-6480-458e-a980-bcb76ec10ea7._msdcs.spel.local

Martia 03-02-2011 13:12 1603495

Ivan Bardeen, пингуется норм.

Telepuzik 03-02-2011 13:23 1603504

Martia,
А вывод nslookup где?
Цитата:

Цитата Martia
Есть проблема с ДНС в подсетях. Но, сперва, наверное, нужно настроить домены и их репликацию. Потом уже ДНС »

Из-за проблем с DNS может не работать репликация.

Martia 03-02-2011 13:28 1603511

Цитата:

Цитата Telepuzik
А вывод nslookup где? »

А что это такое?
Цитата:

Цитата Telepuzik
Из-за проблем с DNS может не работать репликация. »

Я нисколько в этом не сомневаюсь. Просто основные "части сетей" прекрасно видят друг друга.

Telepuzik 03-02-2011 13:34 1603515

Цитата:

Цитата Telepuzik
вывод nslookup MNSUZDC1.spel.local с КД dc1.spel.local. »

Так же как и ipconfig в командной строке наберите nslookup MNSUZDC1.spel.local и вывод покажите.

Martia 04-02-2011 10:54 1604137

Там тоже вроде все нормально.
Со стороны DC1:
читать дальше »

C:\Users\Administrator>nslookup MNSUZDC1.spel.local
╤хЁтхЁ: dc1.spel.local
Address: 192.168.1.10

╚ь*: MNSUZDC1.spel.local
Address: 10.10.1.1

закорючки - это видимо сервер и имя


Со стороны MNSUZDC1:
читать дальше »
C:\Users\Administrator.SPEL>nslookup DC1.spel.local
Server: mnsuzdc1.spel.local
Address: 10.10.1.1

Name: DC1.spel.local
Address: 192.168.1.10

Telepuzik 04-02-2011 12:09 1604203

Martia,
Покажите вывод команды sc query ntfrs с КД MNSUZDC1.

Martia 04-02-2011 12:16 1604211

Код:

C:\Users\Administrator.SPEL>sc query ntfrs

SERVICE_NAME: ntfrs
        TYPE              : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0  (0x0)
        SERVICE_EXIT_CODE  : 0  (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0

C:\Users\Administrator.SPEL>


Telepuzik 04-02-2011 12:39 1604232

А покажите скрин Active Directory - сайты и службы->Имя сайта->Servers->MNSUZDC1->NTDS Settings

Martia 04-02-2011 12:47 1604237

Со стороны DC1:

Со стороны MNSUZDC1:

Telepuzik 04-02-2011 15:03 1604376

А покажите еще скрин Active Directory - сайты и службы->Sites->Inter-Site Transports->IP->Свойства->Закладка "Общие".

Martia 04-02-2011 15:23 1604397

DC1

MNSUZDC1

Telepuzik 04-02-2011 15:45 1604420

Выполните на обоих КД dcdiag /test:connectivity и вывод покажите.

Martia 04-02-2011 15:49 1604421

DC1:
читать дальше »

Код:

C:\Users\Administrator>dcdiag /test:connectivity

Диагностика сервера каталогов

Выполнение начальной настройки:
  Выполняется попытка поиска основного сервера...
  Основной сервер = dc1
  * Идентифицирован лес AD.
  Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

  Сервер проверки: spelpais\DC1
      Запуск проверки: Connectivity
        ......................... DC1 - пройдена проверка Connectivity

Выполнение основных проверок

  Сервер проверки: spelpais\DC1


  Выполнение проверок разделов на: ForestDnsZones

  Выполнение проверок разделов на: DomainDnsZones

  Выполнение проверок разделов на: Schema

  Выполнение проверок разделов на: Configuration

  Выполнение проверок разделов на: spel

  Выполнение проверок предприятия на: spel.local

C:\Users\Administrator>



MNSUZDC1:
читать дальше »

Код:

C:\Users\Administrator.SPEL>dcdiag /test:connectivity

Directory Server Diagnosis

Performing initial setup:
  Trying to find home server...
  Home Server = MNSUZDC1
  * Identified AD Forest.
  [DC1] LDAP bind failed with error 8341,
  A directory service error has occurred..
  Got error while checking if the DC is using FRS or DFSR. Error:
  A directory service error has occurred.The VerifyReferences, FrsEvent and
  DfsrEvent tests might fail because of this error.
  Done gathering initial info.

Doing initial required tests

  Testing server: uzory\mnsuzdc1
      Starting test: Connectivity
        ......................... mnsuzdc1 passed test Connectivity

Doing primary tests

  Testing server: uzory\mnsuzdc1


  Running partition tests on : ForestDnsZones

  Running partition tests on : DomainDnsZones

  Running partition tests on : Schema

  Running partition tests on : Configuration

  Running partition tests on : spel

  Running enterprise tests on : spel.local

C:\Users\Administrator.SPEL>


Telepuzik 04-02-2011 16:32 1604457

Вывод просто dcdiag с MNSUZDC1 покажите.

Martia 04-02-2011 16:34 1604458

dcgiag c MNSUZDC1:

читать дальше »

Код:

C:\Users\Administrator.SPEL>dcdiag

Directory Server Diagnosis

Performing initial setup:
  Trying to find home server...
  Home Server = MNSUZDC1
  * Identified AD Forest.
  [DC1] LDAP bind failed with error 8341,
  A directory service error has occurred..
  Got error while checking if the DC is using FRS or DFSR. Error:
  A directory service error has occurred.The VerifyReferences, FrsEvent and
  DfsrEvent tests might fail because of this error.
  Done gathering initial info.

Doing initial required tests

  Testing server: uzory\mnsuzdc1
      Starting test: Connectivity
        ......................... mnsuzdc1 passed test Connectivity

Doing primary tests

  Testing server: uzory\mnsuzdc1
      Starting test: Advertising
        ......................... mnsuzdc1 passed test Advertising
      Starting test: FrsEvent
        ......................... mnsuzdc1 passed test FrsEvent
      Starting test: DFSREvent
        ......................... mnsuzdc1 passed test DFSREvent
      Starting test: SysVolCheck
        ......................... mnsuzdc1 passed test SysVolCheck
      Starting test: KccEvent
        A warning event occurred.  EventID: 0x8000061E
            Time Generated: 02/04/2011  15:32:31
            Event String:
            All directory servers in the following site that can replicate the d
irectory partition over this transport are currently unavailable.
        An error event occurred.  EventID: 0xC000051F
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) has detected problems with t
he following directory partition.
        A warning event occurred.  EventID: 0x80000749
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) was unable to form a complet
e spanning tree network topology. As a result, the following list of sites canno
t be reached from the local site.
        A warning event occurred.  EventID: 0x8000061E
            Time Generated: 02/04/2011  15:32:31
            Event String:
            All directory servers in the following site that can replicate the d
irectory partition over this transport are currently unavailable.
        An error event occurred.  EventID: 0xC000051F
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) has detected problems with t
he following directory partition.
        A warning event occurred.  EventID: 0x80000749
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) was unable to form a complet
e spanning tree network topology. As a result, the following list of sites canno
t be reached from the local site.
        A warning event occurred.  EventID: 0x8000061E
            Time Generated: 02/04/2011  15:32:31
            Event String:
            All directory servers in the following site that can replicate the d
irectory partition over this transport are currently unavailable.
        An error event occurred.  EventID: 0xC000051F
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) has detected problems with t
he following directory partition.
        A warning event occurred.  EventID: 0x80000749
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) was unable to form a complet
e spanning tree network topology. As a result, the following list of sites canno
t be reached from the local site.
        A warning event occurred.  EventID: 0x8000061E
            Time Generated: 02/04/2011  15:32:31
            Event String:
            All directory servers in the following site that can replicate the d
irectory partition over this transport are currently unavailable.
        An error event occurred.  EventID: 0xC000051F
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) has detected problems with t
he following directory partition.
        A warning event occurred.  EventID: 0x80000749
            Time Generated: 02/04/2011  15:32:31
            Event String:
            The Knowledge Consistency Checker (KCC) was unable to form a complet
e spanning tree network topology. As a result, the following list of sites canno
t be reached from the local site.
        ......................... mnsuzdc1 failed test KccEvent
      Starting test: KnowsOfRoleHolders
        [DC1] DsBindWithSpnEx() failed with error -2146893022,
        The target principal name is incorrect..
        Warning: DC1 is the Schema Owner, but is not responding to DS RPC
        Bind.
        Warning: DC1 is the Schema Owner, but is not responding to LDAP Bind.
        Warning: DC1 is the Domain Owner, but is not responding to DS RPC
        Bind.
        Warning: DC1 is the Domain Owner, but is not responding to LDAP Bind.
        Warning: DC1 is the PDC Owner, but is not responding to DS RPC Bind.
        Warning: DC1 is the PDC Owner, but is not responding to LDAP Bind.
        Warning: DC1 is the Rid Owner, but is not responding to DS RPC Bind.
        Warning: DC1 is the Rid Owner, but is not responding to LDAP Bind.
        Warning: DC1 is the Infrastructure Update Owner, but is not responding
        to DS RPC Bind.
        Warning: DC1 is the Infrastructure Update Owner, but is not responding
        to LDAP Bind.
        ......................... mnsuzdc1 failed test KnowsOfRoleHolders
      Starting test: MachineAccount
        ......................... mnsuzdc1 passed test MachineAccount
      Starting test: NCSecDesc
        ......................... mnsuzdc1 passed test NCSecDesc
      Starting test: NetLogons
        ......................... mnsuzdc1 passed test NetLogons
      Starting test: ObjectsReplicated
        ......................... mnsuzdc1 passed test ObjectsReplicated
      Starting test: Replications
        [Replications Check,mnsuzdc1] A recent replication attempt failed:
            From DC1 to mnsuzdc1
            Naming Context: DC=ForestDnsZones,DC=spel,DC=local
            The replication generated an error (1256):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.

            The failure occurred at 2011-02-04 14:53:33.
            The last success occurred at 2011-01-13 14:49:29.
            176 failures have occurred since the last success.
        [Replications Check,mnsuzdc1] A recent replication attempt failed:
            From DC1 to mnsuzdc1
            Naming Context: DC=DomainDnsZones,DC=spel,DC=local
            The replication generated an error (1256):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.

            The failure occurred at 2011-02-04 14:53:33.
            The last success occurred at 2011-01-13 14:49:29.
            176 failures have occurred since the last success.
        [Replications Check,mnsuzdc1] A recent replication attempt failed:
            From DC1 to mnsuzdc1
            Naming Context: CN=Schema,CN=Configuration,DC=spel,DC=local
            The replication generated an error (-2146893022):
            The target principal name is incorrect.
            The failure occurred at 2011-02-04 14:53:34.
            The last success occurred at 2011-01-13 14:49:29.
            176 failures have occurred since the last success.
        [Replications Check,mnsuzdc1] A recent replication attempt failed:
            From DC1 to mnsuzdc1
            Naming Context: CN=Configuration,DC=spel,DC=local
            The replication generated an error (-2146893022):
            The target principal name is incorrect.
            The failure occurred at 2011-02-04 14:53:33.
            The last success occurred at 2011-01-13 14:49:28.
            176 failures have occurred since the last success.
        [Replications Check,mnsuzdc1] A recent replication attempt failed:
            From DC1 to mnsuzdc1
            Naming Context: DC=spel,DC=local
            The replication generated an error (-2146893022):
            The target principal name is incorrect.
            The failure occurred at 2011-02-04 14:53:33.
            The last success occurred at 2011-01-13 14:49:28.
            176 failures have occurred since the last success.
        ......................... mnsuzdc1 failed test Replications
      Starting test: RidManager
        ......................... mnsuzdc1 failed test RidManager
      Starting test: Services
        ......................... mnsuzdc1 passed test Services
      Starting test: SystemLog
        A warning event occurred.  EventID: 0x8000001D
            Time Generated: 02/04/2011  14:37:58
            Event String:
            The Key Distribution Center (KDC) cannot find a suitable certificate
 to use for smart card logons, or the KDC certificate could not be verified. Sma
rt card logon may not function correctly if this problem is not resolved. To cor
rect this problem, either verify the existing KDC certificate using certutil.exe
 or enroll for a new KDC certificate.
        An error event occurred.  EventID: 0xC2000001
            Time Generated: 02/04/2011  14:44:34
            Event String: Unexpected failure. Error code: 490@01010004
        An error event occurred.  EventID: 0x40000004
            Time Generated: 02/04/2011  14:47:47
            Event String:
            The Kerberos client received a KRB_AP_ERR_MODIFIED error from the se
rver dc1$. The target name used was ldap/dc1.spel.local. This indicates that the
 target server failed to decrypt the ticket provided by the client. This can occ
ur when the target server principal name (SPN) is registered on an account other
 than the account the target service is using. Please ensure that the target SPN
 is registered on, and only registered on, the account used by the server. This
error can also happen when the target service is using a different password for
the target service account than what the Kerberos Key Distribution Center (KDC)
has for the target service account. Please ensure that the service on the server
 and the KDC are both updated to use the current password. If the server name is
 not fully qualified, and the target domain (SPEL.LOCAL) is different from the c
lient domain (SPEL.LOCAL), check if there are identically named server accounts
in these two domains, or use the fully-qualified name to identify the server.
        An error event occurred.  EventID: 0x40000004
            Time Generated: 02/04/2011  14:53:33
            Event String:
            The Kerberos client received a KRB_AP_ERR_MODIFIED error from the se
rver dc1$. The target name used was E3514235-4B06-11D1-AB04-00C04FC2DCD2/e1c6f3e
8-6480-458e-a980-bcb76ec10ea7/spel.local@spel.local. This indicates that the tar
get server failed to decrypt the ticket provided by the client. This can occur w
hen the target server principal name (SPN) is registered on an account other tha
n the account the target service is using. Please ensure that the target SPN is
registered on, and only registered on, the account used by the server. This erro
r can also happen when the target service is using a different password for the
target service account than what the Kerberos Key Distribution Center (KDC) has
for the target service account. Please ensure that the service on the server and
 the KDC are both updated to use the current password. If the server name is not
 fully qualified, and the target domain (SPEL.LOCAL) is different from the clien
t domain (SPEL.LOCAL), check if there are identically named server accounts in t
hese two domains, or use the fully-qualified name to identify the server.
        An error event occurred.  EventID: 0x40000004
            Time Generated: 02/04/2011  15:21:53
            Event String:
            The Kerberos client received a KRB_AP_ERR_MODIFIED error from the se
rver dc1$. The target name used was DNS/dc1.spel.local. This indicates that the
target server failed to decrypt the ticket provided by the client. This can occu
r when the target server principal name (SPN) is registered on an account other
than the account the target service is using. Please ensure that the target SPN
is registered on, and only registered on, the account used by the server. This e
rror can also happen when the target service is using a different password for t
he target service account than what the Kerberos Key Distribution Center (KDC) h
as for the target service account. Please ensure that the service on the server
and the KDC are both updated to use the current password. If the server name is
not fully qualified, and the target domain (SPEL.LOCAL) is different from the cl
ient domain (SPEL.LOCAL), check if there are identically named server accounts i
n these two domains, or use the fully-qualified name to identify the server.
        An error event occurred.  EventID: 0x40000004
            Time Generated: 02/04/2011  15:34:11
            Event String:
            The Kerberos client received a KRB_AP_ERR_MODIFIED error from the se
rver dc1$. The target name used was LDAP/e1c6f3e8-6480-458e-a980-bcb76ec10ea7._m
sdcs.spel.local. This indicates that the target server failed to decrypt the tic
ket provided by the client. This can occur when the target server principal name
 (SPN) is registered on an account other than the account the target service is
using. Please ensure that the target SPN is registered on, and only registered o
n, the account used by the server. This error can also happen when the target se
rvice is using a different password for the target service account than what the
 Kerberos Key Distribution Center (KDC) has for the target service account. Plea
se ensure that the service on the server and the KDC are both updated to use the
 current password. If the server name is not fully qualified, and the target dom
ain (SPEL.LOCAL) is different from the client domain (SPEL.LOCAL), check if ther
e are identically named server accounts in these two domains, or use the fully-q
ualified name to identify the server.
        ......................... mnsuzdc1 failed test SystemLog
      Starting test: VerifyReferences
        ......................... mnsuzdc1 passed test VerifyReferences


  Running partition tests on : ForestDnsZones
      Starting test: CheckSDRefDom
        ......................... ForestDnsZones passed test CheckSDRefDom
      Starting test: CrossRefValidation
        ......................... ForestDnsZones passed test
        CrossRefValidation

  Running partition tests on : DomainDnsZones
      Starting test: CheckSDRefDom
        ......................... DomainDnsZones passed test CheckSDRefDom
      Starting test: CrossRefValidation
        ......................... DomainDnsZones passed test
        CrossRefValidation

  Running partition tests on : Schema
      Starting test: CheckSDRefDom
        ......................... Schema passed test CheckSDRefDom
      Starting test: CrossRefValidation
        ......................... Schema passed test CrossRefValidation

  Running partition tests on : Configuration
      Starting test: CheckSDRefDom
        ......................... Configuration passed test CheckSDRefDom
      Starting test: CrossRefValidation
        ......................... Configuration passed test CrossRefValidation

  Running partition tests on : spel
      Starting test: CheckSDRefDom
        ......................... spel passed test CheckSDRefDom
      Starting test: CrossRefValidation
        ......................... spel passed test CrossRefValidation

  Running enterprise tests on : spel.local
      Starting test: LocatorCheck
        ......................... spel.local passed test LocatorCheck
      Starting test: Intersite
        ......................... spel.local passed test Intersite

C:\Users\Administrator.SPEL>


Telepuzik 04-02-2011 16:40 1604461

Вывод nltest /SC_VERIFY:spel.local c MNSUZDC1 покажите.

Martia,
На КД MNSUZDC1 выполните следующие действия:
net stop KDC
netdom resetpwd /server:другой контроллер домена /userd:domain\administrator /passwordd:пароль администратора
Убедитесь, что появилось сообщение об успешном выполнении команды netdom (в противном случае это означает, что команда не привела к ожидаемым результатам).
net start KDC
Перезугружаем КД и затем repadmin /showrepl покажите.

Martia 04-02-2011 17:16 1604503

Вывод команды nltest /SC_VERIFY:spel.local c MNSUZDC1

читать дальше »
Код:

C:\Users\Administrator.SPEL>nltest /SC_VERIFY:spel.local
Flags: b0 HAS_IP  HAS_TIMESERV
Trusted DC Name \\dc1.spel.local
Trusted DC Connection Status Status = 0 0x0 NERR_Success
Trust Verification Status = 0 0x0 NERR_Success
The command completed successfully

C:\Users\Administrator.SPEL>



Команда должна быть такой:
netdom resetpwd /server:dc1.spel.local /UserD:spel\administrator /passwordD:*******
?
Чем отличается userD от user и с паролем аналогично?

Тот контроллер удаленный. Его перезагружать проблемно\опасно. Конечно поднимется сам скорее всего, но мало ли.. Думаю завтра днем съезжу. Чтобы быть уверенным, что все наверняка запустилось и работает.

Telepuzik 04-02-2011 20:51 1604688

Цитата:

Цитата Martia
Команда должна быть такой:
netdom resetpwd /server:dc1.spel.local /UserD:spel\administrator /passwordD:******* »

Да такой, userD это параметр указывающий что дальше следует имя пользователя. Дополнительно почитайте справку по команде, написано для Windows 2000 но актуально для 2008 - го.

Martia 05-02-2011 13:00 1605078

После выполнения всех команд и ребута сервера команда repadmin /showrepl показывает нам:

читать дальше »
Код:

C:\Users\Administrator.SPEL>repadmin /showrepl

Repadmin: running command /showrepl against full DC localhost
uzory\mnsuzdc1
DSA Options: IS_GC
Site Options: (none)
DSA object GUID: e0083eda-418f-46f4-80b4-ae60d5a9463d
DSA invocationID: dc9efeb7-2a9a-43b6-9756-282eb16df320

==== INBOUND NEIGHBORS ======================================

DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-05 08:53:32 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        182 consecutive failure(s).
        Last success @ 2011-01-13 14:49:28.

CN=Configuration,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-05 08:53:32 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        182 consecutive failure(s).
        Last success @ 2011-01-13 14:49:28.

CN=Schema,CN=Configuration,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-05 08:53:33 failed, result -2146893022 (0x8009032
2):
            The target principal name is incorrect.
        182 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.

DC=DomainDnsZones,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-05 08:53:32 failed, result 1256 (0x4e8):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.
        182 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.

DC=ForestDnsZones,DC=spel,DC=local
    spelpais\DC1 via RPC
        DSA object GUID: e1c6f3e8-6480-458e-a980-bcb76ec10ea7
        Last attempt @ 2011-02-05 08:53:32 failed, result 1256 (0x4e8):
            The remote system is not available. For information about network tr
oubleshooting, see Windows Help.
        182 consecutive failure(s).
        Last success @ 2011-01-13 14:49:29.



После ребута сервер поднялся самостоятельно. Все службы и приложения запустились и полноценно функционируют. В следующий раз можно будет перезагружать удаленно.

Martia 07-02-2011 10:36 1606581

==============
1. MNSUZDC1 не может подключиться к DC1 по ДНС имени. По IP и по DNS имени пингуется. По IP заходит на DC1. По ДНС имени не может зайти. Появляется ошибка:


2. Ни одна из сетей не видит в сетевом окружении MNSUZDC1

omich-kun 18-01-2013 21:02 2069880

Я, конечно, понимаю, что покажусь некропостером, но, все-таки, проблему решили? Если да, то каким образом? Спасибо. :3

Martia 19-01-2013 02:23 2070066

omich-kun, уже сложно вспомнить. Были долгие танцы с бубном. Долго возился, но сделал. Точно помню, что долго возился с ДНС и с пересылкой ДНС. Когда настроил ДНС и устранил все ошибки сервера - заработало само-собой :) . Работает и по сей день :Р


Время: 23:47.

Время: 23:47.
© OSzone.net 2001-