Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Доступ к виртуалке на hyper-v (http://forum.oszone.net/showthread.php?t=269602)

1XTR 09-10-2013 13:44 2231303

Доступ к виртуалке на hyper-v
 
Добрый день!
Вчера обнаружили проблему с виртуальным КД, соответственно некоторые пользователи не могут получить доступ к шарам.
Не могу добавить комп в домен, вылазиет вот такое окно


Так же не открывается диспетчер hyper-v: пишет что нет необходимого разрешения на выполнение этой задачи.

Доступ по RDP к КД неработает.
Тут явная проблема с КД, но на него попасть немогу.

На сервер с гипервизором поставил 5nine manager for hyper-v, она виртуалки видит, но подключиться не может, ругается

сделал что в инстуркции написано, не регит dllку

5nine себе поставил, тоже ругается, что нет доступа.


Ай нид хелп, как попасть на вируталку?

exo 09-10-2013 13:51 2231308

Цитата:

Цитата 1XTR
с виртуальным КД »

он у вас один?
Цитата:

Цитата 1XTR
Так же не открывается диспетчер hyper-v: пишет что нет необходимого разрешения на выполнение этой задачи. »

что в логах сервера есть?
можно ли на хост сервер зайти под локальным администратором?

1XTR 09-10-2013 14:08 2231316

exo, КД один, и то на вируталке. Достался от аутсорсеров, которые до меня админили.

на сам гипервизор спокойно захожу то учеткой админа домена.

Сейчас физического доступа нет к серверу, надо ключи от серверной, человека нету сегодня. сидим в арендованном офисе.

В каких лога смотреть?

exo 09-10-2013 14:21 2231321

Цитата:

Цитата 1XTR
на сам гипервизор спокойно захожу то учеткой админа домена. »

А локальной? у.з. админа - скорее всего из кеша берётся... и вообще, если я не ошибаюсь, то вводить в хост только с Hyper-V в домен - не лучшая практика.
И уж точно плохая практика с одним контроллером домена на самом же хосте...
Цитата:

Цитата 1XTR
В каких лога смотреть? »

Приложения, Система и Безопасность. Последнее важнее.
Цитата:

Цитата 1XTR
КД один, и то на вируталке. »

плохо... От того, что он недоступен, вы не можете авторизоваться, чтобы открыть панели управления Hyper-V, думаю я.
Пробуйте локальным администратором зайти. Через тот же RDP.

1XTR 09-10-2013 14:42 2231331

Есть аудит отказа:
Учетной записи не удалось выполнить вход в систему.

Субъект:
ИД безопасности: NULL SID
Имя учетной записи: -
Домен учетной записи: -
Код входа: 0x0

Тип входа: 3

Учетная запись, которой не удалось выполнить вход:
ИД безопасности: NULL SID
Имя учетной записи: helpdesk
Домен учетной записи: MD

Сведения об ошибке:
Причина ошибки: Ошибка при входе.
Состояние: 0xc000018d
Подсостояние: 0x0

Сведения о процессе:
Идентификатор процесса вызывающей стороны: 0x0
Имя процесса вызывающей стороны: -

Сведения о сети:
Имя рабочей станции: MD-ALEKSEY
Сетевой адрес источника: -
Порт источника: -

Сведения о проверке подлинности:
Процесс входа: NtLmSsp
Пакет проверки подлинности: NTLM
Промежуточные службы: -
Имя пакета (только NTLM): -
Длина ключа: 0



Под локальной учеткой тоже самое

exo 09-10-2013 14:47 2231338

Цитата:

Цитата 1XTR
Под локальной учеткой тоже самое »

лог ошибки

1XTR 09-10-2013 15:04 2231354

В первый раз пароль походу неверный был, сменил.
Теперь такое:
Цитата:

Учетной записи не удалось выполнить вход в систему.

Субъект:
ИД безопасности: система
Имя учетной записи: MD-HV1$
Домен учетной записи: MD
Код входа: 0x3e7

Тип входа: 10

Учетная запись, которой не удалось выполнить вход:
ИД безопасности: NULL SID
Имя учетной записи: Administrator
Домен учетной записи: MD-HV1

Сведения об ошибке:
Причина ошибки: Выбранный режим входа для данного пользователя на этом компьютере не предусмотрен.
Состояние: 0xc000015b
Подсостояние: 0x0

Сведения о процессе:
Идентификатор процесса вызывающей стороны: 0xdcc
Имя процесса вызывающей стороны: C:\Windows\System32\winlogon.exe

Сведения о сети:
Имя рабочей станции: MD-HV1
Сетевой адрес источника: 192.168.100.98
Порт источника: 64805

Сведения о проверке подлинности:
Процесс входа: User32
Пакет проверки подлинности: Negotiate
Промежуточные службы: -
Имя пакета (только NTLM): -
Длина ключа: 0


Telepuzik 09-10-2013 15:57 2231400

Цитата:

Цитата 1XTR
Домен учетной записи: MD-HV1 »

MD-HV1 - это имя хоста с ролью Hyper-V правильно?

1XTR 09-10-2013 16:00 2231406

Telepuzik, да верно.

exo 09-10-2013 16:16 2231415

Цитата:

Цитата 1XTR
Выбранный режим входа для данного пользователя на этом компьютере не предусмотрен. »

http://technet.microsoft.com/ru-ru/l...(v=ws.10).aspx
но для этого нужно зайти на сервер :)
Вряд ли вас пустит удалённо политику менять.
Как вариант - в безопасном режиме попробовать.

1XTR 09-10-2013 16:21 2231424

А есть какие либо варианты по отключению брандмауэра имея только доступ к системному диску?

на КД могу зайти таким образом \\ьв-vdc\c$

если КД возобновит работу, то и все остальное заработать должно.

Неплохой квест получил )) до этого особо нечем заняться было, тока по мелочи ))

exo 09-10-2013 16:29 2231433

Цитата:

Цитата 1XTR
А есть какие либо варианты по отключению брандмауэра имея только доступ к системному диску? »

он тут не причём... это политика безопасности.
Других учётных записей локальных нет?
с аутсорсерами связывались? может у них есть какая информация?

1XTR 09-10-2013 16:38 2231440

exo, и всетаки, есть ли способ отключить брандмауэр?

аутсорсеры толком даже пароли не смогли передать, по плохому они расставались, поэтому и помощи никакой.

exo 09-10-2013 16:41 2231442

Цитата:

Цитата 1XTR
и всетаки, есть ли способ отключить брандмауэр? »

зайти на сервер и отключить )

Telepuzik 09-10-2013 17:17 2231473

Цитата:

Цитата 1XTR
да верно. »

Если у Вас это имя хоста, то у Вас в ошибке
Цитата:

Цитата 1XTR
Домен учетной записи: MD-HV1 »

должно быть написано не MD-HV1, а MD. Вы при логине на КД указываете имя пользователя в формате MD\Administrator или нет?

1XTR 09-10-2013 17:18 2231475

exo, отключил через консоль MMC бранмауэр и зашел через RDP.

На Кд куча ошибок.

DFSR не удается связаться с КД. репликация остановлена.

Ошибка при обработке групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Будет создано сообщение об успехе после того, как компьютер удастся подключить к контроллеру домена и групповая политика будет обработана успешно.

DNS:
DNS-сервер ожидает от доменных служб Active Directory (AD DS) сигнала о том, что первичная синхронизация каталога завершена. Службу DNS-сервера невозможно запустить до завершения первичной синхронизации, так как критические данные DNS могут быть еще не реплицированными на этот контроллер домена. Если журнал событий AD DS показывает, что имеются проблемы с разрешением DNS-имен в адреса, рассмотрите возможность добавления IP-адреса другого DNS-сервера для этого домена в список DNS-серверов в свойствах протокола IP этого компьютера. Такое событие будет записываться в журнал каждые две минуты, пока служба AD DS не сообщит об успешном завершении первичной синхронизации.


На КД ничего не могу поменять, пробовал изменить политики для компов, пишет Отказано в доступе

exo 09-10-2013 17:41 2231492

Цитата:

Цитата Telepuzik
Вы при логине на КД »

это лог не с КД был, а с хоста hyper-v


Цитата:

Цитата 1XTR
На Кд куча ошибок. »

ну тогда стандартный алгоритм:

IPCONFIG /ALL
NSLOOKUP DOMAIN


дальше видно будет.

1XTR 09-10-2013 17:45 2231497



C:\Windows\system32>dcdiag /q
[MD-VDC] Ошибка привязки каталога 5:
Отказано в доступе.
Это может ограничить некоторые проверки, доступные для выполнения.
[MD-VDC] Сбой функции DsBindWithSpnEx() с ошибкой 5,
Отказано в доступе..
Получена ошибка при проверке подключения LDAP и RPC. Проверьте параме
......................... MD-VDC - не пройдена проверка Connectivity

exo 09-10-2013 17:50 2231501

1XTR, ну вместо DOMAIN - ваш домен то напишите.... md.local

1XTR 09-10-2013 17:58 2231505

C:\Windows\system32>nslo
╤хЁтхЁ: md-vdc.md.local
Address: 192.168.100.12

╚ь*: md.local
Address: 192.168.100.12

exo 09-10-2013 18:07 2231509

ошибки в Просмотре Событий есть? об Actrive Directory

1XTR 10-10-2013 08:56 2231799

Доменным службам Active Directory не удается подключиться к глобальному каталогу.

Дополнительные данные
Значение ошибки:
1355 Указанный домен не существует или к нему невозможно подключиться.
Внутренний идентификатор:
3200e7b

Действие пользователя:
Убедитесь, что глобальный каталог находится в лесу и доступен для контроллера домена. Для диагностики можно использовать программу NLTEST.




C:\Windows\system32>netdom query fsmo
Отказано в доступе.

Не удалось выполнить команду.


Почти все команды в разных утилитах не получается выполнить, отказано в доступе.
Похоже слетели права учетки администратора домена

exo 10-10-2013 14:36 2232004

Цитата:

Цитата 1XTR
Почти все команды в разных утилитах не получается выполнить, отказано в доступе.
Похоже слетели права учетки администратора домена »

у вас не работает AD, а следовательно - авторизовываться не где.

Как вариант - можно перезапустить службу каталогов и ДНС.
После этого смотреть логи на предмет ошибок во время старта служб.
Из системы не выходите, сервер не перезагружайте.

да, кстати, бекап AD есть?

1XTR 10-10-2013 15:37 2232044

exo, сервер уже перезагружал несколько раз.
в логах ошибки что неможет репликацию выполнить.

Если бы был бэкап то восстановил бы уже )))
Как обычно, пока не упадет, бэкапиться не начнешь

exo 10-10-2013 15:50 2232048

Цитата:

Цитата 1XTR
сервер уже перезагружал несколько раз. »

какие ещё логи?

1XTR 11-10-2013 14:18 2232672

товарища звал помогать, чего только не пробовали делать, никак не хочет работать.
у учетки админа домена права слетели как-будто.


взял "железную" тачку и поставил win2008r2, такую же как и на КД
пытаюсь создать резервный КД, получаю такое окно

exo 11-10-2013 14:36 2232681

Цитата:

Цитата 1XTR
у учетки админа домена права слетели как-будто. »

ещё раз повторяю:
Цитата:

Цитата exo
у вас не работает AD, а следовательно - авторизовываться не где. »

если учётная запись не может авторизоваться на контроллере домена - то она не узнает о том, какие у неё права.

1XTR 11-10-2013 14:46 2232688

В логах AD повторяются такие ошибки:





1XTR 15-10-2013 22:01 2235126

Победил этот трабл.
Вот решение.

Сделал как написано После ребута все заработало.
Тему можно закрывать.

exo 15-10-2013 22:58 2235144

Цитата:

Цитата 1XTR
Вот решение. »

Цитата:

This is another example of “always test security changes before deploying to production”.
переводится примерно как - "всегда тестируйте изменения безопасности, перед развёртыванием в производстве".

вспоминайте, что делали до того, как обнаружили нерабочий домен.


Время: 03:50.

Время: 03:50.
© OSzone.net 2001-