Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] 2 DNS в одном домене. Ошибка Kerberos. Ошибка DCOM

Ответить
Настройки темы
2008 - [решено] 2 DNS в одном домене. Ошибка Kerberos. Ошибка DCOM

Новый участник


Сообщения: 46
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(34.5 Kb, 22 просмотров)
Тип файла: jpg 2.jpg
(57.2 Kb, 18 просмотров)
Всем здравствуйте. Имеется ситуация. Есть домен. В нем один контроллер домена, он же DNS на Windows Server 2008 SP1. В этом же домене есть Windows Server 2003 Enterprise 2003 SP2, на нем тоже установлена роль DNS.
В последнее время стал часто получать ошибку службы DCOM (рис. 1)
После беглого просмотра, обнаружил что ей предваряет ошибка службы Kerberos (рис. 2)
Обратите внимание на имена компьютеров к которым обращается Керберос.
После проверки зон DNS я обнаружил что в зоне, которую держит контроллер домена, присутствуют станции, с разными именами, но зарегестрированные на один и тот же IP адрес.
После удаления, ошибка не исчезла.
Затем был проверен также Сервер 2003. Оказалось что записи присутствуют и там.
Настраивал всю систему не я. Так что претензии к прошлому админу.
Я же прошу совета.
1. Scaveging\Aging настроен для обоих серверов, на No-Refresh/Refresh interval выставлено 5 и 6 дней соответственно. Несмотря на это, записи которые не были обновлены уже более месяца не удаляются. Даже при ручном запуске Scavenge Stale Resource records. Какова может быть причина?
2. Как можно настроить 2003-й сервер, чтобы он получал обновления зон только с контроллера домена? В SOA Forward lookup zone, Serial number 2003-го сервера выше чем той же зоны у контроллера домена.

Если нужны какие либо дополнительные сведения, готов предоставить

Отправлено: 12:19, 04-10-2011

 

Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


покажите вывод команды repadmin /showrepl с каждого КД

Отправлено: 19:36, 04-10-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Цитата Ivan Bardeen:
покажите вывод команды repadmin /showrepl с каждого КД »
DC один, если автор правильно понимает и описал ситуацию. DNS-зона может быть и без интеграции в AD.

Моё предложение - удалить роль DNS и всё такое на сервере с 2k3. А затем создать заново. На DC при этом в параметрах зоны указать, что DNS-сервер на 2k3 - secondary DNS. Тогда будет, что автор хочет - 'чтобы он получал обновления зон только с контроллера домена'. И лучше перенести зону на интеграцию в AD, если это возможно в принципе, без пересоздания зоны.

Отправлено: 21:04, 05-10-2011 | #3


Новый участник


Сообщения: 46
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 3.jpg
(89.3 Kb, 15 просмотров)

Вот вывод команды. (рис. 3)
На сколько я понимаю КД принимает обновления со второго сервера, который new-server. Вопрос в том отправляет ли?

Цитата Isotonic:
Моё предложение - удалить роль DNS и всё такое на сервере с 2k3. А затем создать заново. На DC при этом в параметрах зоны указать, что DNS-сервер на 2k3 - secondary DNS. Тогда будет, что автор хочет - 'чтобы он получал обновления зон только с контроллера домена'. »
Это будет следующий шаг.

На сколько я понимаю все зоны интегрированы с AD.

Отправлено: 10:43, 06-10-2011 | #4


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Цитата Kaimor:
На сколько я понимаю КД принимает обновления со второго сервера, который new-server »
Чтобы и нам было понятно без необходимости прибегать к телепатии, сообщите имя второго компьютера, который Вы контроллером домена называете. Если важна конспирация в плане заведомо недоступного извне имени - придумайте вымышленное, но на каждом скриншоте и в логах чтобы было понятно, о чём речь идёт. На первых скриншотах имя домена ux.local затёрто, на вторых оно светится. Что так? Не доглядели?

Также залезьте в Domains and Trusts -> ... ->Default-First-Site-Link и скриншот. Как раз здесь отображается всё, что якобы несёт на себе какие-то доменные роли.

Цитата Kaimor:
Насколько я понимаю, все зоны интегрированы с AD»
Тогда DNS-сервер на 2k3 точно должен нести роль DC, иначе как ему ещё интегрировать? Скриншотики, откуда это понятно, в студию

Отправлено: 10:54, 06-10-2011 | #5


Новый участник


Сообщения: 46
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 4.jpg
(37.2 Kb, 10 просмотров)
Тип файла: jpg 5.jpg
(38.5 Kb, 9 просмотров)

Цитата Isotonic:
На первых скриншотах имя домена ux.local затёрто, на вторых оно светится. Что так? Не доглядели? »
Скорее перебдел в первый раз Зря как оказалось. Я как говорится еще не волшебник

В свойствах зоны указано (рис. 4) Причем и для контроллера домена (имя компьютера Elvis) и для второго сервера (тот который New-server под управлением Windows server 2003).

Цитата Isotonic:
Domains and Trusts -> ... ->Default-First-Site-Link »
Не совсем понял что именно нужно заскриншотить.
Вот все что нашел (рис. 5)

Отправлено: 13:34, 06-10-2011 | #6


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Цитата Kaimor:
Не совсем понял что именно нужно заскриншотить. »
Это я чушь сказал. Смотрите в 'Active Directory Sites and Services'.

Отправлено: 14:52, 06-10-2011 | #7


Новый участник


Сообщения: 46
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 6.jpg
(42.4 Kb, 12 просмотров)

Цитата Isotonic:
Это я чушь сказал. Смотрите в 'Active Directory Sites and Services'. »
Меня тоже удивило

вот скриншот (рис. 6)

Отправлено: 15:28, 06-10-2011 | #8


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Т.о. у вас и Elvis, и New-server - оба контроллеры доменов. 'Ошибка службы DCOM' и 'ошибка службы Kerberos' к делу не относятся, потому что там про компьютер с именем 'E5520-<>'.

По совету Ivan Bardeen давайте выполним команду repadmin /showrepl на new-server.

Цитата Kaimor:
обнаружил что в зоне, которую держит контроллер домена, присутствуют станции, с разными именами, но зарегистрированные на один и тот же IP адрес. »
Это абсолютно нормально.

Цитата Kaimor:
Затем был проверен также Сервер 2003. Оказалось что записи присутствуют и там. »
Когда серверы синхронизируются друг с другом, записи на них будут идентичны. В этом и цель, зачем нужно 'иметь несколько'. Только в вашем случае DNS-зоны хранятся не в файлах, а в 'directory partition', который 'несут' на себе Active Directory Services, запущенные на контроллерах домена. DNS-сервера напрямую записями не обмениваются, весь обмен происходит через AD.

Цитата Kaimor:
Как можно настроить 2003-й сервер, чтобы он получал обновления зон только с контроллера домена? »
На 'втором' DC new-server выполните команду dnscmd /zoneinfo ux.local Если zone type = 1, то это primary zone, и обмен ведётся в обе стороны. Тогда на обоих серверах:
на скриншоте 4 перейдите на вкладку SOA. В поле 'Primary server' задаётся 'главный' сервер;
на вкладке 'Name servers' должны быть указаны оба сервера.

Если нужен обмен только elvis -> new-server, то на new-server должна быть secondary зона. Наверное, у неё тип 2

А вообще Вам точно нужен 2-й DNS-сервер?

Цитата Kaimor:
В SOA Forward lookup zone, Serial number 2003-го сервера выше чем той же зоны у контроллера домена.»
Они могут немного отличаться, ведь синхронизация происходит не ежесекундно.

Если у Вас остались ещё какие-то задачи в этом плане, приведите всю выясненную информацию на предыдущих шагах и эту (с обеих машин):
nslookup
set type=soa
ux.local

P.S. Мне кажется, удобнее, когда текст остаётся текстом, а не превращается в картинку.

Отправлено: 05:12, 07-10-2011 | #9


Новый участник


Сообщения: 46
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Isotonic:
'Ошибка службы DCOM' и 'ошибка службы Kerberos' к делу не относятся, потому что там про компьютер с именем 'E5520-<>'. »
В каком смысле не относятся? Ведь получается что Kerberos ищет компьютер в сети, но на его IP адрес есть другая запись. Вследствие чего, возникает ошибка DCOM. Именно так это выглядит в логах, с моей точки зрения.

Вот первая строчка ошибки Кербероса:
The Kerberos client received a KRB_AP_ERR_MODIFIED error from the server e6410-5ljq1m1$. The target name used was RPCSS/dt-012.ux.local. This indicates that the target server failed to decrypt

А вот ощибка DCOM которая следует за ней, причем повтоярется 5 раз:
DCOM was unable to communicate with the computer dt-012.ux.local using any of the configured protocols.

Команды repadmin и dnscmd на new-server не распознаются. Сервер выдает ошибку is not recognized as an internal or external command, operable program or batch file. С этим я буду бороться, вот сервер только рестартну вечером.

Цитата:
А вообще Вам точно нужен 2-й DNS-сервер?
Хороший вопрос. Начинаю об этом думать

Цитата:
Тогда на обоих серверах: на скриншоте 4 перейдите на вкладку SOA. В поле 'Primary server' задаётся 'главный' сервер;
Настроил primary server в SOA для обоих зон сервер ELVIS


Цитата:
Если у Вас остались ещё какие-то задачи в этом плане, приведите всю выясненную информацию на предыдущих шагах и эту (с обеих машин):
nslookup
set type=soa
ux.local
Результат на сервере ELVIS
Server: UnKnown
Address: fe80::3c67:3180:7db1:9e71

ux.local
primary name server = elvis.ux.local
responsible mail addr = hostmaster
serial = 14466
refresh = 900 (15 mins)
retry = 600 (10 mins)
expire = 86400 (1 day)
default TTL = 3600 (1 hour)
elvis.ux.local internet address = 192.168.10.250

Результат на сервере new-server
Server: elvis.ux.local
Address: 192.168.10.250

ux.local
primary name server = elvis.ux.local
responsible mail addr = hostmaster
serial = 14466
refresh = 900 (15 mins)
retry = 600 (10 mins)
expire = 86400 (1 day)
default TTL = 3600 (1 hour)
elvis.ux.local internet address = 192.168.10.250

И я все равно не могу понять почему не работает aging\scaveging.

Последний раз редактировалось Kaimor, 09-10-2011 в 12:28.


Отправлено: 11:45, 09-10-2011 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] 2 DNS в одном домене. Ошибка Kerberos. Ошибка DCOM

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 - Ошибка Microsoft-Windows-Security-Kerberos aagatin Windows Server 2008/2008 R2 5 21-05-2021 14:56
Разное - Ошибка инициализации пакета безопасности Kerberos BoTar Microsoft Windows Vista 19 18-03-2012 23:57
EventID - Ошибка Kerberos код 4 Altaranenco Устранение критических ошибок Windows 6 23-07-2009 10:24
Ошибка-Kerberos id 4 Zorax Microsoft Windows NT/2000/2003 9 27-03-2008 13:24
Ошибка Kerberos Andry75 Microsoft Windows NT/2000/2003 2 15-02-2007 18:52




 
Переход