Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Проблема с Active Directory при добавлении DC Win2008 R2SP1

Ответить
Настройки темы
2008 R2 - Проблема с Active Directory при добавлении DC Win2008 R2SP1

Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте.

Проблема такая. Был DC Win2003 SP2. Добавил еще один DC Win2008 R2 SP1 x64. На новом контроллере сразу не стал работать ДНС-сервер с сообщением о невозможности получить доступ к AD.

Была ошибка

LsaSrv 6037

The program lsass.exe, with the assigned process ID 612, could not authenticate locally by using the target name ldap/localhost127.0.0.1. The target name used is not valid. A target name should refer to one of the local computer names, for example, the DNS host name.

Try a different target name.



Добавил spn ldap/localhost127.0.0.1 командой setspn -a ldap/localhost127.0.0.1 server (также добавлял через ADSIEdit)

Запись в базу добавляется и ДНС-сервер начинает работать нормально. Но через несколько часов запись пропадает из ldap (!) и снова не работает ДНС, пока опять не добавишь запись.

Не могу понять в чем причина.

Заранее спасибо за помощь.

Отправлено: 07:46, 21-07-2011

 

Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


1) setspn –l ServerName на втором сервере w2008sp1

Registered ServicePrincipalNames for CN=SERVER,OU=Domain Controllers,DC=dom1,DC=ru:
ldap/Server.dom1.ru/ForestDnsZones.dom1.ru
ldap/Server.dom1.ru/DomainDnsZones.dom1.ru
DNS/Server.dom1.ru
HOST/SERVER/DOM1
HOST/Server.dom1.ru/DOM1
GC/Server.dom1.ru/dom1.ru
HOST/Server.dom1.ru/dom1.ru
ldap/SERVER/DOM1
ldap/d5174dc2-d7d0-4457-b79b-eb94b8aaf374._msdcs.dom1.ru
ldap/Server.dom1.ru/DOM1
ldap/SERVER
ldap/Server.dom1.ru
ldap/Server.dom1.ru/dom1.ru
E3514235-4B06-11D1-AB04-00C04FC2DCD2/d5174dc2-d7d0-4457-b79b-eb94b8aaf374/dom1.ru
NtFrs-88f5d2bd-b646-11d2-a6d3-00c04fc9b232/Server.dom1.ru
Dfsr-12F9A27C-BF97-4787-9364-D31B6C55EB04/Server.dom1.ru
WSMAN/Server
WSMAN/Server.dom1.ru
TERMSRV/SERVER
TERMSRV/Server.dom1.ru
RestrictedKrbHost/SERVER
HOST/SERVER
RestrictedKrbHost/SERVER.dom1.ru
HOST/SERVER.dom1.ru


2) dcdiag /test:dns на втором сервере w2008sp1 ПОСЛЕ добавления ldap/localhost127.0.0.1



3) repadmin /replsum на втором сервере w2008sp1 до добавления ldap/localhost127.0.0.1

Replication Summary Start Time: 2011-07-22 08:56:21

Repadmin can't connect to a "home server", because of the following error. Try specifying a different
home server with /homeserver:[dns name]
Error: An LDAP lookup operation failed with the following error:

LDAP Error 49(0x31): Invalid Credentials
Server Win32 Error 2148074252(0x8009030c): The logon attempt failed
Extended Information: 8009030C: LdapErr: DSID-0C0904DC, comment: AcceptSecurityContext error, data 52e, v1db1

Source DSA largest delta fails/total %% error

Destination DSA largest delta fails/total %% error




4) repadmin /replsum на втором сервере w2008sp1 ПОСЛЕ добавления ldap/localhost127.0.0.1

Replication Summary Start Time: 2011-07-22 08:57:36

Beginning data collection for replication summary, this may take awhile:
.....

Source DSA largest delta fails/total %% error

DC 08m:26s 0 / 5 0

SERVER 05m:30s 0 / 5 0

Destination DSA largest delta fails/total %% error

DC 05m:30s 0 / 5 0

SERVER 08m:26s 0 / 5 0


5) Я подозреваю, что сервису Active Directory Domain Services (lsass.exe) на втором сервере не хватает прав для получения доступа, и об этом он и сообщает ошибкой 6037. При добавлении psn ldap/localhost127.0.0.1 все начинает работать, но почему через некоторое время (через несколько часов) этот psn пропадает из базы???

Отправлено: 07:10, 22-07-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Цитата Str777:
LDAP Error 49(0x31): Invalid Credentials »
я бы сказал что у вас проблема не с SPN а с авторизацией т.к. вы используете не веоные данные.
тот список SPN который вы предоставили вполне соответствует типовому контроллеру домена на Windows 2008, но я не вижу записи про KDC (доеду до работы гляну нужный список)

тут интересно не это а вот это
Цитата Str777:
Repadmin can't connect to a "home server", because of the following error. Try specifying a different
home server with /homeserver:[dns name] »
кто такой home server?

Цитата Str777:
что сервису Active Directory Domain Services (lsass.exe) »
lsass.exe это Local Security Authority Subsystem Service а Active Directory Domain Services это ADS

SPN пропадает из базы потому что его удаляют как неверный.
можно попробовать его зарегистрировать по человечески.

Отправлено: 08:01, 22-07-2011 | #12


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата:
кто такой home server?
Имеется ввиду, наверное, параметр repadmin'а: /homeserver:dsaname, а если параметра нет, то он сам выбирает сервер (уж не знаю, по какому критерию).

Цитата:
SPN пропадает из базы потому что его удаляют как неверный.
можно попробовать его зарегистрировать по человечески.
Как это сделать?

Отправлено: 08:11, 22-07-2011 | #13


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Правильно так
setspn -a LDAP/<FQDN.Server.Name> <Name>

но если хочется использовать localhost То вот так. Через пробел.
setspn -a ldap/localhost 127.0.0.1

Это неправильно т.к. SPN пытается привязаться к локалхосту и естественно удаляется.

PS В вашем случае система не находя нужного SPN пытается прибегнуть к крайнему - вызвать локалност

Отправлено: 10:55, 22-07-2011 | #14


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не совсем понял.

Я регистрирую имя, которое взято из ошибки 6037 (в первом посте): ldap/localhost127.0.0.1 (без пробелов)
командой setspn -a ldap/localhost127.0.0.1 server

Если Вы имеете ввиду что нужно (согласно синтаксису setspn -a LDAP/<FQDN.Server.Name> <Name>) добавить имя сервера
setspn -a LDAP/server.dom1.ru server, то это имя и так уже есть в базе.

Что касается пробела (setspn -a ldap/localhost 127.0.0.1) тот так регистрировать нельзя, выдается ошибка: Unable to locate account 127.0.0.1

Отправлено: 11:13, 22-07-2011 | #15


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


дело то не в SPN-е...
У вас останавливается DNS сервер, примерно через пол-часа работы.
Это означает что проблема в его внутренностях или в производительности сервера.

1. нужны настройки серевой карты
ipconfig /all
2. поставьте счетчики на процессор, память
3. проверьте нет ли событий остановки сервиса DNS и все что может его касаться.

Отправлено: 11:32, 22-07-2011 | #16


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


И ко всему вышесказанному, уберите localhost нафиг из конфигурации сетевых интерфейсов, и никогда больше его не добавляйте. Затем на обоих контроллерах запустите netdiag /fix.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 21:09, 22-07-2011 | #17


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


localhost..
Зачем же?
Первичный ДНС на контроллере лучше оставить 127.0.0.1 ибо нафиг ему куда то ходить если у него и так все есть.

Отправлено: 21:28, 22-07-2011 | #18


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


В сценариях, когда контроллеров больше одного рекомендуют перекрестные ссылки: на контроллере А Pimary DNS - контроллер B, Secondary он сам. На контроллере B - наоборот. Localhost для AD - нет никто и звать его никак. МС так и рекомендует, и сама делает, и в Deployment Guide как для простых смертных, так и для MCS - ровно такие рекомендации.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 23:15, 22-07-2011 | #19


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
Secondary он сам. »
И Secondary — именно как localhost, т.е. 127.0.0.1, а не реальный его адрес, так?

Отправлено: 23:21, 22-07-2011 | #20



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Проблема с Active Directory при добавлении DC Win2008 R2SP1

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Проблема с Active Directory; Help :D Nakamura Windows Server 2008/2008 R2 5 22-07-2011 21:12
Расшаренный принтер на Windows XP при удалении не исчезает из Active Directory tarasov.evgeny Microsoft Windows NT/2000/2003 5 09-10-2008 17:39
[решено] active directory, команда dsmod ... ошибка directory object not found big_foot Microsoft Windows NT/2000/2003 2 18-06-2008 17:48
Active directory проблема!!!! Jay_2233 Microsoft Windows NT/2000/2003 8 17-05-2006 22:05
проблема с DNS в Active Directory vagner_HATE Microsoft Windows NT/2000/2003 1 10-02-2006 10:50




 
Переход