|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Проблема с Active Directory при добавлении DC Win2008 R2SP1 |
|
2008 R2 - Проблема с Active Directory при добавлении DC Win2008 R2SP1
|
Новый участник Сообщения: 12 |
Здравствуйте.
Проблема такая. Был DC Win2003 SP2. Добавил еще один DC Win2008 R2 SP1 x64. На новом контроллере сразу не стал работать ДНС-сервер с сообщением о невозможности получить доступ к AD. Была ошибка LsaSrv 6037 The program lsass.exe, with the assigned process ID 612, could not authenticate locally by using the target name ldap/localhost127.0.0.1. The target name used is not valid. A target name should refer to one of the local computer names, for example, the DNS host name. Try a different target name. Добавил spn ldap/localhost127.0.0.1 командой setspn -a ldap/localhost127.0.0.1 server (также добавлял через ADSIEdit) Запись в базу добавляется и ДНС-сервер начинает работать нормально. Но через несколько часов запись пропадает из ldap (!) и снова не работает ДНС, пока опять не добавишь запись. Не могу понять в чем причина. Заранее спасибо за помощь. |
|
Отправлено: 07:46, 21-07-2011 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать 1) setspn –l ServerName на втором сервере w2008sp1
Registered ServicePrincipalNames for CN=SERVER,OU=Domain Controllers,DC=dom1,DC=ru: ldap/Server.dom1.ru/ForestDnsZones.dom1.ru ldap/Server.dom1.ru/DomainDnsZones.dom1.ru DNS/Server.dom1.ru HOST/SERVER/DOM1 HOST/Server.dom1.ru/DOM1 GC/Server.dom1.ru/dom1.ru HOST/Server.dom1.ru/dom1.ru ldap/SERVER/DOM1 ldap/d5174dc2-d7d0-4457-b79b-eb94b8aaf374._msdcs.dom1.ru ldap/Server.dom1.ru/DOM1 ldap/SERVER ldap/Server.dom1.ru ldap/Server.dom1.ru/dom1.ru E3514235-4B06-11D1-AB04-00C04FC2DCD2/d5174dc2-d7d0-4457-b79b-eb94b8aaf374/dom1.ru NtFrs-88f5d2bd-b646-11d2-a6d3-00c04fc9b232/Server.dom1.ru Dfsr-12F9A27C-BF97-4787-9364-D31B6C55EB04/Server.dom1.ru WSMAN/Server WSMAN/Server.dom1.ru TERMSRV/SERVER TERMSRV/Server.dom1.ru RestrictedKrbHost/SERVER HOST/SERVER RestrictedKrbHost/SERVER.dom1.ru HOST/SERVER.dom1.ru 2) dcdiag /test:dns на втором сервере w2008sp1 ПОСЛЕ добавления ldap/localhost127.0.0.1 3) repadmin /replsum на втором сервере w2008sp1 до добавления ldap/localhost127.0.0.1 Replication Summary Start Time: 2011-07-22 08:56:21 Repadmin can't connect to a "home server", because of the following error. Try specifying a different home server with /homeserver:[dns name] Error: An LDAP lookup operation failed with the following error: LDAP Error 49(0x31): Invalid Credentials Server Win32 Error 2148074252(0x8009030c): The logon attempt failed Extended Information: 8009030C: LdapErr: DSID-0C0904DC, comment: AcceptSecurityContext error, data 52e, v1db1 Source DSA largest delta fails/total %% error Destination DSA largest delta fails/total %% error 4) repadmin /replsum на втором сервере w2008sp1 ПОСЛЕ добавления ldap/localhost127.0.0.1 Replication Summary Start Time: 2011-07-22 08:57:36 Beginning data collection for replication summary, this may take awhile: ..... Source DSA largest delta fails/total %% error DC 08m:26s 0 / 5 0 SERVER 05m:30s 0 / 5 0 Destination DSA largest delta fails/total %% error DC 05m:30s 0 / 5 0 SERVER 08m:26s 0 / 5 0 5) Я подозреваю, что сервису Active Directory Domain Services (lsass.exe) на втором сервере не хватает прав для получения доступа, и об этом он и сообщает ошибкой 6037. При добавлении psn ldap/localhost127.0.0.1 все начинает работать, но почему через некоторое время (через несколько часов) этот psn пропадает из базы??? |
Отправлено: 07:10, 22-07-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Str777:
тот список SPN который вы предоставили вполне соответствует типовому контроллеру домена на Windows 2008, но я не вижу записи про KDC (доеду до работы гляну нужный список) тут интересно не это а вот это Цитата Str777:
Цитата Str777:
SPN пропадает из базы потому что его удаляют как неверный. можно попробовать его зарегистрировать по человечески. |
|||
Отправлено: 08:01, 22-07-2011 | #12 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата:
|
||
Отправлено: 08:11, 22-07-2011 | #13 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Правильно так
setspn -a LDAP/<FQDN.Server.Name> <Name> но если хочется использовать localhost То вот так. Через пробел. setspn -a ldap/localhost 127.0.0.1 Это неправильно т.к. SPN пытается привязаться к локалхосту и естественно удаляется. PS В вашем случае система не находя нужного SPN пытается прибегнуть к крайнему - вызвать локалност |
Отправлено: 10:55, 22-07-2011 | #14 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Не совсем понял.
Я регистрирую имя, которое взято из ошибки 6037 (в первом посте): ldap/localhost127.0.0.1 (без пробелов) командой setspn -a ldap/localhost127.0.0.1 server Если Вы имеете ввиду что нужно (согласно синтаксису setspn -a LDAP/<FQDN.Server.Name> <Name>) добавить имя сервера setspn -a LDAP/server.dom1.ru server, то это имя и так уже есть в базе. Что касается пробела (setspn -a ldap/localhost 127.0.0.1) тот так регистрировать нельзя, выдается ошибка: Unable to locate account 127.0.0.1 |
Отправлено: 11:13, 22-07-2011 | #15 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать дело то не в SPN-е...
У вас останавливается DNS сервер, примерно через пол-часа работы. Это означает что проблема в его внутренностях или в производительности сервера. 1. нужны настройки серевой карты ipconfig /all 2. поставьте счетчики на процессор, память 3. проверьте нет ли событий остановки сервиса DNS и все что может его касаться. |
Отправлено: 11:32, 22-07-2011 | #16 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать И ко всему вышесказанному, уберите localhost нафиг из конфигурации сетевых интерфейсов, и никогда больше его не добавляйте. Затем на обоих контроллерах запустите netdiag /fix.
|
------- Отправлено: 21:09, 22-07-2011 | #17 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать localhost..
Зачем же? Первичный ДНС на контроллере лучше оставить 127.0.0.1 ибо нафиг ему куда то ходить если у него и так все есть. |
Отправлено: 21:28, 22-07-2011 | #18 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать В сценариях, когда контроллеров больше одного рекомендуют перекрестные ссылки: на контроллере А Pimary DNS - контроллер B, Secondary он сам. На контроллере B - наоборот. Localhost для AD - нет никто и звать его никак. МС так и рекомендует, и сама делает, и в Deployment Guide как для простых смертных, так и для MCS - ровно такие рекомендации.
|
------- Отправлено: 23:15, 22-07-2011 | #19 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата Oleg Krylov:
|
|
Отправлено: 23:21, 22-07-2011 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - Проблема с Active Directory; Help :D | Nakamura | Windows Server 2008/2008 R2 | 5 | 22-07-2011 21:12 | |
Расшаренный принтер на Windows XP при удалении не исчезает из Active Directory | tarasov.evgeny | Microsoft Windows NT/2000/2003 | 5 | 09-10-2008 17:39 | |
[решено] active directory, команда dsmod ... ошибка directory object not found | big_foot | Microsoft Windows NT/2000/2003 | 2 | 18-06-2008 17:48 | |
Active directory проблема!!!! | Jay_2233 | Microsoft Windows NT/2000/2003 | 8 | 17-05-2006 22:05 | |
проблема с DNS в Active Directory | vagner_HATE | Microsoft Windows NT/2000/2003 | 1 | 10-02-2006 10:50 |
|