![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Два контроллера домена, какие должны быть роли fsmo |
|
2008 R2 - Два контроллера домена, какие должны быть роли fsmo
|
Старожил Сообщения: 390 |
Создал локальный домен firma1.loc с контроллером домена srv(win2008R2). В нем все нормально работало: пользователи без админ прав могли входить в терминал.
Затем решил создать резервный контроллер домена srv2 (win2008R2), чтоб был запасной. Он создался и нормально в оснастке ADUsers&Comps поместился в раздел Domain Controllers.В нем есть DNS, записи которого перенеслись из srv. DHCP я не использую на серверах. Но srv2 стал пускать в терминал пользователей только с админ.правами. Потом я отключил первый DC srv на профилактические работы. Начались проблемы. На srv2 стали появляться ошибки, что он не может связаться с srv (на srv2 я менял некоторые права пользователей) Через 2 дня(выходных) srv2 вообще перестал пускать пользователей в терминал(даже тех, что с правами администратора домена). Только, когда я включил srv, srv2 стал пускать к себе пользователей в терминал. Я посмотрел про 5 ролей fsmo, все они у srv. Может из-за этого такое странное поведение srv2? Или из-за того, что контроллер srv на железе, а srv2 - виртуальный? или надо обязательно включать оба контроллера поработать вместе с какой-то периодичностью? с какой? Могут ли быть эти 5 ролей fsmo одновременно у обоих контроллеров, чтобы не бояться, что один(первый) сломается окончательно? |
|
Отправлено: 20:10, 19-10-2015 |
Старожил Сообщения: 212
|
Профиль | Отправить PM | Цитировать Цитата pavsem7:
Потом я отключил первый DC srv на профилактические работы » Цитата pavsem7: (на srv2 я менял некоторые права пользователей » Если отключаешь какой-нить КД, то не стоит вносить изменений, огребешь USN rollback. Цитата pavsem7: Через 2 дня(выходных) srv2 вообще перестал пускать пользователей в терминал(даже тех, что с правами администратора домена). » Цитата pavsem7: Я посмотрел про 5 ролей fsmo, все они у srv. Может из-за этого такое странное поведение srv2? » ИМХО здесь либо из-за недоступности роли PDC эмулятора (хотя маловероятно, у меня и без него пускало, если это только не только что созданный юзер), либо из-за проблем с недоступностью глобального каталога, srv2 таковым является? Цитата pavsem7: или надо обязательно включать оба контроллера поработать вместе с какой-то периодичностью?» Оба КД должны работать постоянно. Можно отключать один КД на обслуживание если не вносить никаких изменений (не менять групповых политик, структуры OU и т.д.), допустимый период 180 дней, но так долго естественно лучше не держать. Цитата pavsem7: Или из-за того, что контроллер srv на железе, а srv2 - виртуальный? » Это неважно. Цитата pavsem7: Могут ли быть эти 5 ролей fsmo одновременно у обоих контроллеров, чтобы не бояться, что один(первый) сломается окончательно? » Нет, не могут. Если один КД (у которого роли FSMO) помер, то делают принудительный захват ролей FSMO. http://windowsnotes.ru/activedirecto...at-rolej-fsmo/ |
Отправлено: 20:45, 19-10-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 390
|
Профиль | Отправить PM | Цитировать Цитата uel:
Судя по описаниям, проблема возникает только при восстановлениях из бэкапа старых копий, но у меня не это. Цитата uel:
|
||
Последний раз редактировалось pavsem7, 19-10-2015 в 23:58. Отправлено: 23:43, 19-10-2015 | #3 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата uel:
Цитата uel:
Цитата uel:
Цитата uel:
Цитата uel:
Цитата uel:
![]() pavsem7, "править домен летит Айболит и одно только слово твердит: DNS! DNS! DNS!" (c) Choks. ну а вам нужно начать с чтения книжки по администрированию, хотя бы любой. методом "тыка" вы ничему толковому не научитесь. |
||||||
------- Отправлено: 00:34, 20-10-2015 | #4 |
Ветеран Сообщения: 740
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Цитата pavsem7:
Цитата pavsem7:
Цитата pavsem7:
|
|||||
Отправлено: 07:22, 20-10-2015 | #5 |
Старожил Сообщения: 390
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Цитата User001:
Цитата User001:
Можно ли временно передать эту роль от основного контроллера в запасному, а потом вернуть обратно без ущерба, чтобы попробовать не эта ли роль виновата в плохом поведении моего srv2? Цитата User001:
Запуск проверки: SystemLog Возникла ошибка. Код события (EventID): 0xC00A0032 Время создания: 10/20/2015 17:17:41 Строка события: Компонент X.224 RDP-протокола обнаружил ошибку в потоке протокола и отключил этого клиента Возникла ошибка. Код события (EventID): 0xC00A0038 Время создания: 10/20/2015 17:17:41 Строка события: Уровень безопасности сервера терминалов обнаружил ошибку в потоке пр отокола и отключил этот клиент. IP-адрес клиента: 192.168.1.205. ......................... srv2 - не пройдена проверка SystemLog Это видимо про того клиента, который заходил не администратором, а администратора потом пустил и им я сделал dcdiag. Он выкидывает длинную табличку при попытке входа неадмином, что вы не принадлежите к группе админов или другой группе с разрешением и надо дать разрешение вручную. Я давал разрешение и персонально пользователю и включал его в разные группы RDUsers, DomainUsers и т.п. которые есть в Security вкладке RDP-TCP. В разрешенных для RDP все эти юзеры прописаны в свойствах компьютера-Доп.параметрыСистемы, но все равно не пускает. А, дашь Administrators, то пускает. Цитата User001:
Цитата cameron:
Цитата cameron:
|
|||||||
Последний раз редактировалось pavsem7, 22-10-2015 в 10:27. Отправлено: 17:51, 20-10-2015 | #6 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - Перенос ролей FSMO с одного контроллера домена на другой | sht0p0r | Windows Server 2008/2008 R2 | 2 | 13-01-2015 20:56 | |
2008 - замена контролера домена и роли fsmo | kapas77 | Windows Server 2008/2008 R2 | 2 | 26-09-2014 09:46 | |
Разное - Какие должны быть группы и пользователи во вкладке безопасность? Для всего винта.. | Absolutus11 | Microsoft Windows 7 | 9 | 04-03-2012 20:35 | |
[решено] Какие должны быть права доступа для бэкапа SystemState | VladDV | Microsoft Windows NT/2000/2003 | 5 | 06-08-2008 10:14 | |
Проблемы после понижения роли контроллера домена | dimson75 | Microsoft Windows NT/2000/2003 | 5 | 25-01-2008 17:36 |
|