|
|
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
оЕ ЪОБА, ЮФП РТПЙЪПЫМП, ОП УП ЧЮЕТБЫОЕЗП ДОС ЧПЪОЙЛМЙ РТПВМЕНЩ У ЛПОФТПММЕТБНЙ ДПНЕОБ. оЕ ЧПЪНПЦОП ЧПКФЙ ОБ УЕТЧЕТ, ОБРТЙНЕТ LSASRV ОБ ЖБКМ УЕТЧЕТ УППВЭБЕФ: The Security System detected an autenfication error for the Server LDAP/adc1.domain.lical/@DOMAIN.LOCAL The failure code from authenfication protocol Kerberos was @There are currently no logon servers available to service the logon request (0xc000005e) дТХЗЙЕ УМХЦВЩ УППВЭБАФ РТЙНЕТОП БОПМПЗЙЮОПЕ. у ТБВПЮЙИ УФБОГЙК ЙОПЗДБ ХДБЕФУС (ПЮЕОШ ТЕДЛП ЧПКФЙ, ОП ЮБЭЕ РТПУЙФ ЧЧЕУФЙ РБТПМШ). ч УЕФЕЧПН ПЛТХЦЕОЙЕ ЧЙДОЩ ЧУЕ НБЫЙОЩ. чЮЕТБ ХДБМСМ ЙЪ доу ЪБРЙУШ ПВ WINS, ОП УЕЗПДОС ЧПУУФБОПЧЙМ, ТСД РТПВМЕН ЙУЮЕЪ (ЛБУБМЙУШ УППВЭЕОЙК Ч ЖБКТЧПМЕ ОБУЮЕФ NETBIOS - ПВТБЭЕОЙЕ РП ВТПДЛБУФ БДТЕУБН), ОП ПУОПЧОБС ПУФБЕФУС, ОЕ ХДБЕФУС УЧСЪБФШУС У ЛПОФТПММЕТПН. йНЕЕФУС ДЧБ ЛПОФТПММЕТБ ДПНЕОБ, ОБ ЛБЦДПН УФПЙФ DNS, DHCP, WINS рЕТЕДБЮБ ТПМЕК У ЛПОФТПММЕТБ ОБ ЛПОФТПММЕТ РТПИПДЙФ Ч ПУОПЧОПН ОПТНБМШОП, ОП ЙОПЗДБ ЕУФШ УВПЙ ФП Ч ТЕЛМЙЛБГЙЙ, ФП Ч РЕТЕДБЮЙ ТПМЙ НБУФЕТБ ЙНЕОПЧБОЙК, ОП УРХУФС ОЕЛПФПТПЕ ЧТЕНС РЕТЕДБЕФУС. зМПВБМШОЩК ЛБФБМПЗ ОБ ПВЕЙИ ЛПОФТПММЕТПЧ ДПНЕОБ. уППФЧЕФУФЧЕООП ОЕ ТБВПФБЕФ ТЕРМЙЛБГЙС НЕЦДХ ЖБКМ-УЕТЧЕТБНЙ, РПУЛПМШЛХ ОЕ ОБИПДЙФ ЛПОФТПММЕТ ДПНЕОБ. оЕ ЧПЪНПЦОП ПФПВТБЪЙФШ namespace. юЕЗП ФПМШЛП ОЕ РТПВПЧБМ, ЗПМПЧБ ХЦЕ ЮХЗХООБС. рТПВМЕНБ ЧЕТПСФОЕЕ ЧУЕЗП Ч доу, ОП ЧЩКФЙ ОБ ОЕЕ ОЕ ХДБЕФУС. еДЙОУФЧЕООП ЧПУУФБОПЧМЕОЙЕ ЪБРЙУЕК WINS УОСМП ЮБУФШ РТПВМЕН, ЪБРЙУЙ Ч доу ДЕМБЕФ УБНБ УМХЦВБ. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 15:31:42 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Проблемы с кодировкой при постинге из NNTP Не знаю, что произошло, но со вчерашнего дня возникли проблемы с контроллерами домена. Не возможно войти на сервер, например LSASRV на файл сервер сообщает: The Security System detected an autenfication error for the Server LDAP/adc1.domain.lical/@DOMAIN.LOCAL The failure code from authenfication protocol Kerberos was @There are currently no logon servers available to service the logon request (0xc000005e) Другие службы сообщают примерно анологичное. С рабочих станций иногда удается (очень редко войти, но чаще просит ввести пароль). В сетевом окружение видны все машины. Вчера удалял из ДНС запись об WINS, но сегодня восстановил, ряд проблем исчез (касались сообщений в файрволе насчет NETBIOS - обращение по бродкаст адресам), но основная остается, не удается связаться с контроллером. Имеется два контроллера домена, на каждом стоит DNS, DHCP, WINS Передача ролей с контроллера на контроллер проходит в основном нормально, но иногда есть сбои то в рекликации, то в передачи роли мастера именований, но спустя некоторое время передается. Глобальный каталог на обеих контроллеров домена. Соответственно не работает репликация между файл-серверами, поскольку не находит контроллер домена. Не возможно отобразить namespace. Чего только не пробовал, голова уже чугунная. Проблема вероятнее всего в ДНС, но выйти на нее не удается. Единственно восстановление записей WINS сняло часть проблем, записи в ДНС делает сама служба. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 15:33:27 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
А зачем ты роли между контроллерами гоняешь? Думаю, роли и ГК вряд ли стали причиной проблемы. Попробуй на контроллерах выполнить dcdiag и netdiag, через repladmin посмотри, что творится с репликацией.. И, само собой, внимательно исследуй логи на контроллерах. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 15:37:32 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
роли гоняю, для проверки и для проверки с выключеным контроллером. Утилиты прогнал еще с утра, ошибок нет, тесты passed Логи точно также с утра анализирую, суть их сводится по сути к тому, что не удается пройти аутентификацию, некоторые говорят явно, что недоступен контроллер домена, остальные просто указывают не невозможность выполнения операции. Осталось одно средство понизить один контроллер и потом снова повысить, но думаю это без результатно, если проблема в ДНС, то реплицированы будут теже самые данные, репликация кстати между ДНС работает. Работает репликация между WINS. Не работает аутентификация и соответственно ни пользователи, ни службы не могут получить права. Причина почему прекратило работать не известно, из серьезного убирал только WINS и вторые сетевые карты для удаленного администрирования. Правда примерно в то время когда прекратило работать, может что то зацепило, но вопрос что и как бороть. За сегодняшний день, чего я только не перепробовал. Все безрезультатно. Есть файрвол, но стоит отдельно и не зависимо включен или нет, работа не меняется. Шлюз я пробовал и через файрвол и через другой путь. На клиентах пока не стоит файрвол клиент (эта часть в стадии отладки), но на моей машине есть возможность использовать клиент или нет. Результат одинаков, кроме того, что когда был удалена служба WINS, то файрвол регистрировал ошибки обращения по NETBIOS по адресам 192.168.1.255 и 255.255.255.255, после востановления WINS эти ошибки прекратились. Ну а роли менял для проверки, чтобы не грешить на них и контроллер, ну и что бы проверить, что связь между контроллерами есть. Дополнительная информация с любого контроллера домен есть стабильный доступ до любых серверов. Ну это понятно, они обладают этой информацией, а вот внешние источники не могут достучаться до контроллеров. Сканирование портов показывает, что все необходимые порты открыты и слушают. Это DNS, WINS, LDAP, Kerberos и прочее. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 15:57:21 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Насколько помню, уже встречал случаи, когда удаление "лишних" сетевых карт на контроллерах приводило к похожим расколбасам в AD. Когда у контроллера несколько сетевых карт с адресами из разных подсетей, возникают очень специфические нюансы в работе DNS. Есть возможность вернуть сетевые карты на место и восстановить исходные настройки? Думаю, стоит попробовать через NetMon посмотреть трафик с клиентов при аутентификации, например, какие адреса ресольвятся для контроллеров и куда клиенты пытаются зацепиться ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 16:08:05 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Посмотри внимательно структуру записей в DNS-зоне для AD-нет ли там "лишних" или неправильных. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 16:09:27 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Не то, чтобы я верил в полезность, но... время синхронизировано (включая часовые пояса)? Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 16:31:28 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Насчет сетевых плат проверю, восстановить нет проблем, поскольку встроеные. Гораздо интереснее другое, насчет ДНС, возможно случайно удалена какая ни будь важная запись, поскольку удаленно удалял из ДНС запись Wind Lookup и мог случайно удалить соседнею, тем более, что в тот момент возникли сетевые проблемы у провайдера. Нет ли у кого под рукой домена Windows 2003, интересуют серверные записи SRV и подобные из доменной зоны и из _msdsc Платы удалялись (запрещались) только на серверах, рабочии станции не трогались. Правда подобное делалось и ранее несколько раз. Но сейчас попробую это проверить, восстановить на контроллерах домена и посмотрю на результат, правда не смогу удаленно воткнуть кабеля, но это вроде не должно повлиять. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 19:12:48 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovНе то, чтобы я верил в полезность, но... время синхронизировано (включая часовые пояса)? Первое что сделал, правда я и не трогал время. Проблема в том, что недоступен NETLOGON сервис и отсюда все проблемы. Буду сейчас пробовать по рекомендации с сетевыми платами, может действительно дело в этом. Например, когда восстанавливал WINS откуда то выплыли старые ИП адреса. Сам WINS мне не нужен, включил временно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 19:15:35 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Судя по тому, что ошибки происходят при сессиях Kerberos, можно предположить, что могли "потеряться" записи, к нему относящиеся. Вот какие записи у меня в тестовом домене ad-test.com с одним контроллером: _msdcs: Name Type Data (same as parent folder) Start of Authority (SOA) [11], ad-vm1.ad-test.com., hostmaster.ad-test.epicor.test. (same as parent folder) Name Server (NS) ad-vm1.ad-test.com. 3d62a984-f0f4-453b-b68a-677487f331fc Alias (CNAME) ad-vm1.ad-test.com. _msdcs - dc - _sites - Default-First-Site-Name - _tcp: Name Type Data _kerberos Service Location (SRV) [0][100][88] ad-vm1.ad-test.com. _ldap Service Location (SRV) [0][100][389] ad-vm1.ad-test.com. _msdcs - domains - {GUID} - _tcp: Name Type Data _ldap Service Location (SRV) [0][100][389] ad-vm1.ad-test.com. _msdcs - gc - _sites - Default-First-Site-Name - _tcp: Name Type Data _ldap Service Location (SRV) [0][100][3268] ad-vm1.ad-test.com. _msdcs - gc - _tcp: Name Type Data _ldap Service Location (SRV) [0][100][3268] ad-vm1.ad-test.com. _msdcs - pdc - _tcp: Name Type Data _ldap Service Location (SRV) [0][100][389] ad-vm1.ad-test.com. Для самого домена нужны записи? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 19:38:11 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Огромное спасибо. Если не затруднит, то приведи и доменные записи. А я пока сравню эти со своими. У меня есть следующие записи Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. Пока провел эксперимент с сетевыми платами, вернул их в систему. На контроллерах ИП адреса плате присвоились, а на серверах нет, кабель требует. Проверка подключения к домену пока спорная, с рабочей станции вроде стало входить, с серверов пока нет, но пока и адресов для второй платы не присвоено. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:11:20 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
.ad-test.com.: Name Type Data (same as parent folder) Start of Authority (SOA) [32], ad-vm1.ad-test.com., hostmaster.ad-test.com. (same as parent folder) Name Server (NS) ad-vm1.ad-test.com. (same as parent folder) Host (A) 192.168.247.3 ad-vm1 Host (A) 192.168.247.3 В ForestDNSZones и DomainDNSZones всюду только _ldap/SRV, у тебя они все вроде в наличии. Кстати, в твоем списке не видно ни A, ни CNAME для DC2. Или ты их поправил при копировании? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:27:17 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Сравнил, есть различия в _msdcs:, но это связано с двумя контроллерами. Два GUID, два NS и Wins Lookup Остально по сути одинаково, включая номера портов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:27:44 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Сравнил, есть различия в _msdcs:, но это связано с двумя контроллерами. Два GUID, два NS и Wins Lookup Остально по сути одинаково, включая номера портов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:34:24 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Тогда я бы еще раз проверил, что творится при аутентификации клиентов, включив предварительно на контроллерах аудит отказов по максимуму. Посмотрю дома Зубанова, может, подкинет свежих идей :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:37:47 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
MZHКстати, в твоем списке не видно ни A, ни CNAME для DC2. Или ты их поправил при копировании? Есть только одна запись, в домене, в DomainDnsZones, ForestDnsZone, одинаково на обеих ДНС вот полный текст Код: plaintext Рекомендуешь сделать две? Код: plaintext Код: plaintext Но это не должно влиять, это для обращения без имени контроллера (domain.local) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:40:50 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Я бы добавил записи для второго. Ведь если нет А-записей, то откуда клиентам и первому контроллеру его отыскать? Без прямого сопоставления вряд ли его определят. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:44:34 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
MZHТогда я бы еще раз проверил, что творится при аутентификации клиентов, включив предварительно на контроллерах аудит отказов по максимуму. Посмотрю дома Зубанова, может, подкинет свежих идей :) Врядли на контроллере будут какие либо записи, поскольку вроде станции не могут найти контроллер (NETLOGON), как я понимаю это GC порты 3268/3269 Но включу, забыл что есть аудит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:44:56 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
MZHЯ бы добавил записи для второго. Ведь если нет А-записей, то откуда клиентам и первому контроллеру его отыскать? Без прямого сопоставления вряд ли его определят. Если я добавлю в один ДНС, то записи будут реплицированы, поэтому если добавлять то будут две строчки во всех ДНС Другое дело если добавлять в _msdcs/dc но это тоже будет по две одинаковых строчки, эти записи тоже реплицируются. А это значит, что контроллер будет по очереди выдавать, то один, то второй контроллер, при соответствующих запросах. Кстати где именно включить аудит? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:51:20 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Domain Controller Security Policy - Local Policies - Audit Policy Можно и на нескольких клиентах в локальных политиках, чтобы посмотреть, на что они будут ругаться. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 20:57:58 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
Попал на другую рабочую станцию, результата нет, разрешение платы не помогло. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 21:25:17 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
На сегодня свежих идей уже нет, уезжаю домой :) Запустил ставить второй контроллер, завтра посмотрю, как правильно выглядит DNS с двумя контроллерами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 21:28:37 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
MZHНа сегодня свежих идей уже нет, уезжаю домой :) Запустил ставить второй контроллер, завтра посмотрю, как правильно выглядит DNS с двумя контроллерами. А я наверно попробую поставить для теста третий контроллер. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 21:29:37 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
К слову о птичках, вот что получилось после добавления второго: Name Type Data (same as parent folder) Start of Authority (SOA) [41], ad-vm1.ad-test.com., hostmaster.ad-test.com. (same as parent folder) Name Server (NS) ad-vm1.ad-test.com. (same as parent folder) Host (A) 192.168.247.130 (same as parent folder) Host (A) 192.168.247.3 ad-vm1 Host (A) 192.168.247.3 AD-VM2 Host (A) 192.168.247.130 По-моему, у тебя немного не так. Но все остальное завтра :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 21:32:31 |
|
||
|
NETLOGON
|
|||
|---|---|---|---|
|
#18+
с трудом осилил топик и вот мои 2 копейки: подозреваю "dns island" ибо в днс на обоих контроллерах д.б. одинаковые зоны и сервисные записи в основном должны содержать оба контроллера ... исключение - записи ролей ... кроме того смущает присутствие в записях вместо "DC1" имён "DC" ... непонятны описатели в разных днс-партишнах .. днс контроллеров интегрированы через один и тот же партишн в AD ? в прямой зоне также не хватает a-записи другого контроллера ... непонятно вообще как репликация работает ... --- при поднятии второго контроллера не поторопилися ему личный днс поставить до момента када прошла репликация зон с первого контроллера ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.04.2007, 22:13:53 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34467861&tid=1506666]: |
0ms |
get settings: |
9ms |
get forum list: |
16ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
50ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
69ms |
get tp. blocked users: |
1ms |
| others: | 203ms |
| total: | 365ms |

| 0 / 0 |
