powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Раотоспособность AD при падении одного из контроллеров
25 сообщений из 42, страница 1 из 2
Раотоспособность AD при падении одного из контроллеров
    #34468714
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Добрый день коллеги. Столкнулся со следующей проблемой есть 2 контроллера Домена (для простоты понимания назовем одни PDC, второй BDC), curent functional domain level Windows Server 2003.
На обоих контроллерах поднят ДНС, который хранит свою базу в AD. Так же оба этих контроллера являются GLOBAL CATALOG. Но при недоступности контроллера (PDC) несущего роль RID,PDC-Emulator,Infrastructire. Пользователи неймоверно долго проходят авторизацию на серверах,хотя доступен контроллер BDC. Такое ощущение что они выгрибают данные из кэша.
Что это может быть и как с этим бороться??







Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34468827
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lДобрый день коллеги. Столкнулся со следующей проблемой есть 2 контроллера Домена (для простоты понимания назовем одни PDC, второй BDC), curent functional domain level Windows Server 2003.
На обоих контроллерах поднят ДНС, который хранит свою базу в AD. Так же оба этих контроллера являются GLOBAL CATALOG. Но при недоступности контроллера (PDC) несущего роль RID,PDC-Emulator,Infrastructire. Пользователи неймоверно долго проходят авторизацию на серверах,хотя доступен контроллер BDC. Такое ощущение что они выгрибают данные из кэша.
Что это может быть и как с этим бороться??

неимоверно - эт скока ? задержка будет по-любому, на период определения, что первичный днс в списке не доступен ...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34468887
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Неймоверно это секунд 30.
Но!! Но инициализация вторичного ДНС происходит же не при каждой авторизации пользователя.

Вот логи сервака который неймоверно дуплит :(
Код: plaintext
1.
2.
"Сбой попытки проверить принадлежат ли учетные записи пользователя и компьютера одному лесу (Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть. )."
-"Установка сеанса к контроллеру домена Windows NT или Windows 2000 \\pdc.trade.auto для домена TRADE не отвечает. Текущий вызов RPC от Netlogon на \\HELEN к \\pdc.trade.auto отменен."
-"The kerberos subsystem encountered a PAC verification failure.  This indicates that the PAC from the client helen$ in realm trade.auto had a PAC which failed to verify or was modified.  Contact your system administrator."


Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469039
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Проверь, что у клиентов оба контроллера указаны в качестве DNS-серверов.
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469117
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Указанно...у меня подозрение что тут проблема с ролями...
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469134
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По-моему, при аутентификации клиентов и поиске контроллеров роли не так резко участвуют.
Попробуй netdiag и dcdiag на обоих контроллерах.
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469271
Guset
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Vit@lНеймоверно это секунд 30.
Но!! Но инициализация вторичного ДНС происходит же не при каждой авторизации пользователя.


При отсутствующем то PDC - это не долго.

Только что Вы имеете ввиду под ИНИЦИАЛИЗАЦИЯ ДНС - может регистрация пользователя в ДНС ?
(или все же имете ввиду что-то иное)
И может не АВТОРИЗАЦИЯ, а АУТЕНТИФИКАЦИЯ пользователя ?

И что Вы имете ввиду под каждой - на какие действия кроме LOGIN при включении у Вас происходит аутентификация ?
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469275
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lУказанно...у меня подозрение что тут проблема с ролями...
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
а на bdc прописан днс на самого себя ?
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469285
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Для получения дополнительного материала включи на контроллерах аудит событий логона.
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469321
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZHДля получения дополнительного материала включи на контроллерах аудит событий логона.
гхм ... вы часто встречали контроллеры с отключенным аудитом ?
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469336
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да на BDC DNS прописан самого на себя
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469340
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz©гхм ... вы часто встречали контроллеры с отключенным аудитом ?
Боюсь удивить, но точно больше десятка раз видел отключение аудита в политиках контроллеров.
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469374
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lДа на BDC DNS прописан самого на себя
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
гляньте живой ли на bdc сервис KDC и дайте результаты:
ipconfig /all с bdc и клиента
dcdiag и netdiag с bdc
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469450
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH Biz©гхм ... вы часто встречали контроллеры с отключенным аудитом ?
Боюсь удивить, но точно больше десятка раз видел отключение аудита в политиках контроллеров.
и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469456
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ipconfig /all c Вторичного контроллера (BDC)
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : bdc
   Основной DNS-суффикс  . . . . . . : trade.auto
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : нет
   WINS-прокси включен . . . . . . . : нет
   Порядок просмотра суффиксов DNS . : trade.auto

Local Area Connection - Ethernet адаптер:

   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : AMD PCNET Family PCI Ethernet Adapter
   Физический адрес. . . . . . . . . :  00 -0C- 29 -F3- 42 -9E
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . :  10 . 0 . 1 . 4 
   Маска подсети . . . . . . . . . . :  255 . 255 . 0 . 0 
   Основной шлюз . . . . . . . . . . :  10 . 0 . 0 . 1 
   DNS-серверы . . . . . . . . . . . :  10 . 0 . 1 . 4 
                                        10 . 0 . 1 . 1 

ipconfig /all c Клиента Helen
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : helen
   Основной DNS-суффикс  . . . . . . : trade.auto
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : нет
   WINS-прокси включен . . . . . . . : нет
   Порядок просмотра суффиксов DNS . : trade.auto

Local Area Connection - Ethernet адаптер:

   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Intel(R) PRO/ 1000  MT Desktop Adapter
   Физический адрес. . . . . . . . . :  00 - 30 - 48 - 70 -A4-3C
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . :  10 . 0 . 1 . 18 
   Маска подсети . . . . . . . . . . :  255 . 255 . 0 . 0 
   Основной шлюз . . . . . . . . . . :  10 . 0 . 0 . 1 
   DNS-серверы . . . . . . . . . . . :  10 . 0 . 1 . 1 
                                        10 . 0 . 1 . 4 

Netdiag на резервном контроллере


Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
.....................................
 Computer Name: BDC
 DNS Host Name: bdc.trade.auto
 System info : Windows  2000  Server (Build  3790 )
 Processor : x86 Family  15  Model  3  Stepping  8 , GenuineIntel
 List of installed hotfixes :
 Q147222
Netcard queries test . . . . . . . : Passed
Per interface results:
 Adapter : Local Area Connection
 Netcard queries test . . . : Passed
 Host Name. . . . . . . . . : bdc
 IP Address . . . . . . . . :  10 . 0 . 1 . 4 
 Subnet Mask. . . . . . . . :  255 . 255 . 0 . 0 
 Default Gateway. . . . . . :  10 . 0 . 0 . 1 
 Dns Servers. . . . . . . . :  10 . 0 . 1 . 4 
   10 . 0 . 1 . 1 
 AutoConfiguration results. . . . . . : Passed
 Default gateway test . . . : Passed
 NetBT name test. . . . . . : Passed
 [WARNING] At least one of the < 00 > 'WorkStation Service', < 03 > 'Messen
r Service', < 20 > 'WINS' names is missing.
 WINS service test. . . . . : Skipped
 There are no WINS servers configured for this interface.
Global results:
Domain membership test . . . . . . : Passed
NetBT transports test. . . . . . . : Passed
 List of NetBt transports currently configured:
 NetBT_Tcpip_{BBE76407- 6708 -4A9A-8D28-5FD6A0724E18}
  1  NetBt transport currently configured.

Autonet address test . . . . . . . : Passed

IP loopback ping test. . . . . . . : Passed

Default gateway test . . . . . . . : Passed

NetBT name test. . . . . . . . . . : Passed
 [WARNING] You don't have a single interface with the <00> 'WorkStation Ser
ce', <03> 'Messenger Service', <20> 'WINS' names defined.

Winsock test . . . . . . . . . . . : Passed

DNS test . . . . . . . . . . . . . : Passed
 PASS - All the DNS entries for DC are registered on DNS server '10. 0 . 1 . 4 '
d other DCs also have some of the names registered.
 PASS - All the DNS entries for DC are registered on DNS server '10. 0 . 1 . 1 '
d other DCs also have some of the names registered.

Redir and Browser test . . . . . . : Passed
 List of NetBt transports currently bound to the Redir
 NetBT_Tcpip_{BBE76407-6708-4A9A-8D28-5FD6A0724E18}
 The redir is bound to 1 NetBt transport.
 List of NetBt transports currently bound to the browser
 NetBT_Tcpip_{BBE76407-6708-4A9A-8D28-5FD6A0724E18}
 The browser is bound to 1 NetBt transport.

DC discovery test. . . . . . . . . : Passed

DC list test . . . . . . . . . . . : Passed

Trust relationship test. . . . . . : Passed
 Secure channel for domain 'TRADE' is to '\\PDC.trade.auto'.

Kerberos test. . . . . . . . . . . : Passed

LDAP test. . . . . . . . . . . . . : Passed
Bindings test. . . . . . . . . . . : Passed

WAN configuration test . . . . . . : Skipped
 No active remote access connections.

Modem diagnostics test . . . . . . : Passed
IP Security test . . . . . . . . . : Skipped
 Note: run "netsh ipsec dynamic show /?" for more detailed information

The command completed successfully


DCDIAG на резервном контроллере BDC
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
77.
78.
79.
80.
Domain Controller Diagnosis

Performing initial setup:
   Done gathering initial info.

Doing initial required tests

   Testing server: Default-First-Site-Name\BDC
      Starting test: Connectivity
         ......................... BDC passed test Connectivity

Doing primary tests

   Testing server: Default-First-Site-Name\BDC
      Starting test: Replications
         ......................... BDC passed test Replications
      Starting test: NCSecDesc
         ......................... BDC passed test NCSecDesc
      Starting test: NetLogons
         ......................... BDC passed test NetLogons
      Starting test: Advertising
         Warning: BDC is not advertising as a time server.
         ......................... BDC failed test Advertising
      Starting test: KnowsOfRoleHolders
         ......................... BDC passed test KnowsOfRoleHolders
      Starting test: RidManager
         ......................... BDC passed test RidManager
      Starting test: MachineAccount
         ......................... BDC passed test MachineAccount
      Starting test: Services
         ......................... BDC passed test Services
      Starting test: ObjectsReplicated
         ......................... BDC passed test ObjectsReplicated
      Starting test: frssysvol
         ......................... BDC passed test frssysvol
      Starting test: frsevent
         ......................... BDC passed test frsevent
      Starting test: kccevent
         ......................... BDC passed test kccevent
      Starting test: systemlog
         ......................... BDC passed test systemlog
      Starting test: VerifyReferences
         ......................... BDC passed test VerifyReferences

   Running partition tests on : DomainDnsZones
      Starting test: CrossRefValidation
         ......................... DomainDnsZones passed test CrossRefValidation

      Starting test: CheckSDRefDom
         ......................... DomainDnsZones passed test CheckSDRefDom

   Running partition tests on : ForestDnsZones
      Starting test: CrossRefValidation
         ......................... ForestDnsZones passed test CrossRefValidation

      Starting test: CheckSDRefDom
         ......................... ForestDnsZones passed test CheckSDRefDom

   Running partition tests on : Schema
      Starting test: CrossRefValidation
         ......................... Schema passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Schema passed test CheckSDRefDom

   Running partition tests on : Configuration
      Starting test: CrossRefValidation
         ......................... Configuration passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Configuration passed test CheckSDRefDom

   Running partition tests on : trade
      Starting test: CrossRefValidation
         ......................... trade passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... trade passed test CheckSDRefDom

   Running enterprise tests on : trade.auto
      Starting test: Intersite
         ......................... trade.auto passed test Intersite
      Starting test: FsmoCheck
         ......................... trade.auto passed test FsmoCheck
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469488
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz©и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
"Чтобы логи зря не захламлять, все равно от них пользы нет" ()
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469529
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
автор Starting test: Advertising
Warning: BDC is not advertising as a time server.
......................... BDC failed test Advertising
сравните время на клиенте и сервере ибо не любит керберос большой разницы, а синхронизировать время клиент не может по указанной причине ...
чот с таймсервером случилось ...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469545
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В логах контроллера частенько появляются следующие события

Код: plaintext
The master browser has received a server announcement from the computer ROCK that believes that it is the master browser for the domain on transport NetBT_Tcpip_{F6A6BD4E- 8466 -4A94-BB5A. The master browser is stopping or an election is being forced.

Как этого избежать??
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469548
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH Biz©и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
"Чтобы логи зря не захламлять, все равно от них пользы нет" ()
ноу комментс ...
им жить ...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469555
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В политиках домена в конфигурации служб отключите Computer Browser на всех, кроме контроллеров. Только проблема все равно не в этом.
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469558
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lВ логах контроллера частенько появляются следующие события

Код: plaintext
The master browser has received a server announcement from the computer ROCK that believes that it is the master browser for the domain on transport NetBT_Tcpip_{F6A6BD4E- 8466 -4A94-BB5A. The master browser is stopping or an election is being forced.

Как этого избежать??
самое простое: через групповую политику запретить на всех клиентах службу computer browser ...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469584
Guset
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Vit@l…

Собственно надо посмотреть через Netmon - что происходит в сети (на клиенте хорошо бы) при аутентификации.

/PDC эмулятор несет на себе роли
-Мастер Времени
-Domain Master Browser

А так же без него не сможете кстати ни к одной оснастке подключиться (dsa.msc,dns.msc,...)

Хотя на вашу проблему отсутствие PDC сильного влияния оказать не должно, кроме как ,как раз задержек при логоне/
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469593
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrr В политиках домена в конфигурации служб отключите Computer Browser на всех, кроме контроллеров. Только проблема все равно не в этом.
В чем тогда эта проблема, и насколько это критично???
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469641
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz© автор Starting test: Advertising
Warning: BDC is not advertising as a time server.
......................... BDC failed test Advertising
сравните время на клиенте и сервере ибо не любит керберос большой разницы, а синхронизировать время клиент не может по указанной причине ...
чот с таймсервером случилось ...
Как вы посоветуете организавать синхронизацию времени?? Сейчас это сделано следующим образом. Есть cmd' шник, который выполняется на pdc каждые пол часа

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
w32tm /resync
if not errorlevel  0  w32tm /resync /rediscover
timeout  10 

w32tm /resync /computer:bdc


timeout  1 

Это было реализовано не мной, и как я понимаю это не совсем правильно...
...
Рейтинг: 0 / 0
Раотоспособность AD при падении одного из контроллеров
    #34469765
Guset
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Vit@l...

для клиентов через DHCP указать кто является сервером времени (например у вас PDC)
а на вашем BDC дать разок команду net time ....... с указанием тоже что сервер времени PDC
...
Рейтинг: 0 / 0
25 сообщений из 42, страница 1 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / Раотоспособность AD при падении одного из контроллеров
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]