|
|
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Вопрос кажется простым, но не могу найти на него ответ, потому что везде разбираются тонкости и особенности каких-то конкретных реализаций, а мне нужно общее решение, пока не до деталей. В общем, есть два офиса, соединенных через туннель (туннель организован через kerio). Соответственно, по туннелю бегает только tcp/ip, никаких широковещательных пакетов. В одном офисе стоит главный контроллер домена (PDC) и один BDC. В другом офисе BDC. В любом из офисов можно подключить машину к домену, использовать сетевые ресурсы другого офиса - проверка идет без проблем. Но сами контроллеры не синхронихируются. То есть, если сменить пароль пользователя на сервере в одном офисе, для корректной работы нужно сменить его и в другом офисе, иначе будут проблемы с доступом к сетевым ресурсам. Комп, добавленный в домен в одном офисе не появляется в AD в другом офисе и т.п. Подскажите плиз, как организовать их синхронизацию. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 01:00:04 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.Pro В общем, есть два офиса, соединенных через туннель (туннель организован через kerio). Соответственно, по туннелю бегает только tcp/ip, никаких широковещательных пакетов. А контроллерам они не нужны. Они собратьев находят через DNS. Вот его-то и мучай. Но начни, конечно, с netdiag, dsdiag на всех контроллерах. Потом repldiag и, соответственно, логи репликации. ЗЫ: Надеюсь, ты не совершил глупость вроде выставления 127.0.0.1 первичным DNS на контроллерах?.. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 02:35:54 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.ProВопрос кажется простым, но не могу найти на него ответ, потому что везде разбираются тонкости и особенности каких-то конкретных реализаций, а мне нужно общее решение, пока не до деталей. В общем, есть два офиса, соединенных через туннель (туннель организован через kerio). Соответственно, по туннелю бегает только tcp/ip, никаких широковещательных пакетов. В одном офисе стоит главный контроллер домена (PDC) и один BDC. В другом офисе BDC. В любом из офисов можно подключить машину к домену, использовать сетевые ресурсы другого офиса - проверка идет без проблем. Подскажите плиз, как организовать их синхронизацию. Раз разговор зашел об PDC/BDC, то можно узнать у вас стоит домен NT4 или уже AD. Если NT4, то рекомендую на удаленном BDC добавить в lmhosts строчку <ip PDC> <netbios PDC> #PRE #DOM:<netbios name domain> Если AD то настраивайте DNS ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 09:45:13 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov Раз разговор зашел об PDC/BDC, то можно узнать у вас стоит домен NT4 или уже AD. Если NT4, то рекомендую на удаленном BDC добавить в lmhosts строчку <ip PDC> <netbios PDC> #PRE #DOM:<netbios name domain> Если AD то настраивайте DNS Виноват, Я не указал операционку - Server 2003 Впрочем, я упомянул в топпосте, что у меня AD Dimitry Sibiryakov А контроллерам они не нужны. Они собратьев находят через DNS. Вот его-то и мучай. Но начни, конечно, с netdiag, dsdiag на всех контроллерах. Потом repldiag и, соответственно, логи репликации. Упс, вы переоценили мои знания :) Я еще раз прошу прощения у сообщества, ибо чайник. netdiag, dsdiag - это какие-то внешние утилиты? Код: plaintext 1. 2. 3. 4. 5. 6. 7. Dimitry Sibiryakov ЗЫ: Надеюсь, ты не совершил глупость вроде выставления 127.0.0.1 первичным DNS на контроллерах?.. Гм. А как вообще правильно? На PDC в качестве DNS (в свойствах TCP/IP) прописан он сам, правда не по 127.0.0.1, а по локальному адресу в сети. А в свойствах самого DNS, поднятого на PDC в "пересылке" указаны уже DNS провайдера. На BDC в том же офисе в качестве DNS указан PDC На BDC в другом офисе в качестве DNS указан DNS провайдера. Получается, что он не в курсе, где находятся контроллеры? Прописал ему в качестве второго DNS PDC - это правильно? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 16:54:12 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.Pro Гм. А как вообще правильно? На PDC в качестве DNS (в свойствах TCP/IP) прописан он сам, правда не по 127.0.0.1, а по локальному адресу в сети. А в свойствах самого DNS, поднятого на PDC в "пересылке" указаны уже DNS провайдера. Это правильно. Shocker.ProНа BDC в том же офисе в качестве DNS указан PDC Это тоже правильно. Shocker.Pro На BDC в другом офисе в качестве DNS указан DNS провайдера. Прописал ему в качестве второго DNS PDC - это правильно? А вот это неправильно. PDC должен быть его первым и единственным сервером DNS. Хотя... насчёт единственного я не уверен. Возможно, провайдерский сойдёт в качестве второго на случай недоступности PDC. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 17:00:32 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov А вот это неправильно. PDC должен быть его первым и единственным сервером DNS. Хотя... насчёт единственного я не уверен. Возможно, провайдерский сойдёт в качестве второго на случай недоступности PDC. Сделал. Репликация не произошла. Куда покурить дальше? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 18:28:18 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov PDC должен быть его первым и единственным сервером DNS. Хотя... насчёт единственного я не уверен. эт правильно, что вы не уверены ... ибо это не есть истина. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 18:48:31 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.ProDimitry Sibiryakov А вот это неправильно. PDC должен быть его первым и единственным сервером DNS. Хотя... насчёт единственного я не уверен. Возможно, провайдерский сойдёт в качестве второго на случай недоступности PDC. Сделал. Репликация не произошла. Куда покурить дальше? поставить support tools с установочного сидюка операционки и пользовать упоминаемые выше утилиты. результат их работы можете выложить здесь для обсуждения. тут же есть и утилита для просмотра состояния репликации на доменах ... вы кста в журналы событий на контроллерах домена вообще не смотрите или забываете указать есть ли вообще и какие именно ошибки имеют место быть ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 18:53:51 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Biz© поставить support tools с установочного сидюка операционки и пользовать упоминаемые выше утилиты. результат их работы можете выложить здесь для обсуждения. тут же есть и утилита для просмотра состояния репликации на доменах ... Спасибо, попробую завтра Biz©вы кста в журналы событий на контроллерах домена вообще не смотрите или забываете указать есть ли вообще и какие именно ошибки имеют место быть ? Для вас какие-то действия выглядят очевидными, для меня - нет ибо нет никакого опыта. :) Покурил сообщения. В общем, оказывается я усугубил ситуацию. Репликации у меня нет уже давно (это я сейчас сподобился только наконец попробовать все настроить). Так вот, за то время, пока репликации не было, у меня PDC переехал на другой сервер, а того сервера, который был PDC, сейчас не существует. Удаленный BDC об этом просто не знает и пытается обновиться с сервера, которого нет. Можно ли заставить его обновиться насильно с другого сервера? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 19:19:29 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.Pro Удаленный BDC об этом просто не знает и пытается обновиться с сервера, которого нет. Можно ли заставить его обновиться насильно с другого сервера? Лично я бы поступил радикально - понизил бы его до рядового сервера, потом вывел из домена вообще, почистил бы упоминания о нём в AD, а потом ввёл бы его обратно. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 20:50:12 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.ProBiz© поставить support tools с установочного сидюка операционки и пользовать упоминаемые выше утилиты. результат их работы можете выложить здесь для обсуждения. тут же есть и утилита для просмотра состояния репликации на доменах ... Спасибо, попробую завтра Biz©вы кста в журналы событий на контроллерах домена вообще не смотрите или забываете указать есть ли вообще и какие именно ошибки имеют место быть ? Для вас какие-то действия выглядят очевидными, для меня - нет ибо нет никакого опыта. :) Покурил сообщения. В общем, оказывается я усугубил ситуацию. Репликации у меня нет уже давно (это я сейчас сподобился только наконец попробовать все настроить). Так вот, за то время, пока репликации не было, у меня PDC переехал на другой сервер, а того сервера, который был PDC, сейчас не существует. Удаленный BDC об этом просто не знает и пытается обновиться с сервера, которого нет. Можно ли заставить его обновиться насильно с другого сервера? Главное, чтобы был переезд сервака, а не переезд домена, если случилось последнее, то кроме как следовать совету Dimitry Sibiryakov мне кажется у вас нет пути.... Станции-то в удаленном офисе, регистрировались все-таки где, на рядом стоящем серваке или все-таки в головном офисе? Если первое, то геморрой будет... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2009, 23:18:30 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Лично я бы поступил радикально - понизил бы его до рядового сервера, потом вывел из домена вообще, почистил бы упоминания о нём в AD, а потом ввёл бы его обратно. А смогу ли я это сделать в удаленном офисе? Ведь когда я ввожу машину в домен, она еще не знает, где взять любой контроллер домена и я нигде это не указываю, он спрашивает только имя домена, то есть в этом случае, как я понимаю, используется широковещание. Sergey Orlov Главное, чтобы был переезд сервака, а не переезд домена, если случилось последнее, то кроме как следовать совету Dimitry Sibiryakov мне кажется у вас нет пути.... Станции-то в удаленном офисе, регистрировались все-таки где, на рядом стоящем серваке или все-таки в головном офисе? Если первое, то геморрой будет... Станции регистрировались как раз в удаленном офисе, на удаленном BDC. Про переезд домена не понял. Я просто сменил хозяина операций и еще какого-то там хозяина, а потом понизил бывший PDC до рядового сервера. Это переезд сервака или домена? =================================== Параллельный вопрос - а может мне в удаленном офисе вообще попробовать обойтись без контроллера домена и вводить машины в домен через основной контроллер? Только как это сделать и какие подводные камни будут во всей этой системе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 00:44:11 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.Pro Ведь когда я ввожу машину в домен, она еще не знает, где взять любой контроллер домена и я нигде это не указываю, он спрашивает только имя домена, то есть в этом случае, как я понимаю, используется широковещание. Неправильно понимаешь. Чтобы ввести машину в домен у неё уже должен быть настроено использование правильного DNS сервера, из которого она и получит список контроллеров. Shocker.Pro Про переезд домена не понял. Я просто сменил хозяина операций и еще какого-то там хозяина, а потом понизил бывший PDC до рядового сервера. Тогда тебе повезло. Если в DNS на новом сервере нет ссылок на старый контроллер, то достаточно на удалённом контроллере настроить использование этого DNS сервера (вместо себя или провайдера) и сбросить DNS кэш. Потом перезагрузить его и подождать пока они снюхаются и договорятся (что может занять несколько часов и сопровождаться руганью в логах). Если не снюхаются - читать эту ругань и мучить их вышеназванными утилитами (у которых есть ключи /fix) до позеленения. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 01:25:00 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Тогда тебе повезло. Если в DNS на новом сервере нет ссылок на старый контроллер, то достаточно на удалённом контроллере настроить использование этого DNS сервера (вместо себя или провайдера) и сбросить DNS кэш. Потом перезагрузить его и подождать пока они снюхаются и договорятся После перезапуска нашел в удаленном сервере следующее сообщение: It has been too long since this machine last replicated with the named source machine. The time between replications with this source has exceeded the tombstone lifetime. Replication has been stopped with this source. The reason that replication is not allowed to continue is that the two machine's views of deleted objects may now be different. The source machine may still have copies of objects that have been deleted (and garbage collected) on this machine. If they were allowed to replicate, the source machine might return objects which have already been deleted. Time of last successful replication: 2008-06-20 19:43:59 Invocation ID of source: 0348f6cc-f6bc-0348-a80b-b102607d3402 Name of source: 72c8dc2c-3208-4643-8d0f-d6b504fd109b._msdcs.*******.lan Tombstone lifetime (days): 60 The replication operation has failed. User Action: Determine which of the two machines was disconnected from the forest and is now out of date. You have three options: 1. Demote or reinstall the machine(s) that were disconnected. 2. Use the "repadmin /removelingeringobjects" tool to remove inconsistent deleted objects and then resume replication. 3. Resume replication. Inconsistent deleted objects may be introduced. You can continue replication by using the following registry key. Once the systems replicate once, it is recommended that you remove the key to reinstate the protection. Registry Key: HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner Я так понимаю, мне надо воспользоваться вторым пунктом... только на какой машине - не понял... ща буду пробовать ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 14:54:57 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Shocker.Pro Я так понимаю, мне надо воспользоваться вторым пунктом... Первый попроще будет: dcpromo на разжалование (demote) и он же - обратно (promote). Естественно - на том контроллере, который "давно отпал". Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 15:44:36 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Shocker.Pro Я так понимаю, мне надо воспользоваться вторым пунктом... Первый попроще будет: dcpromo на разжалование (demote) и он же - обратно (promote). Естественно - на том контроллере, который "давно отпал". А станции куда он денет, которые уже на несреплицированном контроллере... Я бы сначало попробовал бы 2-ой пункт, может и прокатит... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 15:52:27 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov А станции куда он денет, которые уже на несреплицированном контроллере... Перевведёт. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 15:55:35 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Sergey Orlov А станции куда он денет, которые уже на несреплицированном контроллере... Перевведёт. Ну станции конечно фигня, а вот пользователи, которые были заведены на нереплицированном контроллере, как с ними быть то, sid'ы у них наверняка другие, чем на PDC. Впрочем, все зависит от размера и физической доступности удаленного офиса... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2009, 23:45:38 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
да вычистите просто застрявшие реплики (2) и живите щасливо ... если всё остальное в норме, то сами разберутся кому чего не додадено ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.10.2009, 11:33:17 |
|
||
|
Сихронизация (репликация) контроллеров домена и TCP/IP туннель
|
|||
|---|---|---|---|
|
#18+
Biz©да вычистите просто застрявшие реплики (2) и живите щасливо ... если всё остальное в норме, то сами разберутся кому чего не додадено ... до переподнятия контроллера еще не добрался, попробовал вычистить - не вышло: синтаксис: repadmin /removelingeringobjects mydc.mydomain.lan 72c8dc2c-3308-4643-8d0f-d6b504fd109b dc=mydomain,dc=lan брал тут выдал ошибку: DsReplicaVerifyObjectsW() failed with status 8524 (0x214c): Can't retrieve message string 8524 (0x214c), error 1815. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2009, 19:29:59 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=36254442&tid=1501071]: |
0ms |
get settings: |
6ms |
get forum list: |
16ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
37ms |
get topic data: |
7ms |
get forum data: |
1ms |
get page messages: |
36ms |
get tp. blocked users: |
1ms |
| others: | 208ms |
| total: | 316ms |

| 0 / 0 |
