Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Раотоспособность AD при падении одного из контроллеров / 25 сообщений из 42, страница 1 из 2
18.04.2007, 10:53:52
    #34468714
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Добрый день коллеги. Столкнулся со следующей проблемой есть 2 контроллера Домена (для простоты понимания назовем одни PDC, второй BDC), curent functional domain level Windows Server 2003.
На обоих контроллерах поднят ДНС, который хранит свою базу в AD. Так же оба этих контроллера являются GLOBAL CATALOG. Но при недоступности контроллера (PDC) несущего роль RID,PDC-Emulator,Infrastructire. Пользователи неймоверно долго проходят авторизацию на серверах,хотя доступен контроллер BDC. Такое ощущение что они выгрибают данные из кэша.
Что это может быть и как с этим бороться??







Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
18.04.2007, 11:12:36
    #34468827
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@lДобрый день коллеги. Столкнулся со следующей проблемой есть 2 контроллера Домена (для простоты понимания назовем одни PDC, второй BDC), curent functional domain level Windows Server 2003.
На обоих контроллерах поднят ДНС, который хранит свою базу в AD. Так же оба этих контроллера являются GLOBAL CATALOG. Но при недоступности контроллера (PDC) несущего роль RID,PDC-Emulator,Infrastructire. Пользователи неймоверно долго проходят авторизацию на серверах,хотя доступен контроллер BDC. Такое ощущение что они выгрибают данные из кэша.
Что это может быть и как с этим бороться??

неимоверно - эт скока ? задержка будет по-любому, на период определения, что первичный днс в списке не доступен ...
...
Рейтинг: 0 / 0
18.04.2007, 11:23:33
    #34468887
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Неймоверно это секунд 30.
Но!! Но инициализация вторичного ДНС происходит же не при каждой авторизации пользователя.

Вот логи сервака который неймоверно дуплит :(
Код: plaintext
1.
2.
"Сбой попытки проверить принадлежат ли учетные записи пользователя и компьютера одному лесу (Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть. )."
-"Установка сеанса к контроллеру домена Windows NT или Windows 2000 \\pdc.trade.auto для домена TRADE не отвечает. Текущий вызов RPC от Netlogon на \\HELEN к \\pdc.trade.auto отменен."
-"The kerberos subsystem encountered a PAC verification failure.  This indicates that the PAC from the client helen$ in realm trade.auto had a PAC which failed to verify or was modified.  Contact your system administrator."


Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
18.04.2007, 11:50:04
    #34469039
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Проверь, что у клиентов оба контроллера указаны в качестве DNS-серверов.
...
Рейтинг: 0 / 0
18.04.2007, 12:02:53
    #34469117
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Указанно...у меня подозрение что тут проблема с ролями...
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
18.04.2007, 12:05:13
    #34469134
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
По-моему, при аутентификации клиентов и поиске контроллеров роли не так резко участвуют.
Попробуй netdiag и dcdiag на обоих контроллерах.
...
Рейтинг: 0 / 0
18.04.2007, 12:27:39
    #34469271
Guset
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@lНеймоверно это секунд 30.
Но!! Но инициализация вторичного ДНС происходит же не при каждой авторизации пользователя.


При отсутствующем то PDC - это не долго.

Только что Вы имеете ввиду под ИНИЦИАЛИЗАЦИЯ ДНС - может регистрация пользователя в ДНС ?
(или все же имете ввиду что-то иное)
И может не АВТОРИЗАЦИЯ, а АУТЕНТИФИКАЦИЯ пользователя ?

И что Вы имете ввиду под каждой - на какие действия кроме LOGIN при включении у Вас происходит аутентификация ?
...
Рейтинг: 0 / 0
18.04.2007, 12:28:08
    #34469275
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@lУказанно...у меня подозрение что тут проблема с ролями...
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
а на bdc прописан днс на самого себя ?
...
Рейтинг: 0 / 0
18.04.2007, 12:29:27
    #34469285
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Для получения дополнительного материала включи на контроллерах аудит событий логона.
...
Рейтинг: 0 / 0
18.04.2007, 12:35:49
    #34469321
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
MZHДля получения дополнительного материала включи на контроллерах аудит событий логона.
гхм ... вы часто встречали контроллеры с отключенным аудитом ?
...
Рейтинг: 0 / 0
18.04.2007, 12:38:11
    #34469336
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Да на BDC DNS прописан самого на себя
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
...
Рейтинг: 0 / 0
18.04.2007, 12:39:06
    #34469340
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Biz©гхм ... вы часто встречали контроллеры с отключенным аудитом ?
Боюсь удивить, но точно больше десятка раз видел отключение аудита в политиках контроллеров.
...
Рейтинг: 0 / 0
18.04.2007, 12:44:03
    #34469374
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@lДа на BDC DNS прописан самого на себя
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логам прокси-сервера этого коллектива…
гляньте живой ли на bdc сервис KDC и дайте результаты:
ipconfig /all с bdc и клиента
dcdiag и netdiag с bdc
...
Рейтинг: 0 / 0
18.04.2007, 13:02:57
    #34469450
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
MZH Biz©гхм ... вы часто встречали контроллеры с отключенным аудитом ?
Боюсь удивить, но точно больше десятка раз видел отключение аудита в политиках контроллеров.
и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
...
Рейтинг: 0 / 0
18.04.2007, 13:03:53
    #34469456
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
ipconfig /all c Вторичного контроллера (BDC)
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : bdc
   Основной DNS-суффикс  . . . . . . : trade.auto
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : нет
   WINS-прокси включен . . . . . . . : нет
   Порядок просмотра суффиксов DNS . : trade.auto

Local Area Connection - Ethernet адаптер:

   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : AMD PCNET Family PCI Ethernet Adapter
   Физический адрес. . . . . . . . . :  00 -0C- 29 -F3- 42 -9E
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . :  10 . 0 . 1 . 4 
   Маска подсети . . . . . . . . . . :  255 . 255 . 0 . 0 
   Основной шлюз . . . . . . . . . . :  10 . 0 . 0 . 1 
   DNS-серверы . . . . . . . . . . . :  10 . 0 . 1 . 4 
                                        10 . 0 . 1 . 1 

ipconfig /all c Клиента Helen
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : helen
   Основной DNS-суффикс  . . . . . . : trade.auto
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : нет
   WINS-прокси включен . . . . . . . : нет
   Порядок просмотра суффиксов DNS . : trade.auto

Local Area Connection - Ethernet адаптер:

   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Intel(R) PRO/ 1000  MT Desktop Adapter
   Физический адрес. . . . . . . . . :  00 - 30 - 48 - 70 -A4-3C
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . :  10 . 0 . 1 . 18 
   Маска подсети . . . . . . . . . . :  255 . 255 . 0 . 0 
   Основной шлюз . . . . . . . . . . :  10 . 0 . 0 . 1 
   DNS-серверы . . . . . . . . . . . :  10 . 0 . 1 . 1 
                                        10 . 0 . 1 . 4 

Netdiag на резервном контроллере


Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
.....................................
 Computer Name: BDC
 DNS Host Name: bdc.trade.auto
 System info : Windows  2000  Server (Build  3790 )
 Processor : x86 Family  15  Model  3  Stepping  8 , GenuineIntel
 List of installed hotfixes :
 Q147222
Netcard queries test . . . . . . . : Passed
Per interface results:
 Adapter : Local Area Connection
 Netcard queries test . . . : Passed
 Host Name. . . . . . . . . : bdc
 IP Address . . . . . . . . :  10 . 0 . 1 . 4 
 Subnet Mask. . . . . . . . :  255 . 255 . 0 . 0 
 Default Gateway. . . . . . :  10 . 0 . 0 . 1 
 Dns Servers. . . . . . . . :  10 . 0 . 1 . 4 
   10 . 0 . 1 . 1 
 AutoConfiguration results. . . . . . : Passed
 Default gateway test . . . : Passed
 NetBT name test. . . . . . : Passed
 [WARNING] At least one of the < 00 > 'WorkStation Service', < 03 > 'Messen
r Service', < 20 > 'WINS' names is missing.
 WINS service test. . . . . : Skipped
 There are no WINS servers configured for this interface.
Global results:
Domain membership test . . . . . . : Passed
NetBT transports test. . . . . . . : Passed
 List of NetBt transports currently configured:
 NetBT_Tcpip_{BBE76407- 6708 -4A9A-8D28-5FD6A0724E18}
  1  NetBt transport currently configured.

Autonet address test . . . . . . . : Passed

IP loopback ping test. . . . . . . : Passed

Default gateway test . . . . . . . : Passed

NetBT name test. . . . . . . . . . : Passed
 [WARNING] You don't have a single interface with the <00> 'WorkStation Ser
ce', <03> 'Messenger Service', <20> 'WINS' names defined.

Winsock test . . . . . . . . . . . : Passed

DNS test . . . . . . . . . . . . . : Passed
 PASS - All the DNS entries for DC are registered on DNS server '10. 0 . 1 . 4 '
d other DCs also have some of the names registered.
 PASS - All the DNS entries for DC are registered on DNS server '10. 0 . 1 . 1 '
d other DCs also have some of the names registered.

Redir and Browser test . . . . . . : Passed
 List of NetBt transports currently bound to the Redir
 NetBT_Tcpip_{BBE76407-6708-4A9A-8D28-5FD6A0724E18}
 The redir is bound to 1 NetBt transport.
 List of NetBt transports currently bound to the browser
 NetBT_Tcpip_{BBE76407-6708-4A9A-8D28-5FD6A0724E18}
 The browser is bound to 1 NetBt transport.

DC discovery test. . . . . . . . . : Passed

DC list test . . . . . . . . . . . : Passed

Trust relationship test. . . . . . : Passed
 Secure channel for domain 'TRADE' is to '\\PDC.trade.auto'.

Kerberos test. . . . . . . . . . . : Passed

LDAP test. . . . . . . . . . . . . : Passed
Bindings test. . . . . . . . . . . : Passed

WAN configuration test . . . . . . : Skipped
 No active remote access connections.

Modem diagnostics test . . . . . . : Passed
IP Security test . . . . . . . . . : Skipped
 Note: run "netsh ipsec dynamic show /?" for more detailed information

The command completed successfully


DCDIAG на резервном контроллере BDC
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
77.
78.
79.
80.
Domain Controller Diagnosis

Performing initial setup:
   Done gathering initial info.

Doing initial required tests

   Testing server: Default-First-Site-Name\BDC
      Starting test: Connectivity
         ......................... BDC passed test Connectivity

Doing primary tests

   Testing server: Default-First-Site-Name\BDC
      Starting test: Replications
         ......................... BDC passed test Replications
      Starting test: NCSecDesc
         ......................... BDC passed test NCSecDesc
      Starting test: NetLogons
         ......................... BDC passed test NetLogons
      Starting test: Advertising
         Warning: BDC is not advertising as a time server.
         ......................... BDC failed test Advertising
      Starting test: KnowsOfRoleHolders
         ......................... BDC passed test KnowsOfRoleHolders
      Starting test: RidManager
         ......................... BDC passed test RidManager
      Starting test: MachineAccount
         ......................... BDC passed test MachineAccount
      Starting test: Services
         ......................... BDC passed test Services
      Starting test: ObjectsReplicated
         ......................... BDC passed test ObjectsReplicated
      Starting test: frssysvol
         ......................... BDC passed test frssysvol
      Starting test: frsevent
         ......................... BDC passed test frsevent
      Starting test: kccevent
         ......................... BDC passed test kccevent
      Starting test: systemlog
         ......................... BDC passed test systemlog
      Starting test: VerifyReferences
         ......................... BDC passed test VerifyReferences

   Running partition tests on : DomainDnsZones
      Starting test: CrossRefValidation
         ......................... DomainDnsZones passed test CrossRefValidation

      Starting test: CheckSDRefDom
         ......................... DomainDnsZones passed test CheckSDRefDom

   Running partition tests on : ForestDnsZones
      Starting test: CrossRefValidation
         ......................... ForestDnsZones passed test CrossRefValidation

      Starting test: CheckSDRefDom
         ......................... ForestDnsZones passed test CheckSDRefDom

   Running partition tests on : Schema
      Starting test: CrossRefValidation
         ......................... Schema passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Schema passed test CheckSDRefDom

   Running partition tests on : Configuration
      Starting test: CrossRefValidation
         ......................... Configuration passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Configuration passed test CheckSDRefDom

   Running partition tests on : trade
      Starting test: CrossRefValidation
         ......................... trade passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... trade passed test CheckSDRefDom

   Running enterprise tests on : trade.auto
      Starting test: Intersite
         ......................... trade.auto passed test Intersite
      Starting test: FsmoCheck
         ......................... trade.auto passed test FsmoCheck
...
Рейтинг: 0 / 0
18.04.2007, 13:11:25
    #34469488
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Biz©и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
"Чтобы логи зря не захламлять, все равно от них пользы нет" ()
...
Рейтинг: 0 / 0
18.04.2007, 13:20:51
    #34469529
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
автор Starting test: Advertising
Warning: BDC is not advertising as a time server.
......................... BDC failed test Advertising
сравните время на клиенте и сервере ибо не любит керберос большой разницы, а синхронизировать время клиент не может по указанной причине ...
чот с таймсервером случилось ...
...
Рейтинг: 0 / 0
18.04.2007, 13:24:40
    #34469545
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
В логах контроллера частенько появляются следующие события

Код: plaintext
The master browser has received a server announcement from the computer ROCK that believes that it is the master browser for the domain on transport NetBT_Tcpip_{F6A6BD4E- 8466 -4A94-BB5A. The master browser is stopping or an election is being forced.

Как этого избежать??
...
Рейтинг: 0 / 0
18.04.2007, 13:25:29
    #34469548
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
MZH Biz©и как объяснялся сей факт ?
чот не могу придумать достойной причины ...
"Чтобы логи зря не захламлять, все равно от них пользы нет" ()
ноу комментс ...
им жить ...
...
Рейтинг: 0 / 0
18.04.2007, 13:26:36
    #34469555
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
В политиках домена в конфигурации служб отключите Computer Browser на всех, кроме контроллеров. Только проблема все равно не в этом.
...
Рейтинг: 0 / 0
18.04.2007, 13:27:11
    #34469558
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@lВ логах контроллера частенько появляются следующие события

Код: plaintext
The master browser has received a server announcement from the computer ROCK that believes that it is the master browser for the domain on transport NetBT_Tcpip_{F6A6BD4E- 8466 -4A94-BB5A. The master browser is stopping or an election is being forced.

Как этого избежать??
самое простое: через групповую политику запретить на всех клиентах службу computer browser ...
...
Рейтинг: 0 / 0
18.04.2007, 13:33:05
    #34469584
Guset
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@l…

Собственно надо посмотреть через Netmon - что происходит в сети (на клиенте хорошо бы) при аутентификации.

/PDC эмулятор несет на себе роли
-Мастер Времени
-Domain Master Browser

А так же без него не сможете кстати ни к одной оснастке подключиться (dsa.msc,dns.msc,...)

Хотя на вашу проблему отсутствие PDC сильного влияния оказать не должно, кроме как ,как раз задержек при логоне/
...
Рейтинг: 0 / 0
18.04.2007, 13:34:33
    #34469593
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
rrrrrrrrrr В политиках домена в конфигурации служб отключите Computer Browser на всех, кроме контроллеров. Только проблема все равно не в этом.
В чем тогда эта проблема, и насколько это критично???
...
Рейтинг: 0 / 0
18.04.2007, 13:46:40
    #34469641
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Biz© автор Starting test: Advertising
Warning: BDC is not advertising as a time server.
......................... BDC failed test Advertising
сравните время на клиенте и сервере ибо не любит керберос большой разницы, а синхронизировать время клиент не может по указанной причине ...
чот с таймсервером случилось ...
Как вы посоветуете организавать синхронизацию времени?? Сейчас это сделано следующим образом. Есть cmd' шник, который выполняется на pdc каждые пол часа

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
w32tm /resync
if not errorlevel  0  w32tm /resync /rediscover
timeout  10 

w32tm /resync /computer:bdc


timeout  1 

Это было реализовано не мной, и как я понимаю это не совсем правильно...
...
Рейтинг: 0 / 0
18.04.2007, 14:17:37
    #34469765
Guset
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Раотоспособность AD при падении одного из контроллеров
Vit@l...

для клиентов через DHCP указать кто является сервером времени (например у вас PDC)
а на вашем BDC дать разок команду net time ....... с указанием тоже что сервер времени PDC
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Раотоспособность AD при падении одного из контроллеров / 25 сообщений из 42, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]