При репликации возникла ошибка 8524

Обновлено 23.09.2022

Ошибка репликации 8524 в Active DirectoryДобрый день! Уважаемые читатели и гости одного из крупнейших IT блогов рунета Pyatilistnik.org. В минувший раз мы с вами научились устанавливать MS SQL 2019 с последующей, базовой настройкой. В сегодняшней статья я вновь хочу с вами поделиться опытом устранения проблем с репликацией базы данных Active Directory. Сегодняшняя ошибка звучит вот так «(8524) The DSA operation is unable to proceed because of a DNS lookup failure«. Ниже я хочу показать, что можно проверить и выполнить дабы восстановить нормальную работу активного каталога.

Описание ситуации

И так у меня есть лес и 3 домена Active Directory, развитая сеть сайтов AD. Утром в систему мониторинга поступило уведомление, что появились проблемы с репликацией между контроллерами домена, при выводе команды repadmin /replsummary, я увидел ряд ошибок:

  • (8524) The DSA operation is unable to proceed because of a DNS lookup failure
  • (1722) The RPC server is unavailable.

(8524) The DSA operation is unable to proceed because of a DNS lookup failure

Если с ошибкой «(1722) The RPC server is unavailable.» я сталкивался и ее успешно решал, то вот «(8524) The DSA operation is unable to proceed because of a DNS lookup failure» я видел впервые.

Также я вам советую сразу запустить массовую диагностику и выгрузить весь результат в текстовые файлы, для этого создайте bat-файл вот с таким содержанием:

@echo off
chcp 855
repadmin /replsummary > c:tempreplsummary.log
repadmin /syncall > c:tempsyncall.txt
repadmin /Queue > c:tempQueue.txt
repadmin /istg * /verbose > c:tempistg.txt
repadmin /bridgeheads * /verbose > c:tempbridgeheads.txt
repadmin /syncall /APed > c:tempAPed.txt
dcdiag /a /q > c:tempdcdiag.txt

repadmin /showrepl > c:tempshowrepl.txt

Например я также через showrepl вижу ошибку:

Last attempt @ 2022-09-23 09:09:37 failed, result 1722 (0x6ba):

failed, result 1722 (0x6ba)

Как исправить ошибку репликации (8524)

Первое, что вы должны выполнить, это убедиться:

  • 1️⃣Что ваши контроллеры домена доступны по сети, вы точно должны увидеть, что порты по которым работает активный каталог, нормально доступны с контроллеров домена на которых нет проблем. Самое важное, чтобы все DNS-имена нормально резолвелись. Очень часто работающие контроллеры ссылаются на состояние 8524, если контроллер домена Active Directory не может разрешить удаленный DC с помощью полностью CNAME-записи.
  • 2️⃣Для проверки портов я советую использовать утилиту Telnet или PowerShell
  • 3️⃣100% быть уверенным, что на сбойном контроллере нет ошибки и состояния (1722) The RPC server is unavailable
  • 4️⃣Если с портами и доступностью все хорошо, и все контроллеры друг друга видят без ошибок, то попробуйте выполнить принудительную реплику по всем контроллерам через команду (Лучше это делать сначала на любом рабочем DC, потом можно на сбойном или имеющем ошибки):

Данная команда выполнятся может долго, зависит от количества сайтов и контроллеров домена.

  • 5️⃣Проверьте правильность настройки ваших сайтов Active Directory, нет ли там устаревших связей, или сайтов которых уже нет, в которых могут быть уже выведенные контроллеры домена. Если такие присутствуют, то удалите сайт и такие объекты. На проблемы с сайтами может указывать ошибка с ID 8524, чтобы решить эту проблему, запустите сайты и службы Active Directory (dssite.msc). Затем перейдите в раздел «Серверы», выберите удаленный контроллер домена — Настройки NTDS и удалите подключения,  удалите настройки NTDS, удалите от туда контроллер домена
  • 6️⃣Обязательно проверьте в просмотре событий журналы «СИСТЕМА«, «Active Directory Web Services«, «DFS Replication«, «Directory Service«, «DNS Server» наличие альтернативных ошибок, которые вам могут, что-то подсказать, куда дальше копать.

Тут вы можете обнаружить ряд событий, которые будут причиной ошибки репликации «(8524) The DSA operation is unable to proceed because of a DNS lookup failure»:

    1. ID 1926 — Попытка установить ссылку репликации на раздел каталога только для чтения со следующими параметрами не удалась
    2. ID 1925 — Попытка установить ссылку на репликацию для следующего раздела каталога writable не удалась.
    3. ID 1865 — KCC не смог сформировать полную топологию сети деревьев. В результате, следующий список сайтов не может быть достигнут с локального сайта
    4. ID 1308 — KCC обнаружил, что последовательные попытки реплицироваться со следующей службой каталогов последовательно сбой.
    5. ID 1655 — Active Directory попытался связаться со следующим глобальным каталогом, и попытки оказались безуспешными
    6. ID 2023 — Этот сервер каталогов не смог реплицировать изменения на следующий удаленный сервер каталога для следующего раздела каталога
  • 7️⃣Если сбойный контроллер домена уже не будет в сети и просто не может работать, то нужно его полностью удалить с очисткой метаданных.
  • 8️⃣Можете еще попробовать поискать дополнительные подсказки через инструмент Active Directory Replication Status Tool

После того, как сбойный контроллер домена был введен в боевое состояние, проверены нужные пункты из указанных выше, реплика восстановилась. Об этом стало говорить уменьшающееся количество ошибок при попытке реплики.

Устранение ошибки репликации (8524)

Надеюсь, что смог чем-то помочь, с вами был Иван Семин, автор и создатель IT портала Pyatilistnik.org.

Добрый день, уважаемые

Решил, наконец, переехать на новый режим работы леса и домена — 2008.

До этого домен работал на 2003 R2 в режиме 2003. Было 2 КД.

Итак, один из них я понизил до обычного сервера, вывел из домена, отключил. ПРоверил на оставшемся КД захват ролей — все было замечательно. DCDIAG/NETDIAG прошли упешно, без каких-либо ошибок.

Выполнил adprep для леса и домена, все прошло успешно.

На втором серваке переставил систему на 64 битный Windows Server 2008 R2 Enterprise. Введ в домен, запустил dcpromo. AD и DNS установились автоматически. Получил сообщение что 7999 объектов из 7999 объектов перенеслись успешно.

Открываю AD, смотрю на данные — вроде бы все замечательно отреплицировалось, даные перенеслись, новый, только что установленный сервак отображается в списке Контроллеров Домена.

Ребутнулся, — после перезагрузки в окне диагностики ролей вижу кучу ошибок напротив ролей Active Directory и DNS.

Почитав ошибки, пришел в выводу, что ошибки AD появляются из-за ошибок DNS, поэтому ниже я привожу только их.

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

Ошибка   07.12.2011 21:31:49   DNS-Server-Service   4015   Отсутствует

DNS-серверу обнаружил критическую ошибку Active Directory. Убедитесь, что Active Directory работает 
правильно. Дополнительная отладочная информация об ошибке: "" (сожет отсутствовать). Данные события
содержат сведения об ошибке. Код ошибки: 408 DNS-серверу не удалось открыть сокет для адреса "192.168.0.2". Убедитесь, что данный адрес является допустимым IP-адресом компьютера сервера. Если он не является
 допустимым, используйте диалог "Интерфейсы" на вкладке "Свойства сервера" диспетчера DNS для
удаления его из списка IP-интерфейсов. После этого остановите и снова запустите DNS-сервер.
 (Если этот IP-интерфейс единственный на компьютере, DNS-сервер может не запуститься по
 причине описанной ошибки. В этому случае удалите значение DNSParameters ListenAddress в
 разделе служб реестра и перезапустите сервер.) Если указанный IP-адрес является допустимым для данного компьютера, убедитесь, что не запущены другие
 приложения (например, другой DNS-сервер), которые могут использовать DNS-порт. Код ошибки: 404 DNS-серверу не удалось связать сокет для работы по протоколу TCP с адресом 192.168.0.2. В данных
 события содержится код ошибки. IP-адрес 0.0.0.0 может означать допустимый "любой адрес", в
котором все настроенные IP-адреса для компьютера доступны для использования. Перезапустите DNS-сервер или перезагрузите компьютер. Код ошибки: 407 DNS-серверу не удалось связать сокет для работы по протоколу TCP с адресом 192.168.0.2. В
 данных события содержится код ошибки. Перезапустите DNS-сервер или перезагрузите компьютер.

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

Сделал настройки сетевых подключений так:

КД1 - CORE (с которого надо стянуть все данные путем репликции на 2008 R2):
    ip: 192.168.0.1
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

КД2 - URAN (на w2K8, с него кидаю все ошибки):
    IP:192.168.0.2
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2 

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

Отключил UAC, Брандмауэр отключил еще вчера. Антивирус/файрвол сторонний убил.

Проверил службу «Браузер Компьютеров» — была не запущена. Установил тип запуска — автоматом, саму службу запустил.

После всего этого ребутнул сервак. После ребута ошибки были те же. Открыл «AD — пользователи и компьютеры». Создал новую учетку. Кроме того изменил некоторые существующие записи — на КД1 изменения отобразились.

Запустил dcdiag на новом КД2, ниже привожу результат:

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

C:UsersAdminF>dcdiag

Диагностика сервера каталогов

Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = uran
   * Идентифицирован лес AD.
   Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Connectivity
         ......................... URAN - пройдена проверка Connectivity

Выполнение основных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Advertising
         ......................... URAN - пройдена проверка Advertising
      Запуск проверки: FrsEvent
         ......................... URAN - пройдена проверка FrsEvent
      Запуск проверки: DFSREvent
         ......................... URAN - пройдена проверка DFSREvent
      Запуск проверки: SysVolCheck
         ......................... URAN - пройдена проверка SysVolCheck
      Запуск проверки: KccEvent
         Возникло предупреждение. Код события (EventID): 0x80000B46
            Время создания: 12/08/2011   12:50:51
            Строка события:
            Безопасность данного сервера каталогов можно существенно повысить, если настроить его на
 отклонение привязок SASL (согласование,  Kerberos, NTLM или выборка), которые не запрашивают подпис
и (проверки целостности) и простых привязок LDAP, которые  выполняются для подключения LDAP с открыт
ым (не зашифрованным SSL/TLS) текстом.  Даже если никто из клиентов такие привязки не использует, на
стройка сервера на их отклонение улучшит безопасность этого сервера.
         Возникла ошибка. Код события (EventID): 0xC0000827
            Время создания: 12/08/2011   12:51:18
            Строка события:
            Доменные службы Active Directory не могут разрешить следующее DNS-имя исходного  контрол
лера домена в IP-адрес. Эта ошибка препятствует репликации добавлений, удалений и изменений в доменн
ые службы Active Directory с одного или нескольких контроллеров домена в этом лесу. Пока эта ошибка
не будет устранена, информация о группах безопасности, групповой политике, пользователях и компьютер
ах и их паролях будет не согласована между контроллерами  домена, что может нарушить проверку подлин
ности при входе или доступ к сетевым ресурсам.
         ......................... URAN - не пройдена проверка KccEvent
      Запуск проверки: KnowsOfRoleHolders
         ......................... URAN - пройдена проверка KnowsOfRoleHolders
      Запуск проверки: MachineAccount
         ......................... URAN - пройдена проверка MachineAccount
      Запуск проверки: NCSecDesc
         ......................... URAN - пройдена проверка NCSecDesc
      Запуск проверки: NetLogons
         ......................... URAN - пройдена проверка NetLogons
      Запуск проверки: ObjectsReplicated
         ......................... URAN - пройдена проверка ObjectsReplicated
      Запуск проверки: Replications
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: DC=ForestDnsZones,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: DC=DomainDnsZones,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: CN=Schema,CN=Configuration,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: CN=Configuration,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:21.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         ......................... URAN - не пройдена проверка Replications
      Запуск проверки: RidManager
         ......................... URAN - пройдена проверка RidManager
      Запуск проверки: Services
            Служба IsmServ в [URAN] остановлена
         ......................... URAN - не пройдена проверка Services
      Запуск проверки: SystemLog
         Возникла ошибка. Код события (EventID): 0xC0001B58
            Время создания: 12/08/2011   12:34:39
            Строка события: Сбой при запуске службы "Узел службы диагностики" из-за ошибки
         Возникло предупреждение. Код события (EventID): 0x00000C18
            Время создания: 12/08/2011   12:50:52
            Строка события: Не удалось найти основной контроллер домена для данного домена.
         Возникло предупреждение. Код события (EventID): 0x8000001D
            Время создания: 12/08/2011   12:50:52
            Строка события:
            Центр распространения ключей (KDC) не может найти подходящий сертификат для использовани
я при регистрации смарт-карт или KDC-сертификат не может быть проверен. Регистрация смарт-карт не мо
жет работать правильно, если данная проблема не разрешена. Для исправления неполадки либо проверьте
существующий сертификат KDC при помощи certutil.exe, либо запросите новый KDC-сертификат.
         Возникла ошибка. Код события (EventID): 0x0000041F
            Время создания: 12/08/2011   12:50:53
            Строка события:
            Ошибка при обработке групповой политики. Не удалось разрешить имя компьютера. Возможные
причины:
         Возникла ошибка. Код события (EventID): 0xC0001B6F
            Время создания: 12/08/2011   12:50:59
            Строка события: Служба "Служба межсайтовых сообщений" завершена из-за ошибки
         Возникла ошибка. Код события (EventID): 0x0000041E
            Время создания: 12/08/2011   12:51:05
            Строка события:
            Ошибка при обработке групповой политики. Windows не удалось получить имя контроллера дом
ена. Возможная причина: ошибка разрешения имен. Проверьте, что служба DNS настроена и работает прави
льно.
         Возникло предупреждение. Код события (EventID): 0x00001696
            Время создания: 12/08/2011   12:51:21
            Строка события:
            Не удалось выполнить динамическую регистрацию или отмену регистрации одной или нескольки
х DNS-записей из-за следующей ошибки:
         Возникло предупреждение. Код события (EventID): 0x00000012
            Время создания: 12/08/2011   12:51:40
            Строка события:
            Сервер лицензирования удаленных рабочих столов "URAN" не активирован и поэтому будет выд
авать только временные лицензии. Для выдачи постоянных лицензий необходимо активировать данный серве
р лицензирования удаленных рабочих столов.
         Возникло предупреждение. Код события (EventID): 0x00000081
            Время создания: 12/08/2011   12:52:00
            Строка события:
            NTP-клиенту не удалось задать узел домена в качестве источника времени из-за ошибки обна
ружения. NTP-клиент повторит попытку через 3473457 мин., а затем удвоит интервал между попытками. Ош
ибка: Элемент не найден. (0x800706E1)
         Возникло предупреждение. Код события (EventID): 0x00000081
            Время создания: 12/08/2011   12:52:01
            Строка события:
            NTP-клиенту не удалось задать узел домена в качестве источника времени из-за ошибки обна
ружения. NTP-клиент повторит попытку через 3473457 мин., а затем удвоит интервал между попытками. Ош
ибка: Элемент не найден. (0x800706E1)
         Возникло предупреждение. Код события (EventID): 0x000727AA
            Время создания: 12/08/2011   12:54:02
            Строка события:
            Службе WinRM не удалось создать следующие имена участников-служб: WSMAN/uran.faeton.ru,
WSMAN/uran.
         ......................... URAN - не пройдена проверка SystemLog
      Запуск проверки: VerifyReferences
         ......................... URAN - пройдена проверка VerifyReferences


   Выполнение проверок разделов на: ForestDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... ForestDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ForestDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: DomainDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... DomainDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... DomainDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Schema
      Запуск проверки: CheckSDRefDom
         ......................... Schema - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Schema - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Configuration
      Запуск проверки: CheckSDRefDom
         ......................... Configuration - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Configuration - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: faeton
      Запуск проверки: CheckSDRefDom
         ......................... faeton - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... faeton - пройдена проверка CrossRefValidation

   Выполнение проверок предприятия на: faeton.ru
      Запуск проверки: LocatorCheck
         ......................... faeton.ru - пройдена проверка LocatorCheck
      Запуск проверки: Intersite
         ......................... faeton.ru - пройдена проверка Intersite

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

Дальше — больше. На КД1 dcdiag выплевывает исключительно ошибки репликации.

При этом оба сервака видят друг друга через nslookup.

Прошу прощения за длинную простыню поста, очень надеюсь на помощь.

title description ms.date author ms.author manager audience ms.topic ms.prod localization_priority ms.reviewer ms.custom ms.technology

Active Directory Replication fails with Win32 error 8524

Describes an issue that Active Directory Replications fail with Win32 error 8524 (The DSA operation is unable to proceed because of a DNS lookup failure).

04/28/2023

Deland-Han

delhan

dcscontentpm

itpro

troubleshooting

windows-server

medium

kaushika

sap:active-directory-replication, csstroubleshoot

windows-server-active-directory

Active Directory Replication Error 8524: The DSA operation is unable to proceed because of a DNS lookup failure

This article describes symptoms, cause, and resolution steps for AD operations that fail with Win32 error 8524:

The DSA operation is unable to proceed because of a DNS lookup failure.

Applies to:   Windows 10 — all editions, Windows Server 2012 R2
Original KB number:   2021446

Home users: This article is only intended for technical support agents and IT professionals. If you’re looking for help with a problem, ask the Microsoft Community.

Symptoms

  1. DCDIAG reports that Active Directory Replications test has failed with status 8524:

    Testing server: <sitename><destination DC>
    Starting test: Replications
    [Replications Check,<destination DC>] A recent replication attempt failed:
    From <source DC> to <destination DC>
    Naming Context:
    CN=<DN path for failing directory partition>,DC=Contoso,DC=Com
    The replication generated an error (8524):
    The DSA operation is unable to proceed because of a DNS lookup failure.

  2. REPADMIN reports that a replication attempt has failed with status 8524.

    REPADMIN commands that commonly cite the 8524 status include, but aren’t limited to:

    • REPADMIN /REPLSUM
    • REPADMIN /SHOWREPS
    • REPADMIN /SHOWREPL

    A sample of 8524 failures from REPADMIN /SHOWREPL is shown below:

    Default-First-Site-NameCONTOSO-DC1
    DSA Options: IS_GC
    Site Options: (none)
    DSA object GUID:
    DSA invocationID:
    DC=contoso,DC=com
    Default-First-Site-NameCONTOSO-DC2 via RPC
    DSA object GUID:
    Last attempt @ YYYY-MM-DD HH:MM:SS failed, result 8524 (0x214c):
    The DSA operation is unable to proceed because of a DNS lookup failure.
    1 consecutive failure(s).
    Last success @ YYYY-MM-DD HH:MM:SS.

    Rest of /showrepl output truncated

  3. One of the following events with the 8524 status are logged in the directory service event log:

    • NTDS Knowledge Consistency Checker (KCC)
    • NTDS General
    • Microsoft-Windows-ActiveDirectory_DomainService

    Active Directory events that commonly cite the 8524 status include but aren’t limited to:

    Event Source Event String
    Microsoft-Windows-ActiveDirectory_DomainService 2023 This directory server was unable to replicate changes to the following remote directory server for the following directory partition
    NTDS General 1655 Active Directory attempted to communicate with the following global catalog and the attempts were unsuccessful.
    NTDS KCC 1308 The KCC has detected that successive attempts to replicate with the following directory service has consistently failed.
    NTDS KCC 1865 The KCC was unable to form a complete spanning tree network topology. As a result, the following list of sites can’t be reached from the local site
    NTDS KCC 1925 The attempt to establish a replication link for the following writable directory partition failed.
    NTDS KCC 1926 The attempt to establish a replication link to a read-only directory partition with the following parameters failed
  4. Domain controllers log NTDS Replication event 2087 and NTDS Replication event 2088 in their Directory Service event log:

    Log Name: Directory Service
    Source: Microsoft-Windows-ActiveDirectory_DomainService
    Date: <date> <time>
    Event ID: 2087
    Task Category: DS RPC Client
    Level: Error
    Keywords: Classic
    User: ANONYMOUS LOGON
    Computer: <dc name>.<domain name>
    Description:

    Active Directory Domain Services couldn’t resolve the following DNS host name of the source domain controller to an IP address. This error prevents additions, deletions, and changes in Active Directory Domain Services from replicating between one or more domain controllers in the forest. Security groups, group policy, users, and computers and their passwords will be inconsistent between domain controllers until this error is resolved. It potentially affects logon authentication and access to network resources.

    Log Name: Directory Service
    Source: Microsoft-Windows-ActiveDirectory_DomainService
    Date: <date> <time>
    Event ID: 2088
    Task Category: DS RPC Client
    Level: Warning
    Keywords: Classic
    User: ANONYMOUS LOGON
    Computer: <dc name>.<domain name>
    Description:
    Active Directory Domain Services couldn’t use DNS to resolve the IP address of the source domain controller listed below. To maintain the consistency of Security groups, group policy, users, and computers and their passwords, Active Directory Domain Services successfully replicated using the NetBIOS or fully qualified computer name of the source domain controller.

    Invalid DNS configuration may be affecting other essential operations on member computers, domain controllers, or application servers in this Active Directory Domain Services forest, including logon authentication or access to network resources.

    You should immediately resolve this DNS configuration error so that this domain controller can resolve the IP address of the source domain controller using DNS.

Cause

Error Status 8524 maps to the following error string:

The DSA operation is unable to proceed because of a DNS lookup failure.

It’s a catch-all error for all possible DNS failures affecting Active Directory on post Windows Server 2003 SP1 domain controllers.

Microsoft-Windows-ActiveDirectory_DomainService event 2087 is a partner event to other Active Directory events that cite the 8524 status if an Active Directory domain controller is unable to resolve a remote DC by its fully qualified CNAME record (<object guid for source DCs NTDS Settings object>._msdcs.<forest root domain>) using DNS.

Microsoft-Windows-ActiveDirectory_DomainService event 2088 is logged when a source domain controller is successfully resolved by its NetBIOS name but such name resolution fallback only occurs when DNS name resolution fails.

The presence of the 8524 status and the Microsoft-Windows-ActiveDirectory_DomainService event 2088 or 2087 events all indicate that DNS name resolution is failing Active Directory.

In summary, the 8524 replication status is logged when a destination DC can’t resolve the source DC by its CNAME and Host «A» or Host «AAAA» records using DNS. Specific root causes include:

  1. The source DC is offline, or no longer exists, but its NTDS Settings object still exist in the destination DCs’ copy of Active Directory.

  2. The source DC failed to register the CNAME or host records on one or more DNS Servers because of the following reasons:

    • The registration attempts failed.
    • DNS client settings on the source don’t point to DNS Servers that either host, forwarded or delegate its _msdcs.<forest root domain zone and (or) primary DNS suffix domain zones>.
  3. DNS client settings on the destination DC don’t point to DNS Servers that either host, forward or delegate the DNS zones containing the CNAME or host records for the source DC

  4. CNAME and host records registered by the source DC don’t exist on DNS servers queried by the destination DC because of the following reasons:

    • Simple replication latency
    • A replication failure
    • A zone transfer failure
  5. Invalid forwarders or delegations. They prevent the destination DC from resolving CNAME or Host records for DCs in other domains in the forest.

  6. DNS Servers used by destination DC, source DC, or intermediate DNS Servers aren’t functioning properly.

Resolution

Verify whether the 8524 is caused by an offline DC or stale DC metadata

If the 8524 error/event refers to a DC that’s currently offline but still valid in the forest, make it operational.

If the 8524 error/event refers to an inactive DC, remove the stale metadata for that DC from the destination DCs’ copy of Active Directory. An inactive DC is a DC install that no longer exists on the network, but its NTDS Settings object still exists in the destination DCs’ copy of Active Directory —

Microsoft support regularly finds stale metadata for nonexistent DCs, or stale metadata from previous promotions of a DC with the same computer name that hasn’t been removed from Active Directory.

Remove stale DC metadata if present

GUI Metadata Cleanup using Active Directory Sites and Services (DSSITE.MSC)

  1. Start the Windows Server 2008 or Windows Server 2008 R2 Active Directory Sites and Services snap-in (DSSITE.MSC).

    It can also be done by starting the Active Directory Sites and Services on a Windows Vista or Windows 7 computer that has been installed as part of the Remote Server Administration Tools (RSAT) package.

  2. Focus the DSSITE.MSC snap-in on the destination DCs’ copy of Active Directory.

    After starting DSSITE.MSC, right-click the «Active Directory Sites and Services [<DC Name>]

    Select the destination DC that’s logging the 8524 error/event from the list of DCs visible in the «Change Domain Controller…» list

  3. Delete the source DCs NTDS Settings object referenced in the 8524 errors and events. Active Directory Users and Computers (DSA.MSC) snap-in and delete either the source DCs NTDS Settings object.

    A DCs NTDS Settings object appears

    • Below the Sites, Site Name, Servers container, and %server name% container
    • Above the inbound connection object displayed in the right pane of Active Directory Sites and Services.

    The red highlight in the screenshot below shows the NTDS Settings object for CONTOSO-DC2 located below the Default-First-Site-Name site.

    :::image type=»content» source=»media/replication-error-8524/ntds-settings-default-first-site-name.png» alt-text=»Screenshot of the Active Directory Sites and Services windows with the NTDS Settings selected.»:::

    Right-click the stale NTDS Settings object you want to remove, then select «Delete.»

    Metadata cleanup can also be done from the W2K8 / W2K8 R2 Active Directory Users and Computers snap-in as documented in TECHNET.

Command-line Metadata Cleanup using NTDSUTIL

The legacy or command-line method of deleting stale NTDS Settings objects using the NTDSUTIL metadata cleanup command is documented in MSKB 216498.

Run DCDIAG /TEST:DNS on the source DC + destination DC

DCDIAG /TEST:DNS does seven different tests to quickly vet the DNS health of a domain controller. This test isn’t run as part of the default execution of DCDIAG.

  1. Sign in with Enterprise Admin credentials to the console of the destination domain controllers that log the 8524 events.

  2. Open an administrative privileged CMD prompt, and then run DCDIAG /TEST:DNS /F on the DC logging the 8424 status and the source DC that the destination DC is replicating from.

    To run DCDIAG against all DCs in a forest, type DCDIAG /TEST:DNS /V /E /F:<File name.txt>.

    To run DCDIAG TEST:DNS against a specific DC, type DCDIAG /TEST:DNS /V /S:<DC NAME> /F:<File name.txt>.

  3. Locate the summary table at the end of the DCDIAG /TEST:DNS output. Identify and reconcile warning or failure conditions on the relevant DCs of the report.

  4. If DCDIAG doesn’t identify the root cause, take «the long way around» using the steps below.

Check Active Directory Name Resolution using PING

Destination DCs resolve source DCs in DNS by their fully qualified CNAME records that are derived from the object GUID of the remote DCs NTDS Settings object (the parent object to connection objects visible in the Active Directory Sites and Services snap-in). You can test a given DCs’ ability to resolve a source DC fully qualified CNAME record using the PING command.

  1. Locate the objectGUID of the source DCs NTDS Settings object in the source DCs’ copy of Active Directory.

    From the console of the source DC logging the 8524 error/event, type:

    repadmin /showrepl <fully qualified hostname of source DC cited in the 8524 error (event)>

    For example, if the DC referenced in the 8524 error/event is contoso-DC2 in the contoso.com domain, type:

    repadmin /showrepl contoso-dc2.contoso.com

    The «DSA Object GUID» field in the header of the repadmin /SHOWREPl command contains the objectGUID of the source DCs current NTDS settings object. Use the source DCs’ view of its NTDS Settings Object in case replication is slow or failing. The header of the repadmin output will look something like:

    Default-First-Site-NameCONTOSO-DC1
    DSA Options: IS_GC
    Site Options: (none)
    DSA object GUID: 8a7baee5-cd81-4c8c-9c0f-b10030574016 <- right click + copy this string to the Windows
    <- clipboard & paste into it the PING command in
    <- step 4

  2. Locate the ObjectGUID of the source DC in the destination DCs’ copy of Active Directory.

    From the console of the destination DC logging the 8524 error/event, type:

    repadmin /showrepl <fully qualified hostname of destination DC>

    For example, if the DC logging 8524 error/event is contoso-DC1 in the contoso.com domain, type:

    repadmin /showrepl contoso-dc1.contoso.com

    REPADMIN /SHOWREPL output is shown below. The «DSA Object GUID» field is listed for each source DC the destination DC inbound replicates from.

     c:>repadmin /showreps `contoso-dc1.contoso.com`  
     Default-First-Site-NameCONTOSO-DC1  
     DSA Options: IS_GC  
     Site Options: (none)  
     DSA object GUID:  
     DSA invocationID:  
      DC=contoso,DC=com  
         Default-First-Site-NameCONTOSO-DC2 via RPC  
             DSA object GUID: 8a7baee5-cd81-4c8c-9c0f-b10030574016      <- Object GUID for source DC derived from  
             Last attempt @ 2010-03-24 15:45:15 failed, result 8524 (0x214c):         destination DCs copy of Active Directory  
                 The DSA operation is unable to proceed because of a DNS lookup failure.
             23 consecutive failure(s).  
             Last success @ YYYY-MM-DD HH:MM:SS.
  3. Compare the object GUID from #2 and #3.

    If the object GUIDS are the same, then the source DC and destination DC know about the same instantiation (the same promotion) of the source DC. If they’re different, then figure which one was created later. The NTDS setting object with the earlier create date is likely stale and should be removed.

  4. PING the source DC by its fully qualified CNAME.

    From the console of the destination DC, test Active Directory’s name resolution with a PING of the source DCs fully qualified CNAME record:

    c:>ping <ObjectGUID> from source DCs NTDS Settings object._msdcs.<DNS name for Active Directory forest root domain>

    Using our example of the 8a7baee5… objectGUID from the repadmin /showreps output above from the contoso-dc1 DC in the contoso.com domain, the PING syntax would be:

    c:>ping 8a7baee5-cd81-4c8c-9c0f-b10030574016. _msdcs.contoso.com

    If ping works, retry the failing operation in Active Directory. If PING fails, proceed to the «Resolve the 8524 DNS lookup failure» but retrying the PING test after each step until it resolves.

Resolve the 8524 DNS lookup failure: The long way around

If the 8524 error/events aren’t caused by stale DC metadata, and the CNAME PING test fails, vet the DNS health of:

  • The source DC
  • The destination DC
  • The DNS Servers used by the source and destination DCs

In summary, verify that:

  • The source DC has registered the CNAME and host records with a valid DNS.
  • The destination DC points to valid DNS Servers.
  • The records of interest registered by source DCs are resolvable by destination DCs.

The error message text in DS RPC Client event 2087 documents a user action for resolving the 8524 error. A more detailed action plan follows:

  1. Verify that the source DC points to valid DNS Servers

    On the source DC, verify that DNS Client settings point exclusively to operational DNS Severs that either host, forward or delegate the_msdcs.<forest root domain> zone (that is, All DCs in the contoso.com forest register CNAME records in the_msdcs.contoso.com zone)

    AND

    The DNS zone for the Active Directory domain (that is, a computer in the contoso.com domain would register host records in contoso.com zone).

    AND

    The computers primary DNS suffix domain if different from the Active Directory domain name (see Technet article Disjoint Namespace).

    Options to validate that a DNS Server hosts, forwards, or delegates (that is, «can resolve») such zones include.

    • Start the DNS management tool for your DNS and verify the DNS Servers to which the source DC points for name resolution host the zones in question.

    • Use NSLOOKUP to verify that all of the DNS Servers that the source DC points to can resolve queries for the DNS zones in question.

      Run IPCONFIG /ALL on the console of the source DC

      c:>ipconfig /all
      
      DNS Servers . . . . . . . . . . . : 10.45.42.99 <- Primary DNS Server IP>
                                                 10.45.42.101<- Secondary DNS Server IP>

      Run the following NSLOOKUP queries:

      c:>nslookup -type=soa  <Source DC DNS domain name> <source DCs primary DNS Server IP >
      c:>nslookup -type=soa  < Source DC DNS domain name > <source DCs secondary DNS Server IP >
      c:>nslookup -type=soa  <_msdcs.<forest root DNS domain> <source DCs primary DNS Server IP >
      c:>nslookup -type=soa  <_msdcs.<forest root DNS domain> <source DCs secondary DNS Server IP >

      For example, if a DC in the CHILD.CONTOSO.COM domain of the contoso.com forest is configured with the primary and secondary DNS Server IPs «10.45.42.99» and «10.45.42.101», the NSLOOKUP syntax would be:

      c:>nslookup -type=soa  child.contoso.com 10.45.42.99
      c:>nslookup -type=soa  child.contoso.com 10.45.42.101
      c:>nslookup -type=soa  _msdcs.contoso.com 10.45.42.99
      c:>nslookup -type=soa  _msdcs.contoso.com 10.45.42.101

    Notes:

    • The SOA query for the _mscs.contoso.com zone will resolve correctly if the targeted DNS has a good forwarder or delegation or for the_msdcs.<forest root zone>. It won’t resolve correctly if the _msdcs.<forest root zone> on the DNS Server being queried is a non-delegated subdomain of <forest root zone> that is the zone relationship created by Windows 2000 domains.
    • CNAME records are always registered in the _msdcs.<forest root zone>, even for DC in non-root domains.
    • Configuring the DNS client of a DC or member computer to point to an ISP DNS Server for name resolution is invalid. The only exception is that ISP has been contracted (that is, paid), and is currently hosting, forwarding, or delegating DNS queries for your Active Directory forest.
    • ISP DNS Servers typically don’t accept dynamic DNS updates so CNAME, Host, and SRV records may have to be manually registered.
  2. Verify that the source DC has registered its CNAME record

    Use step 1 from «Check Active Directory Name Resolution using PING» to locate the current CNAME of the source DC.

    Run ipconfig /all on the console of the source DC to determine to which DNS Servers the source DC points for name resolution.

    c:>ipconfig /all
    
    DNS Servers . . . . . . . . . . . : 10.45.42.99                        <primary DNS Server IP
                                               10.45.41.101                      <secondary DNS Server IP

    Use NSLOOKUP to query the current DNS Servers for the source DCs’ CNAME record (found via the procedure in «Check Active Directory Name Resolution using PING»).

    c:>nslookup -type=cname <fully qualified cname of source DC> <source DCs primary DNS Server IP >
    c:>nslookup -type=cname <fully qualified cname of source DC> <source DCs secondary DNS Server IP>

    In the example, the NTDS Settings objectGUID for contoso-dc2 in the contoso.com domain is 8a7baee5-cd81-4c8c-9c0f-b10030574016. It points to «10.45.42.99» as primary for DNS name resolution. The NSLOOKUP syntax would be:

    c:>nslookup -type=cname 8a7baee5-cd81-4c8c-9c0f-b10030574016._msdcs.contoso.com 10.45.42.99
    c:>nslookup -type=cname 8a7baee5-cd81-4c8c-9c0f-b10030574016._msdcs.contoso.com 10.45.42.101

    If the source DC hasn’t registered its CNAME record on the DNS Servers it points to for name resolution, run the following command from the source DC. Then recheck the registration of the CNAME record:

    c:>net stop netlogon & net start netlogon

    Notes:

    • CNAME records are always registered in the _msdcs.<forest root zone>, even for DC in non-root domains.
    • CNAME records are registered by the NETLOGON Service during OS startup, NETLOGON service startup, and recurring intervals later.
    • Each promotion of a DC with the same name may create a new NTDS Settings object with a different objectGUID that therefore registers a different CNAME record. Verify registration of the CNAME record based the last promotion of the source DC vs. the objectGUID for the NTDS Settings object on the destination DC if the source has been promoted more than 1x.
    • Timing issues during OS startup can delay successful Dynamic DNS registration.
    • If a DC’s CNAME record was successfully registered, but later disappears, check KB953317. Duplicate DNS zones in different replication scopes or overly aggressive DNS scavenging by the DNS Server.
    • If the CNAME record registration is failing on the DNS servers to which the source DC points for name resolution, review NETLOGN events in the SYSTEM event log for DNS registration failures.
  3. Verify that the source DC has registered its host records

    From the console of the source DC, run ipconfig /all to determine to which DNS Servers the source DC points for name resolution.

    c:>ipconfig /all
    
    DNS Servers . . . . . . . . . . . : 10.45.42.99 <- Primary DNS Server IP>
                                               10.45.42.101<- Secondary DNS Server IP>

    Use NSLOOKUP to query the current DNS Servers for the host record.

    c:>nslookup -type=A+AAAA  <fully qualified hostname of source DC> <source DCs primary DNS Server IP >
    c:>nslookup -type=A+AAAA <fully qualified hostname of source DC> <source DCs secondary DNS Server IP>

    Continuing the example for the hostname for contoso-dc2 in the contoso.com domain is 8a7baee5-cd81-4c8c-9c0f-b10030574016 and points to self (127.0.0.1) as primary for DNS name resolution, the NSLOOKUP syntax would be:

    c:>nslookup -type=A+AAAA contoso-dc1.contoso.com 10.45.42.99
    c:>nslookup -type=A+AAAA contoso-dc1.contoso.com 10.45.42.101

    Repeat the NSLOOKUP command against the source DCs secondary DNS Server IP address.

    To dynamically register host «A» records, type the following command from the console of the computer:

    c:>ipconfig /registerdns

    Notes:

    • Windows 2000 through Windows Server 2008 R2 computers all register IPv4 host «A» records.
    • Windows Server 2008 and Windows Server 2008 R2 computers all register IPv6 host «AAAA» records.
    • Host «A» and «AAAA» records are registered in the computers primary DNS suffix zone.
    • Disable NICs that don’t have network cables attached.
    • Disable host record registration on NICs that aren’t accessible to DCs and member computers on the network.
    • It isn’t supported to disable the IPv6 protocol by unchecking the IPv6 checkbox in the network card properties.
  4. Verify that the destination DC points to valid DNS Servers

    On the destination DC, verify that DNS Client settings point exclusively to currently online DNS Severs that either host, forward and delegate the _msdcs.<forest root domain> zone (that is, all DCs in the contoso.com forest register CNAME records in the_msdcs.contoso.com zone).

    AND

    The DNS zone for the Active Directory domain (that is, a computer in the contoso.com domain would register host records in contoso.com zone).

    AND

    The computers primary DNS suffix domain if different from the Active Directory domain name (see Technet article Disjoint Namespace).

    Options to validate that a DNS Server hosts, forwards, or delegates (that is, «can resolve») such zones include:

    • Start the DNS management tool for your DNS and verify the DNS Servers to which the source DC points for name resolution host the zones in question.

      OR

    • Use NSLOOKUP to verify that all of the DNS Servers that the source DC points to can resolve queries for the DNS zones in question.

      Run IPCONFIG /ALL on the console of the destination DC:

      c:>ipconfig /all
      
      DNS Servers . . . . . . . . . . . : 10.45.42.102 <- Primary DNS Server IP>
                                                            10.45.42.103<- Secondary DNS Server IP>

      Run the following NSLOOKUP queries from the console of the destination DC:

      c:>nslookup -type=soa  <Source DC DNS domain name> <destinatin DCs primary DNS Server IP >
      c:>nslookup -type=soa  < Source DC DNS domain name > <destination DCs secondary DNS Server IP >
      c:>nslookup -type=soa  _msdcs.<forest root DNS domain> <destination DCs primary DNS Server IP >
      c:>nslookup -type=soa  _msdcs.<forest root DNS name> <destination DCs secondary DNS Server IP>

    For example, if a DC in the CHILD.CONTOSO.COM domain of the contoso.com forest is configured with the primary and secondary DNS Server IPs «10.45.42.102» and «10.45.42.103», the NSLOOKUP syntax would be

    c:>nslookup -type=soa  child.contoso.com 10.45.42.102
    c:>nslookup -type=soa  child.contoso.com 10.45.42.103
    c:>nslookup -type=soa  _msdcs.contoso.com 10.45.42.102
    c:>nslookup -type=soa  _msdcs.contoso.com 10.45.42.103

    Notes:

    • The SOA query for the _mscs.contoso.com zone will resolve correctly if the targeted DNS has a good forwarder or delegation or for the_msdcs.<forest root zone>. It won’t resolve correctly if the_msdcs.<forest root zone> on the DNS Server being queried is a non-delegated subdomain of <forest root zone> that is the zone relationship created by Windows 2000 domains.
    • CNAME records are always registered in the _msdcs.<forest root zone>, even for DC in non-root domains.
    • Configuring the DNS client of a DC or member computer to point to an ISP DNS Server for name resolution is invalid. The only exception is that ISP has been contracted (that is, paid) and is currently hosting, forwarding, or delegating DNS queries for your Active Directory forest.
    • ISP DNS Servers typically don’t accept dynamic DNS updates, so CNAME, Host, and SRV records may have to be manually registered.
    • The DNS resolver on the Windows computers is by-design «sticky». It uses DNS servers that are responsive to queries, regardless of whether such DNS Servers host, forward, or delegate the required zones. Restated, the DNS resolver won’t fail over and query another DNS server as long as the active DNS is responsive, even if the response from the DNS Server is «I either don’t host the record you’re looking for or even host a copy of the zone for that record».
  5. Verify that the DNS Server used by the destination DC can resolve the source DCs CNAME and HOST records

    From the console of the destination DC, run ipconfig /all to determine the DNS Servers to which destination DC points for name resolution:

    DNS Servers that destination DC points to for name resolution:
    
    c:>ipconfig /all
    
      DNS Servers . . . . . . . . . . . : 10.45.42.102 <- Primary DNS Server IP>
                                                 10.45.42.103<- Secondary DNS Server IP>

    From the console of the destination DC, use NSLOOKUP to query the DNS Servers configured on the destination DC for the source DCs CNAME and host records:

    c:>nslookup -type=cname <fully qualified CNAME of source DC> <destination DCs primary DNS Server IP >
    c:>nslookup -type=cname <fully qualified CNAME of source DC> <destination DCs secondary DNS Server IP>
    c:>nslookup -type=host <fully qualified hostname of source DC> <destination DCs primary DNS Server IP >
    c:>nslookup -type=host <fully qualified hostname of source DC> <destination DCs secondary DNS Server IP>

    In the example, contoso-dc2 in the contoso.com domain with GUID 8a7baee5-cd81-4c8c-9c0f-b10030574016 in the Contoso.com forest root domain points to DNS Servers «10.45.42.102» and «10.45.42.103». The NSLOOKUP syntax would be:

    c:>nslookup -type=cname 8a7baee5-cd81-4c8c-9c0f-b10030574016._msdcs.contoso.com 10.45.42.102
    c:>nslookup -type=cname 8a7baee5-cd81-4c8c-9c0f-b10030574016._msdcs.contoso.com 10.45.42.103
    c:>nslookup -type=A+AAAA contoso-dc1.contoso.com 10.45.42.102
    c:>nslookup -type=A+AAAA contoso-dc1.contoso.com 10.45.42.102  
  6. Review the relationship between the DNS Servers used by the source and destination DCs

    If the DNS Servers used by the source and destination host AD-integrated copies of the _msdcs.<forest root> and <primary DNS suffix> zones, check for:

    • Replication latency between the DNS where the record was registered and the DNS where the record is being queried.
    • A replication failure between the DNS where the record is registered and the DNS being queried.
    • The DNS zone hosting the record of interest stays in different replication scopes and therefore different contents, or is CNF / conflict-mangled on one or more DCs.

    If the DNS zones used by the source and destination DC are stored in primary and secondary copies of DNS zones, check for:

    • The «allow zone transfers» checkbox isn’t enabled on the DNS that hosts the primary copy of the zone.
    • The «Only the following servers» checkbox is enabled, but the IP address of the secondary DNS hasn’t been added to the allowlist on the primary DNS.
    • The DNS zone on the Windows Server 2008 DNS hosting the secondary copy of the zone is empty because of KB953317.

    If the DNS servers used by the source and destination DC have parent / child relationships, check for:

    • Invalid delegations on the DNS that owns the parent zone that is delegating to the subordinate zone.
    • Invalid forwarder IP addresses on the DNS server trying to resolve the superior DNS zone (example: a DC in child.contoso.com trying to resolve host records in conto.com zone staying on DNS Servers in the root domain).

Data collection

If you need assistance from Microsoft support, we recommend you collect the information by following the steps mentioned in Gather information by using TSSv2 for Active Directory replication issues.

Ошибки при репликации между двумя КД

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.

Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Ошибки при репликации между двумя КД

Добрый день, уважаемые

В сети существовало два КД на Windows Server 2003.

Итак, я наконец то собрался с силами и, отбросив лень, сел плавненько переезжать на 2008 Server R2 с 2003 Server R2, где крутилась АД в режиме работы леса и домена 2003.

Выполнил adprep для леса и домена, все прошло успешно.

Взял один из этих двух КД и переставил на нем ОСь на Windows Server 2008 R2.

Добавил машинку в домен, поднял роль АД. ДНС добавился автоматически. Открываю AD, смотрю на данные — вроде бы все замечательно отреплицировалось, даные перенеслись, новый, только что установленный сервак отображается в списке Контроллеров Домена.

Однако, решил прочитать журнал DNS на всякий пожарный и хорошо, что прочитал:

Код: Выделить всё

Ошибка	07.12.2011 21:31:49	DNS-Server-Service	4015	Отсутствует

DNS-серверу обнаружил критическую ошибку Active Directory. Убедитесь, что Active Directory работает правильно. Дополнительная отладочная информация об ошибке: "" (сожет отсутствовать). Данные события содержат сведения об ошибке.

Код: Выделить всё

Код ошибки: 408

DNS-серверу не удалось открыть сокет для адреса "172.17.1.3".
Убедитесь, что данный адрес является допустимым IP-адресом компьютера сервера. Если он не является допустимым, используйте диалог "Интерфейсы" на вкладке "Свойства сервера" диспетчера DNS для удаления его из списка IP-интерфейсов. После этого остановите и снова запустите DNS-сервер. (Если этот IP-интерфейс единственный на компьютере, DNS-сервер может не запуститься по причине описанной ошибки. В этому случае удалите значение DNSParameters ListenAddress в разделе служб реестра и перезапустите сервер.)

Если указанный IP-адрес является допустимым для данного компьютера, убедитесь, что не запущены другие приложения (например, другой DNS-сервер), которые могут использовать DNS-порт.

Код: Выделить всё

Код ошибки: 404

DNS-серверу не удалось связать сокет для работы по протоколу TCP с адресом 192.168.0.2. В данных события содержится код ошибки. IP-адрес 0.0.0.0 может означать допустимый "любой адрес", в котором все настроенные IP-адреса для компьютера доступны для использования.
Перезапустите DNS-сервер или перезагрузите компьютер. 

Код: Выделить всё

Код ошибки: 407

DNS-серверу не удалось связать сокет для работы по протоколу TCP с адресом 192.168.0.2. В данных события содержится код ошибки.
Перезапустите DNS-сервер или перезагрузите компьютер. 

Тогда я занервничал и решил, что надо бы выполнить dcdiag, netdiag на только что полнятом КД. Не успел запустить dcdiag, как ошибки посыпались, первая из которых:

Код: Выделить всё

 Запуск проверки: NetLogons
    [URAN] В учетных данных пользователя отсутствует разрешение на выполнение данной операции.
    Учетная запись, используемая для этой проверки, должна иметь права на вход в сеть
    для домена данного компьютера.
    ......................... URAN - не пройдена проверка NetLogons

Как же тогда я вижу данные в АД все? и в ДНС?

Брандмауэр на серваке отлючен, пользователь обладает правами администратора.

Может быть я неверно указал настройки для ДНСов? Сейчас схема такая.

КД1 (с которого надо все стянуть на 2008 R2):

Код: Выделить всё

ip: 192.168.0.1
DNS-primary: 192.168.0.2
DNS-secondary: 192.168.0.1

КД2:

Код: Выделить всё

IP:192.168.0.2
DNS-primary: 192.168.0.1
DNS-secondary: 192.168.0.2

Вполне логичный вопрос — что я делаю не так?

Только FreeBSD, только хардкор


Хостинговая компания Host-Food.ru

Хостинг HostFood.ru

 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-07 22:19:58

Я бы сначала сделал бы так

Код: Выделить всё

КД1 (с которого надо все стянуть на 2008 R2):
    ip: 192.168.0.1
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2



КД2:
    IP:192.168.0.2
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

И вообще все, что связано с АД. я поднимаю только после установки и настройки DNS.
Правда не понятен откуда взят адрес 172.17.1.3?


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-07 22:37:15

snorlov писал(а):Я бы сначала сделал бы так

Код: Выделить всё

КД1 (с которого надо все стянуть на 2008 R2):
    ip: 192.168.0.1
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

КД2:
    IP:192.168.0.2
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

И вообще все, что связано с АД. я поднимаю только после установки и настройки DNS.
Правда не понятен откуда взят адрес 172.17.1.3?

Хм. Как я только не пробовал выставлять айпишники, но так еще нет :-D

Адрес 172.17.1.3 взялся из гугла. Когда кидал код ошибки в пост — копировал не с сервака, а из гугла. Сервак новый, вот только собрал, RDP еще не сделал, поэтому физически сидел на разных машинах, было неудобно переписывать слово в слово сообщения об ошибках :crazy:

Только FreeBSD, только хардкор


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-08 12:15:50

snorlov писал(а):Я бы сначала сделал бы так

Код: Выделить всё

КД1 (с которого надо все стянуть на 2008 R2):
    ip: 192.168.0.1
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

КД2:
    IP:192.168.0.2
    DNS-primary: 192.168.0.1
    DNS-secondary: 192.168.0.2

Сделал так. Ошибки те же.

Отключил UAC, Брандмауэр отключил еще вчера. Антивирус/файрвол сторонний убил.

Проверил службу «Браузер Компьютеров» — была не запущена. Установил тип запуска — автоматом, саму службу запустил.

После всего этого ребутнул сервак. После ребута ошибки были те же. Открыл «AD — пользователи и компьютеры». Создал новую учетку. Кроме того изменил некоторые существующие записи — на КД1 изменения отобразились.

Запустил dcdiag на новом КД2, ниже привожу результат:

Код: Выделить всё

C:UsersAdminF>dcdiag

Диагностика сервера каталогов

Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = uran
   * Идентифицирован лес AD.
   Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Connectivity
         ......................... URAN - пройдена проверка Connectivity

Выполнение основных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Advertising
         ......................... URAN - пройдена проверка Advertising
      Запуск проверки: FrsEvent
         ......................... URAN - пройдена проверка FrsEvent
      Запуск проверки: DFSREvent
         ......................... URAN - пройдена проверка DFSREvent
      Запуск проверки: SysVolCheck
         ......................... URAN - пройдена проверка SysVolCheck
      Запуск проверки: KccEvent
         Возникло предупреждение. Код события (EventID): 0x80000B46
            Время создания: 12/08/2011   12:50:51
            Строка события:
            Безопасность данного сервера каталогов можно существенно повысить, если настроить его на
 отклонение привязок SASL (согласование,  Kerberos, NTLM или выборка), которые не запрашивают подпис
и (проверки целостности) и простых привязок LDAP, которые  выполняются для подключения LDAP с открыт
ым (не зашифрованным SSL/TLS) текстом.  Даже если никто из клиентов такие привязки не использует, на
стройка сервера на их отклонение улучшит безопасность этого сервера.
         Возникла ошибка. Код события (EventID): 0xC0000827
            Время создания: 12/08/2011   12:51:18
            Строка события:
            Доменные службы Active Directory не могут разрешить следующее DNS-имя исходного  контрол
лера домена в IP-адрес. Эта ошибка препятствует репликации добавлений, удалений и изменений в доменн
ые службы Active Directory с одного или нескольких контроллеров домена в этом лесу. Пока эта ошибка
не будет устранена, информация о группах безопасности, групповой политике, пользователях и компьютер
ах и их паролях будет не согласована между контроллерами  домена, что может нарушить проверку подлин
ности при входе или доступ к сетевым ресурсам.
         ......................... URAN - не пройдена проверка KccEvent
      Запуск проверки: KnowsOfRoleHolders
         ......................... URAN - пройдена проверка KnowsOfRoleHolders
      Запуск проверки: MachineAccount
         ......................... URAN - пройдена проверка MachineAccount
      Запуск проверки: NCSecDesc
         ......................... URAN - пройдена проверка NCSecDesc
      Запуск проверки: NetLogons
         ......................... URAN - пройдена проверка NetLogons
      Запуск проверки: ObjectsReplicated
         ......................... URAN - пройдена проверка ObjectsReplicated
      Запуск проверки: Replications
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: DC=ForestDnsZones,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: DC=DomainDnsZones,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: CN=Schema,CN=Configuration,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:22.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         [Replications Check,URAN] Сбой при последней попытке репликации:
            Из CORE в URAN
            Контекст именования: CN=Configuration,DC=faeton,DC=ru
            При репликации возникла ошибка (8524):
            Операция DSA не смогла быть выполнена, т.к. произошла ошибка поиска в DNS.
            Сбой возник в 2011-12-08 12:51:21.
            Последняя успешная операция была в 2011-12-08 11:52:34. После последней успешной
            операции было
            1 сбоев.
            DNS-имя на основе GUID 9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.faeton.ru
            не зарегистрировано на одном или нескольких DNS-серверах.
         ......................... URAN - не пройдена проверка Replications
      Запуск проверки: RidManager
         ......................... URAN - пройдена проверка RidManager
      Запуск проверки: Services
            Служба IsmServ в [URAN] остановлена
         ......................... URAN - не пройдена проверка Services
      Запуск проверки: SystemLog
         Возникла ошибка. Код события (EventID): 0xC0001B58
            Время создания: 12/08/2011   12:34:39
            Строка события: Сбой при запуске службы "Узел службы диагностики" из-за ошибки
         Возникло предупреждение. Код события (EventID): 0x00000C18
            Время создания: 12/08/2011   12:50:52
            Строка события: Не удалось найти основной контроллер домена для данного домена.
         Возникло предупреждение. Код события (EventID): 0x8000001D
            Время создания: 12/08/2011   12:50:52
            Строка события:
            Центр распространения ключей (KDC) не может найти подходящий сертификат для использовани
я при регистрации смарт-карт или KDC-сертификат не может быть проверен. Регистрация смарт-карт не мо
жет работать правильно, если данная проблема не разрешена. Для исправления неполадки либо проверьте
существующий сертификат KDC при помощи certutil.exe, либо запросите новый KDC-сертификат.
         Возникла ошибка. Код события (EventID): 0x0000041F
            Время создания: 12/08/2011   12:50:53
            Строка события:
            Ошибка при обработке групповой политики. Не удалось разрешить имя компьютера. Возможные
причины:
         Возникла ошибка. Код события (EventID): 0xC0001B6F
            Время создания: 12/08/2011   12:50:59
            Строка события: Служба "Служба межсайтовых сообщений" завершена из-за ошибки
         Возникла ошибка. Код события (EventID): 0x0000041E
            Время создания: 12/08/2011   12:51:05
            Строка события:
            Ошибка при обработке групповой политики. Windows не удалось получить имя контроллера дом
ена. Возможная причина: ошибка разрешения имен. Проверьте, что служба DNS настроена и работает прави
льно.
         Возникло предупреждение. Код события (EventID): 0x00001696
            Время создания: 12/08/2011   12:51:21
            Строка события:
            Не удалось выполнить динамическую регистрацию или отмену регистрации одной или нескольки
х DNS-записей из-за следующей ошибки:
         Возникло предупреждение. Код события (EventID): 0x00000012
            Время создания: 12/08/2011   12:51:40
            Строка события:
            Сервер лицензирования удаленных рабочих столов "URAN" не активирован и поэтому будет выд
авать только временные лицензии. Для выдачи постоянных лицензий необходимо активировать данный серве
р лицензирования удаленных рабочих столов.
         Возникло предупреждение. Код события (EventID): 0x00000081
            Время создания: 12/08/2011   12:52:00
            Строка события:
            NTP-клиенту не удалось задать узел домена в качестве источника времени из-за ошибки обна
ружения. NTP-клиент повторит попытку через 3473457 мин., а затем удвоит интервал между попытками. Ош
ибка: Элемент не найден. (0x800706E1)
         Возникло предупреждение. Код события (EventID): 0x00000081
            Время создания: 12/08/2011   12:52:01
            Строка события:
            NTP-клиенту не удалось задать узел домена в качестве источника времени из-за ошибки обна
ружения. NTP-клиент повторит попытку через 3473457 мин., а затем удвоит интервал между попытками. Ош
ибка: Элемент не найден. (0x800706E1)
         Возникло предупреждение. Код события (EventID): 0x000727AA
            Время создания: 12/08/2011   12:54:02
            Строка события:
            Службе WinRM не удалось создать следующие имена участников-служб: WSMAN/uran.faeton.ru,
WSMAN/uran.
         ......................... URAN - не пройдена проверка SystemLog
      Запуск проверки: VerifyReferences
         ......................... URAN - пройдена проверка VerifyReferences


   Выполнение проверок разделов на: ForestDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... ForestDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ForestDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: DomainDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... DomainDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... DomainDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Schema
      Запуск проверки: CheckSDRefDom
         ......................... Schema - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Schema - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Configuration
      Запуск проверки: CheckSDRefDom
         ......................... Configuration - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Configuration - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: faeton
      Запуск проверки: CheckSDRefDom
         ......................... faeton - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... faeton - пройдена проверка CrossRefValidation

   Выполнение проверок предприятия на: faeton.ru
      Запуск проверки: LocatorCheck
         ......................... faeton.ru - пройдена проверка LocatorCheck
      Запуск проверки: Intersite
         ......................... faeton.ru - пройдена проверка Intersite

Дальше — больше. На КД1 dcdiag выплевывает исключительно ошибки репликации.

При этом оба сервака видят друг друга через nslookup.

Очень надеюсь на помощь…

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-08 13:35:17

А что у вас за сервер CORE это первое и второе на w2k3 все ли роли захвачены? Внимательнее просмотрите DNS, все записи, которые микрософтовские, т.е. зоны, начинающиеся с «_»и записи в них… ну и попробуйте снова зарегистрировать основной контроллер можно любым способом ipconfig /registersdns или перезапуском netlogon…


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-08 13:43:25

snorlov писал(а):А что у вас за сервер CORE это первое и второе на w2k3 все ли роли захвачены? Внимательнее просмотрите DNS, все записи, которые микрософтовские, т.е. зоны, начинающиеся с «_»и записи в них… ну и попробуйте снова зарегистрировать основной контроллер можно любым способом ipconfig /registersdns или перезапуском netlogon…

До этого было 2 КД, оба на w2k3. Один из них я понизил, переставил ОСь на 2008 Server и снова поднял АД, введя его в домен.

CORE — это старый КД на w2k3, все 5 ролей принадлежат ему.

NetLogOn перезапускал, эффект тот же. Сейчас попробую перезарегистрировать КД.

Имеет ли смысл переустановить службы AD на новом КД (W2K8)?

Еще в доке читал, что необходимо поднимать DNS !ДО! установки AD, если поднимается дополнительный КД. Однако, dcpromo выполнил сам эту функцию и установил ДНС вместе АД.

DNS у меня интегрирован в AD.

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-08 13:50:31

Блин, а роли то у кого остались, похоже, что у CORE, которого сейчас физически нет…. Вот и стоит ругань… Этот CORE у вас наверное и в DNS’е имеется, вы сказали, что вы его не обновили, а переставили, так что у вас появился новый кд


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-08 13:58:10

snorlov писал(а):Блин, а роли то у кого остались, похоже, что у CORE, которого сейчас физически нет…. Вот и стоит ругань…

Нет, поясню.

Было два КД. Один Core с айпишником 192.168.0.1, второй URAN с айпишником 192.168.0.2.

Так вот, URAN я понизил до роли простого сервера. Все роли на себя принял CORE.
После этого URAN я вывел из домена и отключил физически.

Еще раз проверил роли на CORE — все ок. Запустил dcdiag и netdiag — все ок. Подготовил лес и домен для w2K8 через adprep.

Вычистил из АД всю информацию об URAN, — там еще сохранилась на тот момент запись типа А.

Взял старый КД — URAN — переустановил там ОС на СЕРВЕР 2008. Ввел в домен. Запустил DCPROMO. Все прошло успешно. Поставил галочку глобального каталога и вуаля! Получил два КД:

Первый кд — это старый CORE на w2k3
Новый кд — URAN на w2k8

Между ними не работает репликация.

Но, физически у меня ДВА КД.

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-08 14:55:12

проблемы в DNS’е, останавливайте dns на uran, убивайте все записи об uran на core, затем на uran прописывайте первым dns’ом dns на core, регистрируйте uran в dns’e на core через registersdns, снова винмательно смотрим записи об uran, гоняем тесты и лишь затем поднимаем dns на uran, можно сначала его поднять как slave…


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-08 14:58:33

snorlov писал(а):проблемы в DNS’е, останавливайте dns на uran, убивайте все записи об uran на core.

В смысле удалить саму службу DNS? Тогда же и АД придется затирать…

На CORE затирать записи в DNS, я так понимаю…

Еще дополнительную инфу кидаю, которую только что сделал.

Привожу ipconfig. Сначала с w2k3 — старый КД:

Код: Выделить всё

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : core
   Основной DNS-суффикс  . . . . . . : faeton.ru
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : нет
   WINS-прокси включен . . . . . . . : нет
   Порядок просмотра суффиксов DNS . : faeton.ru

Подключение по локальной сети 2 - Ethernet адаптер:

   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Intel(R) 82566DM-2 Gigabit Network Connec
tion
   Физический адрес. . . . . . . . . : 00-15-17-9D-7B-54
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . : 192.168.0.1
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . : 192.168.0.222
   DNS-серверы . . . . . . . . . . . : 192.168.0.1
                                       192.168.0.2

Теперь привожу с нового, проблемного, КД на w2k8:

Код: Выделить всё

C:UsersAdminF>ipconfig /all

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : uran
   Основной DNS-суффикс  . . . . . . : faeton.ru
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Нет
   WINS-прокси включен . . . . . . . : Нет
   Порядок просмотра суффиксов DNS . : faeton.ru

Ethernet adapter Подключение по локальной сети 2:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Intel(R) 82578DM Gigabit Network Connection
   Физический адрес. . . . . . . . . : 00-15-17-F5-9E-37
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.0.2(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.0.222
   DNS-серверы. . . . . . . . . . . : 192.168.0.1
                                       192.168.0.2
   NetBios через TCP/IP. . . . . . . . : Включен

Туннельный адаптер isatap.{F7BF55E2-71D5-489C-8687-189887B4B15C}:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да

Туннельный адаптер Teredo Tunneling Pseudo-Interface:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да

Проверяем занятость портов UDP:

Код: Выделить всё

  UDP    0.0.0.0:123            *:*                                    956
  UDP    0.0.0.0:500            *:*                                    908
  UDP    0.0.0.0:4500           *:*                                    908
  UDP    0.0.0.0:5355           *:*                                    288
  UDP    0.0.0.0:62107          *:*                                    1304
  UDP    127.0.0.1:53           *:*                                    1304
  UDP    127.0.0.1:49156        *:*                                    1224
  UDP    127.0.0.1:49157        *:*                                    1304
  UDP    127.0.0.1:49158        *:*                                    752
  UDP    127.0.0.1:49159        *:*                                    2304
  UDP    127.0.0.1:49162        *:*                                    288
  UDP    127.0.0.1:50218        *:*                                    508
  UDP    127.0.0.1:58538        *:*                                    1272
  UDP    127.0.0.1:62039        *:*                                    908
  UDP    127.0.0.1:63028        *:*                                    2356
  UDP    192.168.0.2:53         *:*                                    1304
  UDP    192.168.0.2:88         *:*                                    508
  UDP    192.168.0.2:137        *:*                                    4
  UDP    192.168.0.2:138        *:*                                    4
  UDP    192.168.0.2:389        *:*                                    508
  UDP    192.168.0.2:464        *:*                                    508
  UDP    [::]:123               *:*                                    956
  UDP    [::]:500               *:*                                    908
  UDP    [::]:4500              *:*                                    908
  UDP    [::]:62108             *:*                                    1304
  UDP    [::1]:53               *:*                                    1304
  UDP    [::1]:49152            *:*                                    1304

PID 1304 соответствует службе DNS. Больше PID’ов, слушающих 53 порт я не вижу.

registerdns провел, через 15 минут будет результат.

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-08 16:07:50

mr. brightside писал(а):

snorlov писал(а):проблемы в DNS’е, останавливайте dns на uran, убивайте все записи об uran на core.

В смысле удалить саму службу DNS? Тогда же и АД придется затирать…
На CORE затирать записи в DNS, я так понимаю…

Кто тебе сказал такую ересь, что при удалении/остановке DNS удалиться АД, DNS для AD может быть и unix’совым, главное, что бы эта служба была доступна кд, ну и обладала некоторыми свойствами, одно из которых динамическое обновление зон. Большинство твоих проблем связано с тем, что ты понизил uran, а потом по существу его убил, но записи о нем в AD и DNS’е остались, и под тем же именем вы в AD втащили новый кд. Кстати обратная зона в DNS’е есть? Спрашиваю потому, что она нужна для работы, но автоматом она не создается…


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-08 17:45:02

Так, ДНС я удалил с URAN.

Теперь там есть только АД. На сетевых интерфейсах обоих КД указал в качестве праймари ДНС айпишник первого КД — CORE. Альтернативный ДНС сделал пустым.

При этом Active Directory сообщает о следующих ошибках:

Код: Выделить всё

Доменные службы Active Directory не могут разрешить следующее DNS-имя исходного контроллера домена в IP-адрес. Эта ошибка препятствует репликации добавлений, удалений и изменений в доменные службы Active Directory с одного или нескольких контроллеров домена в этом лесу. Пока эта ошибка не будет устранена, информация о группах безопасности, групповой политике, пользователях и компьютерах и их паролях будет не согласована между контроллерами домена, что может нарушить проверку подлинности при входе или доступ к сетевым ресурсам.

Исходный контроллер домена:
core
Ошибочное имя узла DNS:
9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.<domen>.ru

Примечание: по умолчанию для любого 12-часового периода отображаются до 10 ошибок DNS, даже если их произошло больше. Чтобы записывать в журнал отдельные ошибки, установите следующее диагностическое значение реестра равным 1:

Раздел реестра:
HKLMSystemCurrentControlSetServicesNTDSDiagnostics22 DS RPC Client

Действие пользователя:

1) Если исходный контроллер домена больше не функционирует или его операционная система была переустановлена с использованием другого имени компьютера или другого GUID объекта NTDSDSA, удалите метаданные исходного контроллера домена с помощью NTDSUTIL.EXE, выполнив шаги, перечисленные в статье 216498 базы знаний MSKB.

2) Убедитесь, что исходный контроллер домена несет доменные службы Active Directory и доступен в сети, введя команду "net view \<имя исходного DC>" или "ping <имя исходного DC>".

3) Проверьте, что исходный контроллер домена использует правильный DNS-сервер для служб DNS и что запись узла и запись CNAME исходного контроллера домена правильно зарегистрированы, воспользовавшись расширенной для DNS версией программы DCDIAG.EXE, имеющейся на http://www.microsoft.com/dns

dcdiag /test:dns

4) Проверьте, что конечный контроллер домена использует правильный DNS-сервер для служб DNS, воспользовавшись расширенной для DNS версией программы DCDIAG.EXE на консоли конечного контроллера домена, выполнив следующую команду:

dcdiag /test:dns

5) Для дальнейшего анализа ошибок DNS ознакомьтесь со статьей базы знаний 824449:
http://support.microsoft.com/?kbid=824449

Дополнительные данные
Значение ошибки:
11004 Запрошенное имя верно, но данные запрошенного типа не найдены. 

1) Исходный КД функционирует
2) Через net view/ping/nslookup новый КД находит старый. URAN находит CORE и наоборот
3) dcdiag /test:dns на CORE выполняется с успехом
4) Аналогично.
5) С базой знаний знакомлюсь.

Вопрос. Что мне вычищать на CORE? Записи типа А и CNAME?

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-08 22:48:09

Все ссылки на uran и его ip, обратная зона (0.168.192.in.addr-arpa, на виндовом серваке через мастер вроде там надо писать 192.168.0….) на core есть? если нет, добавить ручками, ОБЯЗАТЕЛЬНО


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-09 10:41:49

snorlov писал(а):Все ссылки на uran и его ip, обратная зона (0.168.192.in.addr-arpa, на виндовом серваке через мастер вроде там надо писать 192.168.0….) на core есть? если нет, добавить ручками, ОБЯЗАТЕЛЬНО

Обратная зона есть, прописана корректно:

Имена в айпишники и айпишники в имена разрешаются.

Попробовал выполнить репликацию через Active Directory — сайты и службы — выполнилась без ошибок.

Попробовал выполнить репликацию из cmd, через repadmin — тут получил ошибку:

Код: Выделить всё

C:Windowssystem32>repadmin /showreps core
Default-First-Site-NameCORE
Параметры DSA: IS_GC
Параметры сайта: (none)
DSA - GUID объекта: 9119974d-4c8a-412a-a0ad-86b357a72fc1
DSA - код вызова: 52996fa3-c22f-4074-b5b1-27d051a87957

==== ВХОДЯЩИЕ СОСЕДИ   ======================================

DC=faeton,DC=ru
    Default-First-Site-NameURAN через  RPC
        DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
        Последняя попытка @ 2011-12-09 11:11:39 успешна.

CN=Configuration,DC=faeton,DC=ru
    Default-First-Site-NameURAN через  RPC
        DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
        Последняя попытка @ 2011-12-09 11:10:02 успешна.

CN=Schema,CN=Configuration,DC=faeton,DC=ru
    Default-First-Site-NameURAN через  RPC
        DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
        Последняя попытка @ 2011-12-09 11:10:02 успешна.

DC=DomainDnsZones,DC=faeton,DC=ru
    Default-First-Site-NameURAN через  RPC
        DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
        Последняя попытка @ 2011-12-09 11:10:02 успешна.

DC=ForestDnsZones,DC=faeton,DC=ru
    Default-First-Site-NameURAN через  RPC
        DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
        Последняя попытка @ 2011-12-09 11:10:02 успешна.

C:Windowssystem32>repadmin /sync dc=faeton,dc=ru URAN 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
Процесс DsReplicaSync() завершился ошибкой с кодом состояния 8452 (0x2104):
    Контекст именования находится в процессе удаления или не был реплицирован с указанного сервера.

При этом dcdiag выполняется БЕЗ ошибок:

Код: Выделить всё

C:Windowssystem32>dcdiag

Диагностика сервера каталогов

Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = uran
   * Идентифицирован лес AD.
   Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Connectivity
         ......................... URAN - пройдена проверка Connectivity

Выполнение основных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Advertising
         ......................... URAN - пройдена проверка Advertising
      Запуск проверки: FrsEvent
         ......................... URAN - пройдена проверка FrsEvent
      Запуск проверки: DFSREvent
         ......................... URAN - пройдена проверка DFSREvent
      Запуск проверки: SysVolCheck
         ......................... URAN - пройдена проверка SysVolCheck
      Запуск проверки: KccEvent
         ......................... URAN - пройдена проверка KccEvent
      Запуск проверки: KnowsOfRoleHolders
         ......................... URAN - пройдена проверка KnowsOfRoleHolders
      Запуск проверки: MachineAccount
         ......................... URAN - пройдена проверка MachineAccount
      Запуск проверки: NCSecDesc
         ......................... URAN - пройдена проверка NCSecDesc
      Запуск проверки: NetLogons
         ......................... URAN - пройдена проверка NetLogons
      Запуск проверки: ObjectsReplicated
         ......................... URAN - пройдена проверка ObjectsReplicated
      Запуск проверки: Replications
         ......................... URAN - пройдена проверка Replications
      Запуск проверки: RidManager
         ......................... URAN - пройдена проверка RidManager
      Запуск проверки: Services
         ......................... URAN - пройдена проверка Services
      Запуск проверки: SystemLog
         ......................... URAN - пройдена проверка SystemLog
      Запуск проверки: VerifyReferences
         ......................... URAN - пройдена проверка VerifyReferences


   Выполнение проверок разделов на: ForestDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... ForestDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ForestDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: DomainDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... DomainDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... DomainDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Schema
      Запуск проверки: CheckSDRefDom
         ......................... Schema - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Schema - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Configuration
      Запуск проверки: CheckSDRefDom
         ......................... Configuration - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Configuration - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: faeton
      Запуск проверки: CheckSDRefDom
         ......................... faeton - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... faeton - пройдена проверка CrossRefValidation

   Выполнение проверок предприятия на: faeton.ru
      Запуск проверки: LocatorCheck
         ......................... faeton.ru - пройдена проверка LocatorCheck
      Запуск проверки: Intersite
         ......................... faeton.ru - пройдена проверка Intersite

что делать дальше? мне не нравится выполнение repadmin…

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-09 10:54:47

mr. brightside писал(а):
Попробовал выполнить репликацию из cmd, через repadmin — тут получил ошибку:

Код: Выделить всё

C:Windowssystem32>repadmin /showreps core
Default-First-Site-NameCORE
Параметры DSA: IS_GC
Параметры сайта: (none)
 DSA - GUID объекта: 9119974d-4c8a-412a-a0ad-86b357a72fc1
 DSA - GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
[/quote]
  Я и говорю, что у вас в AD остались ссылки на уже несуществующий обьект
GUID объекта: 9119974d-4c8a-412a-a0ad-86b357a72fc1 - ваш старый сервер
GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30 - это ваш новый сервер
 В принципе можно и забить, а так найти resourse kit и вперед. Купите или найдите книжку Алексея Чекмарева "Windows 2000 и Windows server 2003 администрирование серверов и доменов", издательство "БХВ-Петербург" 2006 год, будет очень полезна. в ней более 1000 страниц и море информации...


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-09 11:04:29

snorlov писал(а):
GUID объекта: 9119974d-4c8a-412a-a0ad-86b357a72fc1 — ваш старый сервер
GUID объекта: 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30 — это ваш новый сервер
В принципе можно и забить, а так найти resourse kit и вперед. Купите или найдите книжку Алексея Чекмарева «Windows 2000 и Windows server 2003 администрирование серверов и доменов», издательство «БХВ-Петербург» 2006 год, будет очень полезна. в ней более 1000 страниц и море информации…

Я не понимаю, откуда вы сделали такой вывод?

Когда я понижал URAN, то все записи я вычищал и из АД и из ДНС. Вычищал как через оснастки, так и через консоли.

После этого, когда вводил новый КД на W2K8 — URAN — его DSA добавилась сама — 87fd9d7b-dc38-42cb-aab0-1ba09ca80a3.

Но старый DSA — 9119974d-4c8a-412a-a0ad-86b357a72fc1 (CORE) — не менялся. Он как был, так и остался. Более того, за все время его работы я его не трогал ни разу…

По всему выходит, что именно запись старого КД — 9119974d-4c8a-412a-a0ad-86b357a72fc1 — и невозможно определить… Может быть, имеет смысл перекинуть роли на новый КД, перекинуть ДНС, переставить ОСь на стором КД ввести в домен и снова сделать КД? Тогда все должно грамотно перерегистрироваться?

Если честно, 1000 страниц читать просто лень =) Тем более, что я не виндовый админ, а юниксовый :oops:

Скажите, пожалуйста, просто, куда капнуть, а то ведь время, время…

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-09 11:40:38

Код: Выделить всё

C:Windowssystem32>repadmin /sync dc=faeton,dc=ru URAN 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30
Процесс DsReplicaSync() завершился ошибкой с кодом состояния 8452 (0x2104):
    Контекст именования находится в процессе удаления или не был реплицирован с указанного сервера.

Но ведь 87fd9d7b-dc38-42cb-aab0-1ba09ca80a30 и есть URAN, так что ты пытаешься запустить репликацию с него на него….
Попробуй запустить репликацию сначала через

а потом

в первом случае она идет от кд, где запускается, к его партнерам, а во втором от партнеров к нему…
А все 1000 страниц и не надо читать, я просто в более доступном виде не видел описания утилит для работы с AD на русском языке…


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-09 11:53:03

snorlov писал(а):

а потом

в первом случае она идет от кд, где запускается, к его партнерам, а во втором от партнеров к нему…
А все 1000 страниц и не надо читать, я просто в более доступном виде не видел описания утилит для работы с AD на русском языке…

Так, это я сейчас опробую… А пока, кину сообщения из службы каталогов.

Старый КД:

Код: Выделить всё

    Active Directory не удалось собрать имя участника службы взаимной проверки подлинности для следующего контроллера домена.
     
    Контроллер домена:
    229137f9-6e82-4293-8ac-4e69d4a2c037._msdcs.xxx.ru
     
    Вызов отклонен. Возможно, это повлияет на связь с этим контроллером домена.
     
    Дополнительные данные
    Значение ошибки:
    8589 Служба каталогов не может создать имя участника службы (SPN), с помощью которого будет выполняться взаимная проверка подлинности с сервером, так как у соответствующего объекта для сервера в локальной базе данных службы каталогов отсутствует атрибут serverReference.
     
    Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

Здесь запись 229137f9-6e82-4293-8ac-4e69d4a2c037, — она не встречается в DNS или AD у меня, а в логе есть.

Ошибка на НОВОМ КД — W2k8 в разделе «Служба каталогов»:

Код: Выделить всё

    Доменные службы Active Directory не могут разрешить следующее DNS-имя исходного контроллера домена в IP-адрес. Эта ошибка препятствует репликации добавлений, удалений и изменений в доменные службы Active Directory с одного или нескольких контроллеров домена в этом лесу. Пока эта ошибка не будет устранена, информация о группах безопасности, групповой политике, пользователях и компьютерах и их паролях будет не согласована между контроллерами домена, что может нарушить проверку подлинности при входе или доступ к сетевым ресурсам.
     
    Исходный контроллер домена:
    core
    Ошибочное имя узла DNS:
    9119974d-4c8a-412a-a0ad-86b357a72fc1._msdcs.<domen>.ru
    ........................

Эта, вторая запись DSA — 9119974d-4c8a-412a-a0ad-86b357a72fc1 — записана в DNS и AD как имя CORE — старого КД….

По поводу repadmin сейчас отпишусь

P.S. большое спасибо за ответы!
P.P.S. Книжку уже скачал :-D

Только FreeBSD, только хардкор


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-09 13:29:01

выполнил:

Код: Выделить всё

C:Windowssystem32>repadmin /syncall core dc=faeton,dc=ru /d /e /a
Синхронизация раздела: dc=faeton,dc=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: В данный момент выполняется следующая репликация:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Следующая репликация успешно завершена:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Завершена операция SyncAll.
Команда SyncAll завершена без ошибок.


C:Windowssystem32>repadmin /syncall core dc=faeton,dc=ru /d /e /a /p
Синхронизация раздела: dc=faeton,dc=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: В данный момент выполняется следующая репликация:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
Нажмите клавишу Q для выхода или любую другую клавишу для продолжения.
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Следующая репликация успешно завершена:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
Нажмите клавишу Q для выхода или любую другую клавишу для продолжения.
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Завершена операция SyncAll.
Команда SyncAll завершена без ошибок.

Вроде бы, все замечательно.

Так, теперь, если я правильно понял, мне необходимо вычистить все записи на ДНСе относительно нового КД. Вопрос: какие именно записи? Абсолютно все?

— в зоне прямого просмотра «папку верхнего уровня» и запись А?
— в msdcs псевдоним?
— а также записи _kerberos, _kpasswd, _ldap и _gc в разделах dc/domains/gc/pdc?

И в зоне обратного просмотра айпишник/имя сервера?

Или достаточно удалить запись типа А и Псевдоним CNAME?

После удаление мне надо будет перерегистрироваться в ДНС и посмотреть, что будет, верно?

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-09 19:29:38

Я бы вычистил все записи и после этого дал команду регистрации в dns, ну а потом поднял бы DNS на новом кд…


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-10 19:49:47

Ну хорошо, проделал

Удалил все SRV-записи, установил ДНС, теперь мне ситуация еще более не понятна.

Ошибки остались все те же самые. В лог они валятся ИСКЛЮЧИТЕЛЬНО при загрузке ОСи на новом КД.

В процессе работы, если новый КД не перезагружать, все работает замечательно. Работает репликация. Ниже привожу репликацию из консоли и dcdiag на новом КД после усановки ДНСа. Также хочу отметить, что репликация из оснастки тоже работает и ошибок не выдает.

Repadmin:

Код: Выделить всё

C:Windowssystem32>repadmin /syncall core /dc=faeton,dc=ru /d /e /a
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: В данный момент выполняется следующая репликация:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Следующая репликация успешно завершена:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Завершена операция SyncAll.
Команда SyncAll завершена без ошибок.


C:Windowssystem32>repadmin /syncall core /dc=faeton,dc=ru /d /e /a /p
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: В данный момент выполняется следующая репликация:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
Нажмите клавишу Q для выхода или любую другую клавишу для продолжения.
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Следующая репликация успешно завершена:
    От: CN=NTDS Settings,CN=URAN,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=
faeton,DC=ru
    Кому: CN=NTDS Settings,CN=CORE,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,D
C=faeton,DC=ru
Нажмите клавишу Q для выхода или любую другую клавишу для продолжения.
СООБЩЕНИЕ ОБРАТНОГО ВЫЗОВА: Завершена операция SyncAll.
Команда SyncAll завершена без ошибок.

dcdiag:

Код: Выделить всё

C:Windowssystem32>dcdiag

Диагностика сервера каталогов

Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = uran
   * Идентифицирован лес AD.
   Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Connectivity
         ......................... URAN - пройдена проверка Connectivity

Выполнение основных проверок

   Сервер проверки: Default-First-Site-NameURAN
      Запуск проверки: Advertising
         ......................... URAN - пройдена проверка Advertising
      Запуск проверки: FrsEvent
         ......................... URAN - пройдена проверка FrsEvent
      Запуск проверки: DFSREvent
         ......................... URAN - пройдена проверка DFSREvent
      Запуск проверки: SysVolCheck
         ......................... URAN - пройдена проверка SysVolCheck
      Запуск проверки: KccEvent
         ......................... URAN - пройдена проверка KccEvent
      Запуск проверки: KnowsOfRoleHolders
         ......................... URAN - пройдена проверка KnowsOfRoleHolders
      Запуск проверки: MachineAccount
         ......................... URAN - пройдена проверка MachineAccount
      Запуск проверки: NCSecDesc
         ......................... URAN - пройдена проверка NCSecDesc
      Запуск проверки: NetLogons
         ......................... URAN - пройдена проверка NetLogons
      Запуск проверки: ObjectsReplicated
         ......................... URAN - пройдена проверка ObjectsReplicated
      Запуск проверки: Replications
         ......................... URAN - пройдена проверка Replications
      Запуск проверки: RidManager
         ......................... URAN - пройдена проверка RidManager
      Запуск проверки: Services
            Служба IsmServ в [URAN] остановлена
         ......................... URAN - не пройдена проверка Services
      Запуск проверки: SystemLog
         ......................... URAN - пройдена проверка SystemLog
      Запуск проверки: VerifyReferences
         ......................... URAN - пройдена проверка VerifyReferences


   Выполнение проверок разделов на: ForestDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... ForestDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ForestDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: DomainDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... DomainDnsZones - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... DomainDnsZones - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Schema
      Запуск проверки: CheckSDRefDom
         ......................... Schema - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Schema - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: Configuration
      Запуск проверки: CheckSDRefDom
         ......................... Configuration - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Configuration - пройдена проверка CrossRefValidation

   Выполнение проверок разделов на: faeton
      Запуск проверки: CheckSDRefDom
         ......................... faeton - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... faeton - пройдена проверка CrossRefValidation

   Выполнение проверок предприятия на: faeton.ru
      Запуск проверки: LocatorCheck
         ......................... faeton.ru - пройдена проверка LocatorCheck
      Запуск проверки: Intersite
         ......................... faeton.ru - пройдена проверка Intersite

Возможно, задержки в сети влияют на произведение репликации при загрузке? КД подключены в d-link des 3526. Он поддерживает STP, только он отключен:

Код: Выделить всё

Command: show stp

STP Bridge Global Settings
---------------------------
STP Status        : Disabled
STP Version       : RSTP
Max Age           : 20
Hello Time        : 2
Forward Delay     : 15
Max Hops          : 20
TX Hold Count     : 6
Forwarding BPDU   : Enabled

Погуглил, нашел интересный совет по добавлению WaitForNetwork в раздел HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon с параметром 1. Сделал, не помогло (http://social.technet.microsoft.com/For … ff33df0da3)

Может, как-нибудь заставить запускаться DNS и AD с задержкой? Скажем, секунд в 30 или 60, пока все фоновые службы не стартанут…

Только FreeBSD, только хардкор


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-10 22:46:31

Да, внимательно посмотрел логи и соотнес их со временем загрузки сетевой карты

DNS и AD пытаются начать работу сразу, как начинает грузиться ОСь, а сетевая карта ТОЛЬКО когда происходит ЛОГОН, т.е. на 2 с лишним минуты позже, чем вышеупомянутые службы уже пытаются начать работу…

Можно ли как-нибудь заставить сетевушку работать уже на этапе биоса?

Используются серверные сетевушки Intel:

Intel 82574L и 82578DM

Или, может, не в сетевушках дело, а в ОСи? Может, настройка какая?

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-11 16:57:29

mr. brightside писал(а):Да, внимательно посмотрел логи и соотнес их со временем загрузки сетевой карты
DNS и AD пытаются начать работу сразу, как начинает грузиться ОСь, а сетевая карта ТОЛЬКО когда происходит ЛОГОН, т.е. на 2 с лишним минуты позже, чем вышеупомянутые службы уже пытаются начать работу…
Можно ли как-нибудь заставить сетевушку работать уже на этапе биоса?
Используются серверные сетевушки Intel:
Intel 82574L и 82578DM
Или, может, не в сетевушках дело, а в ОСи? Может, настройка какая?

А вот это странно, поскольку такого не может быть, старт сетевых сервисов должен происходить после поднятия карточек, посмотрите зависимость старта сервисов. Из вашей фразы можно предположить, что в сервере 2-е карты, может вся сложность именно из наличия 2-х карт?


Аватара пользователя

mr. brightside

сержант
Сообщения: 260
Зарегистрирован: 2010-04-17 17:32:39
Откуда: Saint-Petersburg

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

mr. brightside » 2011-12-11 22:35:08

snorlov писал(а):
А вот это странно, поскольку такого не может быть, старт сетевых сервисов должен происходить после поднятия карточек, посмотрите зависимость старта сервисов. Из вашей фразы можно предположить, что в сервере 2-е карты, может вся сложность именно из наличия 2-х карт?

В том то и дело, что такого не должно происходить.

Эти сетевые карточки идут вместе с какой то управляющей утилитой, которая загружается исключительно при логоне пользователя в систему/домен. До этого они мертвые и никакого коннекта по сети нет.

я проанализировал логи, сверял время запуска AD/DNS/RDP с моментом старта сетевушек.

Сеть поднималась только когда я залогинивался в домене. Это абсолютно неприемлемо даже с точки зрения возможного отключения электричества — вот вырубится свет, УПС продержит сервак, потом тот уйдет в офф. Boot on power есть, но если сервак загрузится, то еще необходимо залогиниться, чтобы он стал в сети доступен

Обидно, жалко и непонятно, но я просто вставил Realtek в сервак и все проблемы сразу решились. Те ошибки, которые постил ушли, остались предупреждения про сертификаты Kerberos (RDP) и SASL аутентификация (AD). Но, это меня уже почти не волнует…

Точно также не поленился и опробовал Acorp — грузится замечательно. Сетевая карта оживает сразу после загрузки биоса.

Надо бы погуглить!

Только FreeBSD, только хардкор


snorlov

подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Ошибки при репликации между двумя КД

Непрочитанное сообщение

snorlov » 2011-12-12 0:01:28

Остается попробовать следующее, все об этих карточках снести, включая oem*.inf, перегрузиться, ну а затем когда они будут как network adapter, заставить их поискать свои драйвера на CD…, может они и оживут до логона… В принципе можно заставить сервак грузить эту утилиту и до логона. А вот такой вопрос, если после логона сделать выход из систему, то что будет?


Понравилась статья? Поделить с друзьями:
  • При репликации возникла ошибка 8451
  • При репликации возникла ошибка 1722 сервер rpc недоступен
  • При репликации возникла ошибка 1256
  • При рендере выдает ошибку error creating output
  • При расчете начисления возникла ошибка деление на 0