Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Проблема с Active Directory

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
Arkov



Зарегистрирован: 01.11.2002
Сообщения: 622

СообщениеДобавлено: Вт Янв 25 2005 06:28    Заголовок сообщения: Проблема с Active Directory Ответить с цитатой

Есть два домена Родительский и дочерний, один лес, одно дерево.

Если между родительским и дочерним доменом появляется разница во времени (рассинхронизация случается редко, железо чё та шалит, на родительском такое случается - время вдруг останавливается и всё тут) то юзеры дочернего домена не могут залогиниться в свой домен (в дочерний то бишь).....

вопрос не в том чтобы настроить нормальную синхронизацию, ето сделали, а в том -
Почему при такой ситуации юзеры дочернего не могут залогиниться в свой домен?

я понимаю что домены между собой тесно связаны, но всётаки дочерний домен ето вполне самостоятельная единица......


или так и надо? или может чё подправить нужно?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Вт Янв 25 2005 11:18    Заголовок сообщения: Ответить с цитатой

рассинхронизация во времени влечет за собой неправильную работу Kerberos. по умолчанию допускается рассинхронизация, по-моему, на 5 минут. а связано это с тем, что свои tickets Kerberos выдает на определенное время, поэтому это самое время должно считаться правильно.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Arkov



Зарегистрирован: 01.11.2002
Сообщения: 622

СообщениеДобавлено: Вт Янв 25 2005 11:57    Заголовок сообщения: Ответить с цитатой

squirL писал(а):
рассинхронизация во времени влечет за собой неправильную работу Kerberos. по умолчанию допускается рассинхронизация, по-моему, на 5 минут. а связано это с тем, что свои tickets Kerberos выдает на определенное время, поэтому это самое время должно считаться правильно.


ну про ето мы в курсях.......

я знаю что проблема в этом, обойти никак нельзя?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
else



Зарегистрирован: 14.08.2004
Сообщения: 158
Откуда: SPb

СообщениеДобавлено: Вт Янв 25 2005 12:53    Заголовок сообщения: Ответить с цитатой

Увеличить время рассинхронизации разве что
_________________
nothing else
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Вт Янв 25 2005 12:56    Заголовок сообщения: Ответить с цитатой

Arkov писал(а):


ну про ето мы в курсях.......

я знаю что проблема в этом, обойти никак нельзя?


так если вы про все в курсах, де ж проблема? :)))

в политиках безопасности выставляються параметры Kerberos, в т. ч. и время рассинхронизации...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Янв 25 2005 13:18    Заголовок сообщения: Ответить с цитатой

Не, а не понимаю. Есть NTP, есть net time \\server /set /y

Долго это все в Шедулер запихать и не знать проблем?

Или "мы не ищем легких путей?"
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Вт Янв 25 2005 13:32    Заголовок сообщения: Re: Проблема с Active Directory Ответить с цитатой

2and3008
Arkov писал(а):

вопрос не в том чтобы настроить нормальную синхронизацию

если человек не спрашивает, как ему вылечится от мигрени, а спрашивает где отрубить себе голову - наше дело дать адрес палача, а не тратить время на уговоры :)))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Arkov



Зарегистрирован: 01.11.2002
Сообщения: 622

СообщениеДобавлено: Вт Янв 25 2005 14:10    Заголовок сообщения: Ответить с цитатой

вся критика принята, всё учёл....

я маленько не правильно сформулировал то, что хотел бы услышать от вас......

мне просто нужно было получить научное обьяснение того, почему юзеры дочернего домена не могли зайти в свой домен (то бишь дочерний) ведь в нём то со временем всё нормально, слетело оно в родительском домене..........

выходит, что домены (родительский и дочерний) жёстко связаны между собой Kerberos-ом и рассинхронизация времени на родительском домене влечёт за собой фатальные последствия для всех дочерних.......

хренова блин.....

ну а синхронизация работает у меня, юниксовый сервак берёт время из инета - родительский контроллер берёт время с юниксового, а все дочерние с родительского.....
пока не выяснил точно почему время глюкнуло на родителе.......

ну в общем спасибо всем.......
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Гость






СообщениеДобавлено: Вт Янв 25 2005 18:55    Заголовок сообщения: Ответить с цитатой

Дочерний DC является сервером глобального каталога?
Вернуться к началу
4u3u



Зарегистрирован: 24.01.2003
Сообщения: 997
Откуда: Moscow

СообщениеДобавлено: Вт Янв 25 2005 19:05    Заголовок сообщения: Ответить с цитатой

Anonymous писал(а):
Дочерний DC является сервером глобального каталога?

Опередили... :)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Янв 25 2005 23:34    Заголовок сообщения: Ответить с цитатой

Kerberos тут мало при чем. Он только за авторизацию отвечает.

А вот AD очень сильно от времени зависит. При неблагоприятном стечении обстоятельств можно вообще лес доменов убить переведя время на сервере на пару месяцев вперед к примеру.

Так что эта... Аккуратней с временем.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL (лень логиниться)
Гость





СообщениеДобавлено: Ср Янв 26 2005 00:08    Заголовок сообщения: Ответить с цитатой

еще раз. разница между клиентом и сервером в 5 минут (по умолчанию) делает аутентификацию на контроллере домена невозможной. правда есть служба синхронизации времени (w32time) которая, если не отключать ее, сама позаботится о синхронизации... что кроме Kerberos зависит от синхронности времени в домене - не знаю. просветите.
Цитата:
А вот AD очень сильно от времени зависит

какая его часть конкретно? размыто уж очень... Smile
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Янв 26 2005 00:47    Заголовок сообщения: Ответить с цитатой

Механизм удаления/обновления объектов в AD завязан на время.
Кроме того, объекты из AD сразу не удаляются, а сперва помечаются как удаляемые, потом удаленные, а потом им еще и памятники ставят. Это не шутка. Полное удаление объектов из AD происходит довольно долго. Связано это с тем, что AD проектировалась как распределенной система, где возможны обрывы связи, медленные каналы, синхронизация занимает много времени. И прочее и прочее и прочее.

Если в сети один контроллер глобального каталога и на нем с перепугу перевести время на пару месяцев вперед и где-то сутки его так подержать, то на следующий день можно получить великий геморой с репликацией в AD.

Наш спор ни к чему не приведет. Все очень сильно зависит от того, как AD развернута. Можно сделать настроить так, что глюки в одном домене никак не будут связаны с другим доменом. А можно и наоборот. Глюки в одном конце немедленно отзовутся в самом дальнем захолустье. Smile

Если проблема в том, что юзвери не могли получить доступ к серверу из-за расхождения времени, то я согласен, проблема в Kerberos. Я еще хотел указать, что не только Kerberos точное время любит.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...