Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
Arkov
Зарегистрирован: 01.11.2002 Сообщения: 622
|
Добавлено: Вт Янв 25 2005 06:28 Заголовок сообщения: Проблема с Active Directory |
|
|
Есть два домена Родительский и дочерний, один лес, одно дерево.
Если между родительским и дочерним доменом появляется разница во времени (рассинхронизация случается редко, железо чё та шалит, на родительском такое случается - время вдруг останавливается и всё тут) то юзеры дочернего домена не могут залогиниться в свой домен (в дочерний то бишь).....
вопрос не в том чтобы настроить нормальную синхронизацию, ето сделали, а в том -
Почему при такой ситуации юзеры дочернего не могут залогиниться в свой домен?
я понимаю что домены между собой тесно связаны, но всётаки дочерний домен ето вполне самостоятельная единица......
или так и надо? или может чё подправить нужно? |
|
Вернуться к началу |
|
|
squirL
Зарегистрирован: 05.01.2005 Сообщения: 371 Откуда: Одесса
|
Добавлено: Вт Янв 25 2005 11:18 Заголовок сообщения: |
|
|
рассинхронизация во времени влечет за собой неправильную работу Kerberos. по умолчанию допускается рассинхронизация, по-моему, на 5 минут. а связано это с тем, что свои tickets Kerberos выдает на определенное время, поэтому это самое время должно считаться правильно. |
|
Вернуться к началу |
|
|
Arkov
Зарегистрирован: 01.11.2002 Сообщения: 622
|
Добавлено: Вт Янв 25 2005 11:57 Заголовок сообщения: |
|
|
squirL писал(а): | рассинхронизация во времени влечет за собой неправильную работу Kerberos. по умолчанию допускается рассинхронизация, по-моему, на 5 минут. а связано это с тем, что свои tickets Kerberos выдает на определенное время, поэтому это самое время должно считаться правильно. |
ну про ето мы в курсях.......
я знаю что проблема в этом, обойти никак нельзя? |
|
Вернуться к началу |
|
|
else
Зарегистрирован: 14.08.2004 Сообщения: 158 Откуда: SPb
|
Добавлено: Вт Янв 25 2005 12:53 Заголовок сообщения: |
|
|
Увеличить время рассинхронизации разве что _________________ nothing else |
|
Вернуться к началу |
|
|
squirL
Зарегистрирован: 05.01.2005 Сообщения: 371 Откуда: Одесса
|
Добавлено: Вт Янв 25 2005 12:56 Заголовок сообщения: |
|
|
Arkov писал(а): |
ну про ето мы в курсях.......
я знаю что проблема в этом, обойти никак нельзя? |
так если вы про все в курсах, де ж проблема? :)))
в политиках безопасности выставляються параметры Kerberos, в т. ч. и время рассинхронизации... |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Янв 25 2005 13:18 Заголовок сообщения: |
|
|
Не, а не понимаю. Есть NTP, есть net time \\server /set /y
Долго это все в Шедулер запихать и не знать проблем?
Или "мы не ищем легких путей?" |
|
Вернуться к началу |
|
|
squirL
Зарегистрирован: 05.01.2005 Сообщения: 371 Откуда: Одесса
|
Добавлено: Вт Янв 25 2005 13:32 Заголовок сообщения: Re: Проблема с Active Directory |
|
|
2and3008
Arkov писал(а): |
вопрос не в том чтобы настроить нормальную синхронизацию |
если человек не спрашивает, как ему вылечится от мигрени, а спрашивает где отрубить себе голову - наше дело дать адрес палача, а не тратить время на уговоры :))) |
|
Вернуться к началу |
|
|
Arkov
Зарегистрирован: 01.11.2002 Сообщения: 622
|
Добавлено: Вт Янв 25 2005 14:10 Заголовок сообщения: |
|
|
вся критика принята, всё учёл....
я маленько не правильно сформулировал то, что хотел бы услышать от вас......
мне просто нужно было получить научное обьяснение того, почему юзеры дочернего домена не могли зайти в свой домен (то бишь дочерний) ведь в нём то со временем всё нормально, слетело оно в родительском домене..........
выходит, что домены (родительский и дочерний) жёстко связаны между собой Kerberos-ом и рассинхронизация времени на родительском домене влечёт за собой фатальные последствия для всех дочерних.......
хренова блин.....
ну а синхронизация работает у меня, юниксовый сервак берёт время из инета - родительский контроллер берёт время с юниксового, а все дочерние с родительского.....
пока не выяснил точно почему время глюкнуло на родителе.......
ну в общем спасибо всем....... |
|
Вернуться к началу |
|
|
Гость
|
Добавлено: Вт Янв 25 2005 18:55 Заголовок сообщения: |
|
|
Дочерний DC является сервером глобального каталога? |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Вт Янв 25 2005 19:05 Заголовок сообщения: |
|
|
Anonymous писал(а): | Дочерний DC является сервером глобального каталога? |
Опередили... :) |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Янв 25 2005 23:34 Заголовок сообщения: |
|
|
Kerberos тут мало при чем. Он только за авторизацию отвечает.
А вот AD очень сильно от времени зависит. При неблагоприятном стечении обстоятельств можно вообще лес доменов убить переведя время на сервере на пару месяцев вперед к примеру.
Так что эта... Аккуратней с временем. |
|
Вернуться к началу |
|
|
squirL (лень логиниться) Гость
|
Добавлено: Ср Янв 26 2005 00:08 Заголовок сообщения: |
|
|
еще раз. разница между клиентом и сервером в 5 минут (по умолчанию) делает аутентификацию на контроллере домена невозможной. правда есть служба синхронизации времени (w32time) которая, если не отключать ее, сама позаботится о синхронизации... что кроме Kerberos зависит от синхронности времени в домене - не знаю. просветите.
Цитата: | А вот AD очень сильно от времени зависит |
какая его часть конкретно? размыто уж очень... |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Ср Янв 26 2005 00:47 Заголовок сообщения: |
|
|
Механизм удаления/обновления объектов в AD завязан на время.
Кроме того, объекты из AD сразу не удаляются, а сперва помечаются как удаляемые, потом удаленные, а потом им еще и памятники ставят. Это не шутка. Полное удаление объектов из AD происходит довольно долго. Связано это с тем, что AD проектировалась как распределенной система, где возможны обрывы связи, медленные каналы, синхронизация занимает много времени. И прочее и прочее и прочее.
Если в сети один контроллер глобального каталога и на нем с перепугу перевести время на пару месяцев вперед и где-то сутки его так подержать, то на следующий день можно получить великий геморой с репликацией в AD.
Наш спор ни к чему не приведет. Все очень сильно зависит от того, как AD развернута. Можно сделать настроить так, что глюки в одном домене никак не будут связаны с другим доменом. А можно и наоборот. Глюки в одном конце немедленно отзовутся в самом дальнем захолустье.
Если проблема в том, что юзвери не могли получить доступ к серверу из-за расхождения времени, то я согласен, проблема в Kerberos. Я еще хотел указать, что не только Kerberos точное время любит. |
|
Вернуться к началу |
|
|
|