Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

ISA и DNS. Понижение контроллера домена

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 08:14    Заголовок сообщения: ISA и DNS. Понижение контроллера домена Ответить с цитатой

Сгорел значит у нас сервак. Развернули бэкап на другом железе.
После чего ИСА стала малость подглючивать.
А именно:
Аська вырубилась, не понимает юзеров. Все начинает работать только тогда когда разрешаю весь трафик всем пользователям.

Сделан вывод что преблема в ДНС во почему:

Вобщем захожу в AD site and service
"sites" - "default-first-site-name" - "servers"
Вижу 3 сервера (контроллер домена, почтовик и ИСА)
Далее захожу в "ИСА" - "NTDS Setings"
Вижу там лругие 2 сервера. (как по идее и должно быть). Далее хочу провести репликацию. Мышко по контроллеру домена - Replicate now
А он мне в ответ окошко со следующим содержанием

(alt+p)

Служба RPC запущена
Сделан вывод что преблема в ДНС. Скорее всего ISA просто не может распознать юзеров из домена.
Решил поступить так: понизить контроллер домена до рядового сервера (DCPromo), а потом заново на нем развернуть днс.

Вопрос:
Может кто знает в чем проблема и как ее решить менее проблемным способом?
И возможно понизить сервкак, а потом поднять его снова с таким же именем?
Может ли быть проблема в другом железе? Других сетевухах.
Выскажите свои мнения, решим же вместе проблемку.

P.S. Бэкап винды был примерно 2-х недельной давности. Может проблема в этом? Может ему из-за этого башню сносит?


Последний раз редактировалось: nesta (Пн Ноя 13 2006 08:40), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Пн Ноя 13 2006 08:32    Заголовок сообщения: Ответить с цитатой

http://forum.citforum.ru/viewtopic.php?p=158260&highlight=#158260
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Ноя 13 2006 08:36    Заголовок сообщения: Ответить с цитатой

А чего не ясно? Написано же, что RPC-сервер недоступен и вероятная проблема в DNS.

Указан даже сервере, который искался. Есть он в DNS-то? Нету ведь!

Ну так исправьте.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 09:25    Заголовок сообщения: Ответить с цитатой

and3008
А где смотреть то?
в Forward lookup zone или в reverse lookup zone?
В Forward lookup zone есть 3 зоны
одна называется так же как и наш домен. Сведения о серваке должны быть там. А где именно их искать? Как их туда добавить? Подскажите.

Как именно добавить сведения в зону о серваке?
Что будет если я перезагружу всю зону? Выберу ее и нажму Reload?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 09:38    Заголовок сообщения: Ответить с цитатой

По ссылке указанной в окошке об ошибке ходил?

По-моему, стОит потестироваться при помощи dcdiag и netdiag
Если будут ошибки - пофиксить этими же инструментами.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 10:14    Заголовок сообщения: Ответить с цитатой

a-m-d писал(а):
По ссылке указанной в окошке об ошибке ходил?

Щас сижу перевожу стать. У меня туговато с английским. Если можешь напиши кратко о чем там?
a-m-d писал(а):

По-моему, стОит потестироваться при помощи dcdiag и netdiag
Если будут ошибки - пофиксить этими же инструментами.


Что это за инструменты? где их искать? как запустить? малост подробнее опиши
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 10:52    Заголовок сообщения: Ответить с цитатой

Для начала неплохо бы версию Win Server'а указать.

dcdiag и netdiag "появляются" при установке Windows 200x Support Tools. Например, с инсталляционного диска из папочки \Support\Tools. При этом установится и справочка Toos Help.

На контроллерах своих запусти

dcdiag /s:Имя_твоего_DomainController
можно еще с ключиком /v для совсем подробности
и
netdiag
Если будут строки/тесты с результатом Failed... ну, придется их проанализировать. Например, если Default gateway test ... Failed, то может у тебя так и надо. А вот если провален DNS test, вот тут стОит озадачиться.

netdiag /fix фиксит, что сможет.

А переводить microsoft, извини,.. малость не до того. Но если совсем кратко, http://www.microsoft.com/windows2000/dns/tshoot/dns_tshoot2C.asp

на контроллерах:
убедиться, что настройки сети правильные, сервер DNS поддерживает динамические обновения и т.д.,
ipconfig /flushdns
ipconfig /registerdns
net stop netlogon
net start netlogon
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 11:09    Заголовок сообщения: Ответить с цитатой

a-m-d писал(а):
Для начала неплохо бы версию Win Server'а указать.

на контроллерах:
убедиться, что настройки сети правильные, сервер DNS поддерживает динамические обновения и т.д.,
ipconfig /flushdns
ipconfig /registerdns
net stop netlogon
net start netlogon


Установлена Windows server 2003 Standart Edition. English
Добрался уже до этих команд. Пытаюсь понять что они делают, как работают. Щас их опробую.

Если на серваках статический IP эти команды будут полезны? А то там че-то про DHCP говориться. не хотелось бы контроллерам домена давать динамические IP.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 11:15    Заголовок сообщения: Re: ISA и DNS. Понижение контроллера домена Ответить с цитатой

nesta писал(а):

...
Решил поступить так: понизить контроллер домена до рядового сервера (DCPromo), а потом заново на нем развернуть днс.
...


Вот понижать контроллер до рядового сервера (особенно, если КД один) ради того только, чтобы заново развернуть на нем DNS-сервер не надо.

Проверь еще, сервер с исой-то какой днс использует. Не через провайдерский ли он ищет инфу о твоем контроллере?
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Пн Ноя 13 2006 11:25    Заголовок сообщения: Ответить с цитатой

nesta писал(а):
не хотелось бы контроллерам домена давать динамические IP.

Почему? Ну покрутит он их чуть,
потом сам и начнет подменять.
ЗЫ: иса работает только с реальными IP.
_________________
В тёмной комнате завсегда имеются тёмные грабли.


Последний раз редактировалось: San_dok (Пн Ноя 13 2006 11:27), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 11:26    Заголовок сообщения: Ответить с цитатой

nesta писал(а):
Если на серваках статический IP эти команды будут полезны? А то там че-то про DHCP говориться. не хотелось бы контроллерам домена давать динамические IP.


Команды будут полезны и при статических адресах.

Если получишь ТО сообщение, просто запусти службу DHCP Client. Указывать динамическое получение адреса для КД не надо.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 12:06    Заголовок сообщения: Re: ISA и DNS. Понижение контроллера домена Ответить с цитатой

a-m-d писал(а):
Вот понижать контроллер до рядового сервера (особенно, если КД один) ради того только, чтобы заново развернуть на нем DNS-сервер не надо.
Контроллер домена у нас отдельно стоит. На ИСЕ пришлось поднять Контроллер домена только ради того чтоб он пользователей стал распозновать.
после бэкапа все глючить стало. Вот и подумал может его понизитьи заново поднять.

a-m-d писал(а):

Проверь еще, сервер с исой-то какой днс использует. Не через провайдерский ли он ищет инфу о твоем контроллере?


Где это глянуть можна?

--------------------------------------------------------------

ИСА вобщем в прошлый раз тоже ни кого в инет не пускала, пока ее контроллером домена не сделали.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 12:26    Заголовок сообщения: Ответить с цитатой

В св-вах TCP/IP какие DNS-сервера указаны?

По-хорошему, вся локалка, и сервер с исой в т.ч., должны в первую очередь обращаться к DNS-серверу своего домена, а уж тот, если сам не может, должен перенаправлять запросы дальше (соответственно, эти запросы не должны по пути блокироваться).
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 12:33    Заголовок сообщения: Ответить с цитатой

В сво-ах TCP/IP
В настройках ДНС сначала идет адрес непосредственно контроллера домена, затем адрес почтовика на котором тоже развернут контроллер домена и свой адрес, а так же адре провайдера, но он в последнюю очередь записан
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 13:44    Заголовок сообщения: Аяяй Ответить с цитатой

Вобщем решил избавиться от актив директори
Запсутил dcpromo Далее далее
Он начил удалять актив директори и выдал следующую ошибку:



Народ что же делать то? он ругается на контроллер домена.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 14:09    Заголовок сообщения: Ответить с цитатой

Думаю, что ноги растут оттуда же.

Что в журналах событий серверов*? (ошибки)
Что говорят dcdiag, netdiag ?
nslookup на проблемном сервере правильно разрешает имена по локальному домену? А "внешние" имена?
ipconfig /all выполненная на серверах* соответствует действительности?

сервера* - контроллер домена, сервер ДНС, сервер с ISA.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Пн Ноя 13 2006 14:14    Заголовок сообщения: Ответить с цитатой

А на других контроллерах домена в АД сервер с ИСА есть в списке Active Directory - пользователи и компьютеры Arrow office6.local Arrow Domain Controllers???
У меня была подобная проблема, накрылся винт на BDC, на нем была ISA 2000, Exchange 2000, DNS. Случайно удалил сервер из АД ручками и ... после восстановления винта были такиеже грабли, не мог понизить роль сервера, выдавалась такая же ошибка (RPC сервер недоступен). Перелопатил много док из инета, в том числе M$. Пришел к такому решению:
отключить от сети сервер, и выполнить понижение контроллера домена как последнего... Затем включить сеть и добавить роль контроллера домена...
Все заработало...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 14:42    Заголовок сообщения: Ответить с цитатой

Сделал следующее:
Остановил службу:
RPC Locator на контроллере домена, и на ИСЕ сервере. (ИСУ собираюсь пониить до рядового сервера)
Вышла другая ошибка

Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 14:52    Заголовок сообщения: Ответить с цитатой

oleg_poruchikov писал(а):
А на других контроллерах домена в АД сервер с ИСА есть в списке Active Directory - пользователи и компьютеры Arrow office6.local Arrow Domain Controllers???

Да есть


oleg_poruchikov писал(а):
У меня была подобная проблема, накрылся винт на BDC, на нем была ISA 2000, Exchange 2000, DNS. Случайно удалил сервер из АД ручками и ... после восстановления винта были такиеже грабли, не мог понизить роль сервера, выдавалась такая же ошибка (RPC сервер недоступен). Перелопатил много док из инета, в том числе M$. Пришел к такому решению:
отключить от сети сервер, и выполнить понижение контроллера домена как последнего... Затем включить сеть и добавить роль контроллера домена...
Все заработало...


Если я щас отключу севрак от сетки и понижу его как последний в лесу.
После мне нужно будет добавить его как контроллер домена. А Сем контроллер не запомнит этот сервак? На самом контроллере ведь придеться все сведения ручками чистить так?

Хватит ли просто удаления этого компа из папки Domain controllers?
-------
И еще смогу ли я не проводя чистку просто переименовать этот сервак и добавить его заново в актив диерктори уже под другим именем? Потом останется только настройку прокси в групповой политике поправить.
Люди подскажите как лучше поступить и какой вариант наверняка заработает.


Последний раз редактировалось: nesta (Пн Ноя 13 2006 15:21), всего редактировалось 2 раз(а)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 15:08    Заголовок сообщения: Ответить с цитатой

a-m-d писал(а):
Думаю, что ноги растут оттуда же.

Что в журналах событий серверов*? (ошибки)

DNS server - ошибок нет все ок
System 2 ошибки:
1 The session setup from the computer server-name* failed to authenticate. The name(s) of the account(s) referenced in the security database is server-name*$. The following error occurred:
Access is denied.

2 The kerberos client received a KRB_AP_ERR_MODIFIED error from the server host/server-name.office6.local. The target name used was OFFICE6\server-name*$. This indicates that the password used to encrypt the kerberos service ticket is different than that on the target server. Commonly, this is due to identically named machine accounts in the target realm (OFFICE6.LOCAL), and the client realm. Please contact your system administrator.

* Имя сервера с ISA. Вобщем который нужно понизить.
Все ошибки взяты из журнала на контроллере домена


a-m-d писал(а):

nslookup на проблемном сервере правильно разрешает имена по локальному домену?

А "внешние" имена?

Да правильно!

Цитата:
ipconfig /all выполненная на серверах* соответствует действительности?
сервера* - контроллер домена, сервер ДНС, сервер с ISA.


Да соответствует
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Пн Ноя 13 2006 16:02    Заголовок сообщения: Ответить с цитатой

Все равно вылазит первая ошибка. Ругается на службу RPC и все. хоть убей.

Люди как поступить подскажите?
Можно ли сделать атк как посоветовал oleg_poruchikov
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Ноя 13 2006 16:06    Заголовок сообщения: Ответить с цитатой

Смотри-ка, тут и керберос, как теперь оказывается, "примазался". Что еще скрываешь? Smile
Посмотри http://forum.ixbt.com/topic.cgi?id=7:25177 (оттуда ссылка на http://support.microsoft.com/kb/288167/ru )

также проверь обратную зону, нет ли устаревших неверных PTR-записей типа
192.168.0.111 Pointer Неправильное.Имя.Хоста
192.168.0.111 Pointer Правильное.Имя.Хоста

Время на компах синхронизировано?
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Вт Ноя 14 2006 08:04    Заголовок сообщения: Ответить с цитатой

a-m-d писал(а):
Смотри-ка, тут и керберос, как теперь оказывается, "примазался". Что еще скрываешь? Smile
Посмотри http://forum.ixbt.com/topic.cgi?id=7:25177 (оттуда ссылка на http://support.microsoft.com/kb/288167/ru )


Посмотрел. Все что там сказано проделал. О результатах сообщю сообщением ниже.

Цитата:
также проверь обратную зону, нет ли устаревших неверных PTR-записей типа
192.168.0.111 Pointer Неправильное.Имя.Хоста
192.168.0.111 Pointer Правильное.Имя.Хоста

Щас гляну. А что это даст? На что оно влияет?

Цитата:
Время на компах синхронизировано?

Время начало синхронизироваться после того как как с керберосом разобрался[/quote]
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Вт Ноя 14 2006 08:27    Заголовок сообщения: Логи Ответить с цитатой

ЩАс приведу все сообщения и предупреждения которые в логах вылазят.

Перед этим кратко опишу как обстоят дела на данный момент:
Сгорел сервер.
Из бэкапа на дргугом железе был поднят образ винды 23 дневной давности
WIN2k3 Standart edition. Eng
На нем был развернут:
ISA Server 2004 Enterprise
ДНС и контроллер домена (Без них ISA не видел юзеров в домене)
После всего этого ИСА видет юзеров а вот политики файрволам не действую.
при попытке произвести репликацию с контроллером домена появляется окно с сообщением приведенное в этой теме.

Попытался понизить контроллер домена до рядового сервера, чтобы в последствии его заново сделать контроллером домена. (думал так решаться все проблемы ((( наивный блин.)

Стали появляться ошибки. В которыз ругается на RPC. Окно с ошибкой есть в этой теме.


по совету A-m-d командной Netdom сбросил безопасный канал между контроллером данным контроллером домена и хозяином операций PDC

После этого перестали сыпаться ошибки в ДНС и синхронизовалось время.



Ниже привожу список всех предупреждений и ошибок из все журналов

ADAM (ISASTGCTRL) - имя журнала

WARNING - предупреждение

Active Directory was unable to initialize auditing security system. It will run with auditing disabled. No security audits will be generated.

Additional Data:
Error value:
1314 A required privilege is not held by the client.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

ERROR - ошибка

The directory server has failed to update the ADAM serviceConnectionPoint object in the Active Directory. This operation will be retried.

Additional Data
SCP object DN:
CN={423e88b0-4dec-4b90-93b4-3e00956d7055},CN=СерверИСА,OU=Domain Controllers,DC=office6,DC=local
Error value:
5 Access is denied.
Server error:
00002098: SecErr: DSID-031509EE, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0

Internal ID:
339038f
ADAM service account:
NT AUTHORITY\NETWORK SERVICE

User Action
If ADAM is running under a local service account, it will be unable to update the data in the Active Directory. Consider changing the ADAM service account to either NetworkService or a domain account.

If ADAM is running under a domain user account, make sure this account has sufficient rights to update the serviceConnectionPoint object.

ServiceConnectionPoint object publication can be disabled for this instance by setting msDS-DisableForInstances attribute on the SCP publication configuration object.

For more information, see Help and Support Center at

----------------------------------------------------------------------------

Application - имя журнала

ERORR - ошибка
The routing table for network adapter WAN includes IP address ranges that are not defined in the array network External to which it is bound. As a result, when packets go in/out via this network adapter and they are from/sent to the IP address ranges listed below they will be considered spoofed and will be dropped. To resolve this issue, add the missing IP address ranges to the array network. The following IP address ranges will be dropped as spoofed: Internal:Диапазон внутренних адресов филиала;

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

ERROR - ошибка
SA Server detected routes through adapter LAN that do not correlate with the network element to which this adapter belongs. For best practice, the address range of an array-level network element should match the address ranges routable through its network adapters as defined in the routing table. Otherwise valid packets may be dropped as spoofed. (This alert may occur momentarily when you create a remote site network or configure Network Load Balancing. You may safely ignore this message if it does not reoccur.) The following ranges are in the network's IP address range but are missing from the routing table: диапазон внутренних адресов филиала;.

For more information, see Help and Support Center at

-----------------------------------------------------------------------------------

DIRECTORY SERVICE - имя журнала

в среднем 2 такие ошибки в минуту:
ERROR - Ошибка
It has been too long since this machine last replicated with the named source machine. The time between replications with this source has exceeded the tombstone lifetime. Replication has been stopped with this source.
The reason that replication is not allowed to continue is that the two machine's views of deleted objects may now be different. The source machine may still have copies of objects that have been deleted (and garbage collected) on this machine. If they were allowed to replicate, the source machine might return objects which have already been deleted.
Time of last successful replication:
2006-07-01 11:20:11
Invocation ID of source:
0344671f844-f82234334-0671-880b-7343050c4eb3c05
Name of source:
7c1d1111f6-dfb37-4e293-a253a-032af516b4322c96a._msdcs.office6.local
Tombstone lifetime (days):
60

The replication operation has failed.

User Action:

Determine which of the two machines was disconnected from the forest and is now out of date. You have three options:

1. Demote or reinstall the machine(s) that were disconnected.
2. Use the "repadmin /removelingeringobjects" tool to remove inconsistent deleted objects and then resume replication.
3. Resume replication. Inconsistent deleted objects may be introduced. You can continue replication by using the following registry key. Once the systems replicate once, it is recommended that you remove the key to reinstate the protection.
Registry Key:
HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner


For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.


WARNING - предупреждение
The attempt to establish a replication link for the following writable directory partition failed.

Directory partition:
DC=office6,DC=local
Source domain controller:
CN=NTDS Settings,CN=Имя контроллера домена,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=office6,DC=local
Source domain controller address:
7c1d32411f6-d432fb7-4e2393-a25a-0af53416b2c96a._msdcs.office6.local
Intersite transport (if any):


This domain controller will be unable to replicate with the source domain controller until this problem is corrected.

User Action
Verify if the source domain controller is accessible or network connectivity is available.

Additional Data
Error value:
8614 The Active Directory cannot replicate with this server because the time since the last replication with this server has exceeded the tombstone lifetime.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

---------------------------------------------------------------------------------.

DNS Server
Ошибки в ДНС перестали сыпаться. новых сообщение нет вообще!
---------------------------------------------------------------------------

FILE REPLICATION SERVICE - имя журнала

WARNING - предупреждение
File Replication Service is initializing the system volume with data from another domain controller. Computer имя_сервера_ИСА cannot become a domain controller until this process is complete. The system volume will then be shared as SYSVOL.

To check for the SYSVOL share, at the command prompt, type:
net share

When File Replication Service completes the initialization process, the SYSVOL share will appear.

The initialization of the system volume can take some time. The time is dependent on the amount of data in the system volume, the availability of other domain controllers, and the replication interval between domain controllers.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

WARNING - предупреждение

The File Replication Service is having trouble enabling replication from Имя_сервера_почты to Имя -СЕРВЕРА_ИСА for c:\windows\sysvol\domain using the DNS name ПОЧТОВЫЙ_сервер.office6.local. FRS will keep retrying.
Following are some of the reasons you would see this warning.

[1] FRS can not correctly resolve the DNS name mail.office6.local from this computer.
[2] FRS is not running on ПОЧТОВЫЙ_сервер.office6.local.
[3] The topology information in the Active Directory for this replica has not yet replicated to all the Domain Controllers.

This event log message will appear once per connection, After the problem is fixed you will see another event log message indicating that the connection has been established.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

---------------------------------------------------------------
SYSTEM - имя журнала

ERROR - ошибка
The DCOM Server Process Launcher service hung on starting.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

ERROR - ошибка
The Application Experience Lookup Service service failed to start due to the following error:
The executable program that this service is configured to run in does not implement the service.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.


----------------------------------------------------------------------------------

Щас буду переводиться сообщени ошибок и попробую выполнить дествия которые в них рекомендуются.

Жду Ваши мнения, советы, предложения.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Вт Ноя 14 2006 10:18    Заголовок сообщения: Ответить с цитатой

nesta писал(а):
Хватит ли просто удаления этого компа из папки Domain controllers?
Да, этого достаточно.
Если сомневаетесь, у Вас есть бэкап, вы ничего не теряете кроме времени... ИМХО: на исправление всех ошибок его уйдет гораздо больше...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Вт Ноя 14 2006 10:23    Заголовок сообщения: Re: Логи Ответить с цитатой

Вообще-то мы пытаемся восстановить работоспособность.
ИСУ пока оставим.
Займемся этим:
nesta писал(а):
-----------------------------------------------------------------------------------

DIRECTORY SERVICE - имя журнала

в среднем 2 такие ошибки в минуту:
ERROR - Ошибка
It has been too long since this machine last replicated with the named source machine. The time between replications with this source has exceeded the tombstone lifetime. Replication has been stopped with this source.
The reason that replication is not allowed to continue is that the two machine's views of deleted objects may now be different. The source machine may still have copies of objects that have been deleted (and garbage collected) on this machine. If they were allowed to replicate, the source machine might return objects which have already been deleted.
Time of last successful replication:
2006-07-01 11:20:11

Invocation ID of source:
0344671f844-f82234334-0671-880b-7343050c4eb3c05
Name of source:
7c1d1111f6-dfb37-4e293-a253a-032af516b4322c96a._msdcs.office6.local
Tombstone lifetime (days):
60

The replication operation has failed.

User Action:

Determine which of the two machines was disconnected from the forest and is now out of date. You have three options:

1. Demote or reinstall the machine(s) that were disconnected.
2. Use the "repadmin /removelingeringobjects" tool to remove inconsistent deleted objects and then resume replication.
3. Resume replication. Inconsistent deleted objects may be introduced. You can continue replication by using the following registry key. Once the systems replicate once, it is recommended that you remove the key to reinstate the protection.
Registry Key:
HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.
...

Ты уверен, что до аварии репликация проходила успешно? Жирным выделено время последней успешной репликации.
В общем-то сказано, что делать дальше
Подробнее тут.
http://technet2.microsoft.com/WindowsServer/en/library/34c15446-b47f-4d51-8e4a-c14527060f901033.mspx?mfr=true

Тут http://www.sadikhov.com/forum/index.php?showtopic=17474 советуют также проверить дату и часовой пояс (Time Zone)
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Вт Ноя 14 2006 10:30    Заголовок сообщения: Ответить с цитатой

Тогда уж просто с нуля надо было все ставить.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Вт Ноя 14 2006 10:49    Заголовок сообщения: Ответить с цитатой

Цитата:
User Action:

Determine which of the two machines was disconnected from the forest and is now out of date. You have three options:

1. Demote or reinstall the machine(s) that were disconnected.
2. Use the "repadmin /removelingeringobjects" tool to remove inconsistent deleted objects and then resume replication.
3. Resume replication. Inconsistent deleted objects may be introduced. You can continue replication by using the following registry key. Once the systems replicate once, it is recommended that you remove the key to reinstate the protection.
Registry Key:
HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner
Я голосую за вариант № 1... Demote (Понижение).....
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Вт Ноя 14 2006 10:55    Заголовок сообщения: Ответить с цитатой

oleg_poruchikov писал(а):
Да, этого достаточно.
Если сомневаетесь, у Вас есть бэкап, вы ничего не теряете кроме времени... ИМХО: на исправление всех ошибок его уйдет гораздо больше...


Проблема в том что щас пока я решаю ошибку ИСА работает в режиме разрешить всем доступ в инет.
ДЛя того чтобы контора могла функционировать.
Так что бэкап снова делать не охота. Считай с нуля начинать.

А что толку то потом с бэкапа будет? Если данного сервера не будет в числе контроллеров домена а записи где-то о нем остануться. И они (записи) будут всему мешать. или не будут?



Да и еще он мне вут вот что написал в одном из журналов:

1. Demote or reinstall the machine(s) that were disconnected.
2. Use the "repadmin /removelingeringobjects" tool to remove inconsistent deleted objects and then resume replication.
3. Resume replication. Inconsistent deleted objects may be introduced. You can continue replication by using the following registry key. Once the systems replicate once, it is recommended that you remove the key to reinstate the protection.
Registry Key:
HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner

Я как понимаю он просит его сначала понизить, потом выполнить команду repadmin /removelingeringobjects, а затем еще че-то в реестре поправить.
Вот только такой команды винда не знает. Раз. И не совсем понятно что в рестре то править?

P.S. Щас старнность началась. У одних инет заработал по заданным им правам, а у други вообще не пашет. даже не смотря на то что стоит стоит разрешение группе all users неограниченный доступ в инет.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Попавший Ламер



Зарегистрирован: 16.04.2003
Сообщения: 326

СообщениеДобавлено: Вт Ноя 14 2006 11:10    Заголовок сообщения: Ответить с цитатой

Вот и вот - первые два, что выдал жужл на repadmin
Цитата:
Такой инструмент есть в составе Microsoft Windows 2000 Server Resource Kit, он называется repadmin.exe
- прямо в первом абзаце. Wink
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Вт Ноя 14 2006 11:17    Заголовок сообщения: Ответить с цитатой

Цитата:
Я как понимаю он просит его сначала понизить, потом выполнить команду repadmin /removelingeringobjects, а затем еще че-то в реестре поправить.
Цитата:
You have three options
Он Вам предлагает одно из трёх, а не все по порядку...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Вт Ноя 14 2006 11:20    Заголовок сообщения: Ответить с цитатой

nesta писал(а):

...
Я как понимаю он просит его сначала понизить, потом выполнить команду repadmin /removelingeringobjects, а затем еще че-то в реестре поправить.
Вот только такой команды винда не знает. Раз. И не совсем понятно что в рестре то править?
...

Вроде как не раз-и-два-и-три, а раз-или-два-или-три.
repadmin берется там же, где и dcdiag и netdiag. Раз у тебя его нет, то подозреваю, что Support Tools ты так и не устанавливал Sad Для кого писАл, спрашивается? Про реестр, ДУБЛЬ ДВА, опять игнорировал Evil or Very Mad : http://technet2.microsoft.com/WindowsServer/en/library/34c15446-b47f-4d51-8e4a-c14527060f901033.mspx?mfr=true

PS когда пишешь об ошибках, указывай их ID. А лучше, перед тем как писать, сделай поиск по этому EventID на support.microsoft.com и www.eventid.net
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Вт Ноя 14 2006 11:54    Заголовок сообщения: Re: Логи Ответить с цитатой

a-m-d писал(а):
Ты уверен, что до аварии репликация проходила успешно? Жирным выделено время последней успешной репликации.
В общем-то сказано, что делать дальше
советуют также проверить дату и часовой пояс (Time Zone)

ДАта и часовой пояс поправились сами после того как сбросил какнал безопасных каналов.

Я работаю тут недавно.
И тоже обратил внимание что репликация давно не проводилась.
Чтож будем дальше копать.

Цитата:
repadmin берется там же, где и dcdiag и netdiag. Раз у тебя его нет, то подозреваю, что Support Tools ты так и не устанавливал Для кого писАл, спрашивается?


Да он знает команду repadmin. Он не знает команду с таким параметром repadmin /removelingeringobjects.
Если необходимо могу показать результат команды dcdiag.
netdiag/ fix еще вчера выполнил.


Щас пройду по предоставленным ссылкам. О результатах сообщю.

P.S. Спасибо за совет a-m-d по поводу ID. Буду сначала сам искать, а если не найду то уж тогда и спрошу.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
nesta



Зарегистрирован: 11.09.2006
Сообщения: 117
Откуда: Млечный путь

СообщениеДобавлено: Вт Ноя 14 2006 14:04    Заголовок сообщения: Ответить с цитатой

Подведу небольшое ИТОГО.

Прочитавь приведенные тут сылки, похимичив с реестром, командой, netdom, dcdiag, netdiag, и приведя шамана с бубном)))


В общем приличная часть ошибок осталась. Репликация по прежнему не проходит.

Время синхронизировалось.
Поднимается инет, только после перезагрузки самих рабочих станций.
Вобщем достигнут минимум желаемого.

ВСЕМ ВСЕМ ВСЕМ ОГРОМНЕЙШЕЕ ЧЕЛОВЕЧЕСКОЕ СПАСИБО!!!! Very Happy

Работы то накопилось. Жуть.
Щас раскидаюсь с повседневной мелочевкой. И буду дальше приводить сервак в чувство.

Осталось желание поднять репликацию.

Еще раз всех благодарю за внимание.
И если у кого-то еще будут какие-либо советы, предположения оставляйте их тут, я обязательно с ними ознакомлюсь.
Еще осталось куча не обработанной инфы.

Если все получиться составлю кратикую,пошаговую инструкцию. Выложу ее тут. Вдруг у кого-нить возникнет та же проблема.

P.S. ВСЕМ СПАСИБО!!!

------------------------------------------------------------------------------------

Я люблю тебя не за то, кто ты, а за то, кто я, когда я с тобой.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Вт Ноя 14 2006 16:16    Заголовок сообщения: Ответить с цитатой

Ну, за удачу!

Отпишись потом по результатам.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...