[ ivanstojkovic @ 25.01.2012. 20:32 ] @
| U mrezi postoji DC sa win2000. Sada zelimo da tu masinu zamenimo novom, sa win2008R2. Najpre sam prebacio DHPC bazu na novi server, zatim sam pripremio DC win2000 sa adprep32, promovisao win2008R2 sa dcpromo sa DNS-om i na kraju transferovao 5 FSMO rola. I sve je proslo bez problema, domen funksionise sa dva DC, repliciraju se i DNS i Active users and computers. Problem nastaje kada sa mreze iskljucim stari DC. Onda korisnici ne mogu da se loguju jer ne postoji server za validaciju naloga, ne mogu da pristupim Active users and computers, na novom serveru dobijam poruku da ne moze da kontaktira global catalog, iako u NTDS propertise tog servera stoji da je i global catalog. Ima li neko ideju u cemu je problem? |
[ valjan @ 26.01.2012. 00:29 ] @
Ovo se često dešava ako ostanu "repovi" u DNS-u, jer domen prilično zavisi od njega. Svi računari u domenu moraju u svojim TCP/IP setovanjima imati samo domenski DNS i nijedan drugi, a ovo važi i za sam DC (i kod njega ne stavljaš 127.0.0.1 nego njegov stvarni IP). IP adrese DNS servera provajdera, Googla, OpenDNS-a i sličnih postavljaš samo u Forwarders jezičak DNS servisa na DC-u. Poželjno je da na novom DC-u nakon transfera odradiš "ipconfig /flushdns" a zatim i "dcdiag /fix", i pročešljaš DNS rekorde i ručno obrišeš sve stare nevažeće zapise (naravno samo ako znaš šta radiš). Proveri i da li imaš odgovarajući A zapis za novi DC, kao i da li se on nalazi u NS rekordu. Poželjno je i da DHCP uvežeš sa DNS-om kako bi se zapisi automatski ažurirali, i da proveriš da li DHCP dostavlja validne podatke o DNS serveru klijentima.
[ ivanstojkovic @ 26.01.2012. 09:04 ] @
Proverio sam sva podesavanja vezana za DNS i DHCP i sve je kako treba. Kada sam uradio dcdiag /fix sledeci testovi nisu prosli:
Replication test, failed with error 8453
Netlogons test, unable to connect to netlogon share, error 67
Advertising test, DSGetDCName, returned information for "stariserver# when we where traying to reach "noviserver"
Frsevent test.
Kako da resim ove probleme?
[ someone_bl @ 27.01.2012. 08:10 ] @
Da li si podigao Global Catalog na drugom serveru?
Pogledaj ovaj link i vidi da nisi nesto preskocio.
http://support.microsoft.com/kb/555549
[ valjan @ 27.01.2012. 09:14 ] @
Jedan deo ovih grešaka najčešće ima uzrok u DNS podešavanjima - proveri još jednom da li svi A zapisi pokazuju na ispravne IP-jeve, da li svaki ima odgovarajući RPT zapis u Reverse Lookup zoni, proveri da li postoje višestruki zapisi za pojedine uređaje pa pobriši višak (ja najčešće otvorim paralelno DHCP manager i DNS manager, pa poredim i čistim, a ako imam i fizički pristup radnim stanicama, onda pobrišem sve zapise za neku radnu stanicu pa poteram ipconfig /registerdns sa nje da budem siguran da imam ažuran zapis.
Pokreni nslookup iz command prompta na nekoliko radnih stanica i na serveru pa vidi da li se DC odaziva punim "imenom i prezinom", ili dobijaš obaveštenja da nameserver nije mogao biti pronađen ili nešto sl. Za neke od tih grešaka koje si dobio dovoljno je da pitaš Google, i dobićeš gomilu linkova sa istom problematikom, pa kreneš da primenjuješ recepte za popravku jedan po jedan, dok ne nađeš na neki koji radi kod tebe, to je jedino što ti mogu savetovati, jer se u praksi često dešava da jedna greška može imati 5-6 uzroka, a kombinovana sa nekom drugom još 2-3 itd. Bez kompletnog uvida u Event Viewer, AD, DNS setovanja itd. teško da ti mogu bilo šta konkretno pomoći...
E da, kad već radiš dcdiag, poteraj i netdiag /v pa vidi da li i tu ima nekih grešaka...
[ ivanstojkovic @ 28.01.2012. 13:29 ] @
Izbrisao sam DNS zonu i kreirao novu i to je izgleda resilo probleme sa DNS-om. Sada dcdiag prijavljuje gresku samo kod netlogon share foldera. Na disku postoji folder sysvol koji je serovan i pod njim postoje foldere domain, staging, staging areas i sysvol, ali su oni prazni. Kod pripreme starog DC pod w2K uradio sam adprep32 /forestprep i adprep32 /domainprep ali nisam i adprep32 /domainprep /gpprep. Da li to moze biti problem i da li mogu rucno da iskopiram sadrzaj sysvol foldera sa starog DC? Takodje, uradio sam i promenu flaga na sysvolready sa 0 na 1, kao sto predlaze microsoft za resavanje ovog problema. Pokusao sam da pokrenem i netdiag ali mi javlja gresku i nece da se pokrene.
[ valjan @ 30.01.2012. 15:47 ] @
Koju tačno grešku dobijaš za netlogon? Ima li nekih grešaka vezanih za netlogon u event vieweru?
[ ivanstojkovic @ 01.02.2012. 06:56 ] @
greska je bila error 67 access denied. Kada sam rucno kreirao Netlogon share i dao prava za authenticated users test na dcdiag je prosao.
Da rezimiram, problem sa DNS sam resio tako sto sam obrisao zonu koju je kreirao dcpromo i ponovo je rucno kreirao i pustio da se automatski napuni. posle 12 sati sve je bilo ok. problem sa replikacijom sam resio tako sto sam pobrisao konekcije koje je automatski napravio dcpromo, kreirao nove konekcije i isforsirao replikaciju sa komadnom repadmin. Netlogon test sam resio tako sto sam na folderu koji je sada kreirala replikacija, jer dcpromo to nije uradio, rucno dodao share i prava pristupa.
Hvala na pomoci!
Copyright (C) 2001-2025 by www.elitesecurity.org. All rights reserved.