Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Контроллер домена

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
Есть лес доменов, в нем 5 доменов.
Я администратор только одного домена, имею права domain admins.
В моем домене два КД: dc6, dc7
dc6 владелей ролей FSMO: PDC, Диспетчер пула RID, Хозяин инфраструктуры
На dc6 первый днс указан dc7, второй dc6
На dc7 первый днс указан dc6, второй dc7
Оба КД пингуются и отдают свои IP адреса.
nslookup так же верно отдает имена по указанным IP адресам
Шара sysvol доступна
Команда repadmin /replsummary работает корректно и по моим КД все ОК, без ошибок
Команда repadmin /syncall выдает результат по всем строкам - успешно
Команда repadmin /queue показывает, что очереди нет.
 
Пользователи логинятся корректно. внутренние ресурсы все доступны.
 
Проблема:
На dc7 результат команды  
PS C:\Windows\system32> Test-ComputerSecureChannel -Verbose
ПОДРОБНО: Выполнение операции "Test-ComputerSecureChannel" над целевым объектом "dc7".
True
ПОДРОБНО: Безопасный канал между локальным компьютером и доменом ll.local находится в хорошем состоянии.

 
На dc6 результат другой:
 
PS C:\Windows\system32> Test-ComputerSecureChannel -Verbose
ПОДРОБНО: Выполнение операции "Test-ComputerSecureChannel" над целевым объектом "dc6".
Test-ComputerSecureChannel : Не удается проверить безопасный канал для локального компьютера. Произошел сбой операции со следующим исключением: Указанный домен не существует или к нему невозможно подключиться.
строка:1 знак:1
+ Test-ComputerSecureChannel -Verbose
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : OperationStopped: (dc6:String) [Test-ComputerSecureChannel], InvalidOperationException
    + FullyQualifiedErrorId : FailToTestSecureChannel,Microsoft.PowerShell.Commands.TestComputerSecureChannelCommand

 
Что пытался сделать для устранения проблемы:
DC6
net stop KDC
sc config KDC start= disabled
restart dc6
klist purge
DC7
netdom resetpwd /server:mall-s-dc6 /userd:ll\llmaster /passwordd:*
restart dc6
restart dc7
на dc6 repadmin /syncall
sc config KDC start= auto
net start KDC
 
Не помогло.
При этом результат команды
 
PS C:\Windows\system32> get-adcomputer -Identity dc6 -Properties passwordlastset
 
 
DistinguishedName : CN=DC6,OU=Domain Controllers,DC=ll,DC=local
DNSHostName       : dc6.ll.local
Enabled           : True
Name              : DC6
ObjectClass       : computer
ObjectGUID        : 5070b300-561a-4de2-b9f3-94a392e55ff1
PasswordLastSet   : 23.10.2023 9:07:27
SamAccountName    : DC6$
SID               : S-1-5-21-3938084241-2381963257-1294222501-14552
UserPrincipalName :
 
Результат команды ниже одинаков и на dc6 и на dc7
PS C:\Windows\system32> nltest /sc_verify:ll.local
Ошибка в I_NetLogonControl: Status = 1355 0x54b ERROR_NO_SUCH_DOMAIN
 
Пробовал сбрасывать пароль контролледра командой Test-ComputerSecureChannel –Repair –Credential (Get-Credential), смущает ответ
PS C:\Windows\system32> test-computersecurechannel -repair -credential (get-credential)
 
Командлет Get-Credential в конвейере команд в позиции 1
Укажите значения для следующих параметров:
Credential
False
Так и должно быть? Учетные данные укаазывал и домен админа и локального администратора
 
При выполнении dcdiag проверку проходят все тесты, кроме:  
 
Запуск проверки: DFSREvent
 
         За последние 24 часа после предоставления SYSVOL в общий доступ
 
         зафиксированы предупреждения или сообщения  об ошибках.  Сбои при
 
         репликации SYSVOL могут стать причиной проблем групповой политики.  
         ......................... DC6 - не пройдена проверка DFSREvent
 
 
Запуск проверки: SystemLog
 
         Возникла ошибка. Код события (EventID): 0x80000025
 
            Время создания: 10/23/2023   09:07:18
 
            Строка события:
 
            Центр распространения ключей (KDC) при обработке запроса для другого билета обнаружил билет, который не содержал сведений об учетной записи, запросившей билет. Это не позволило выполнить проверки безопасности и могло создать уязвимости для системы безопасности. Дополнительные сведения см. на странице https://go.microsoft.com/fwlink/?linkid=2173051.
 
 
         Возникло предупреждение. Код события (EventID): 0x00001795
 
            Время создания: 10/23/2023   09:15:41
 
            Строка события:
 
            Программе "svchost.exe", которой присвоен идентификатор процесса "1004", не удалось выполнить локальную проверку подлинности, используя имя "RPCSS/fe80::f058:33e0:293e:cf57" для конечного объекта. Имя конечного объекта недопустимо. Имя конечного объекта должно указывать на имя одного из локальных компьютеров, например DNS-имя хоста.
 
 
         ......................... DC6 - не пройдена проверка SystemLog
 
Все остальное успешно.
Что еще можно сделать для восстановления работы безопасного канала у контроллера домена.
Заранее спасибо!

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 10:04 23-10-2023
sdr77

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nikitos435
если быстро и чтобы не думать, то сделать бэкапы,
вынести сбойный dc6 (проблема на нем же ?) из домена, отгонять dcdiag,  
переставить с нуля dc6 и снова ввести под другим именем.

Всего записей: 386 | Зарегистр. 22-07-2005 | Отправлено: 11:26 23-10-2023
nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если быстро и чтобы не думать, то сделать бэкапы,
вынести сбойный dc6 (проблема на нем же ?) из домена, отгонять dcdiag,  
переставить с нуля dc6 и снова ввести под другим именем.

 
Это я на крайний случай оставил. Меня смущает, что здесь на обоих КД ошибка
PS C:\Windows\system32> nltest /sc_verify:ll.local
Ошибка в I_NetLogonControl: Status = 1355 0x54b ERROR_NO_SUCH_DOMAIN  
 
И, возможно, переустановка не поможет

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 11:36 23-10-2023
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nikitos435  Если SC нарушен, то будут ошибки репликации, ошибки входа в домен, access denied, короче много чего.  
Проверь  в cmd от админа на обоих DC:
repadmin /showrepl  
repadmin /replsummary
Если репликация в норме, то и SC в норме.
 
Сделай такую проверку на обоих DC
nltest /dsgetdc:ll.local  
 
Можно еще прогнать  
DCDIAG /test:CHECKSECURITYERROR
 
P.S.  
Помнится, что   nltest /sc_verify:ll.local   нельзя использовать для проверки безопасного канала на DC с ролью PDC, будет выдавать  именно такую ошибку. Это ты и имеешь сейчас, имхо, и зря очкуешь.  Проверять можно только в дополнительном  DC и на рабочих станциях.
Чтобы убедиться в этом,  попроси вышестоящих админов  проделать это на своих DC с ролью PDC и без для нужного домена.
Сообщи результат
 
 
 
 
Добавлено:
nikitos435  Вот статья  
https://servergurunow.wordpress.com/2017/07/01/secure-channel-symptoms-2/
Там именно так и пишут и что сбрасывать SC на PDC не следует:

Код:
 Symptom 4:
 
Using Nltest.exe or Netdom.exe:
note Note
These command doesn’t work on a PDC, so please don’t reset the PDC secure channel once you run it thus getting an error message.  

 

Всего записей: 11746 | Зарегистр. 10-12-2003 | Отправлено: 19:10 24-10-2023 | Исправлено: ipmanyak, 19:22 24-10-2023
nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет!

Цитата:
Проверь  в cmd от админа на обоих DC:
repadmin /showrepl  
repadmin /replsummary

 
Обе эти команды выполняются на обоих КД корректно без ошибок
В showrepl со всеми соседями - Успех
 

Цитата:
Сделай такую проверку на обоих DC
nltest /dsgetdc:ll.local  

 
Результат этой команды одинаков на  КД с PDC
 

Цитата:
Ошибка в I_NetLogonControl: Status = 1355 0x54b ERROR_NO_SUCH_DOMAIN

 
По статье, которые ты указал, данный результат говорит о взломе незащищенного канала
 
На втором КД dc7 данная команда теперь выполняется успешно
PS C:\Windows\system32> nltest /sc_verify:ll.local
Флаги: b0 HAS_IP  HAS_TIMESERV
Имя доверенного контроллера домена \\dc6.ll.local
Состояние подключения доверенного контроллера домена Status = 0 0x0 NERR_Success
Проверка доверия Status = 0 0x0 NERR_Success
Команда выполнена успешно.
 

Цитата:
DCDIAG /test:CHECKSECURITYERROR

 
PS C:\Windows\system32> dcdiag /test:checksecurityerror
 
Диагностика сервера каталогов
 
Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = dc6
   * Определен лес AD.
   Сбор начальных данных завершен.
 
Выполнение обязательных начальных проверок
 
   Сервер проверки: TR45\DC6
      Запуск проверки: Connectivity
         ......................... DC6 - пройдена проверка Connectivity
 
Выполнение основных проверок
 
   Сервер проверки: TR45\DC6
      Запуск проверки: CheckSecurityError
         [DC6] На данном контроллере домена не обнаружены ошибки репликации, связанные с безопасностью.  Чтобы
         указать определенный исходный контроллер домена в качестве целевого для подключения, используйте
         /ReplSource:<контроллер>.
         ......................... DC6 - пройдена проверка CheckSecurityError
 
 
   Выполнение проверок разделов на: ForestDnsZones
 
   Выполнение проверок разделов на: ll
   Выполнение проверок разделов на: Schema
 
   Выполнение проверок разделов на: Configuration
 
   Выполнение проверок предприятия на: pom.ru
 
Да, соседи из другого домена подтвердили ситуацию как у меня. На КД с ролью PDC те же ошибки.
Может тогда наведете меня на решение основной проблемы:
Есть прокси сервер FortiGate он использует агент, которые установлены КД и они выполняю одну роль, это собирать журналы Logon. В моем случае он собирает журналы: 4624, 672, 673, 680, 4768, 4769, 4776  
Суть проблемы в том, что у юзеров периодически пропадает интернет. При этом, если обратиться к любому внутреннему ресурсу, то Инет сразу появляется.
Почему я полез на КД. Юзер блокирует ПК - далее вводит пароль входа. Я иду на КД и не вижу запись Logon, есть записи более старые. Может я и здесь в чем то ошибаюсь?  

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 08:23 26-10-2023
BorlandIMHO

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nikitos435

Цитата:
Может я и здесь в чем то ошибаюсь?

Ошибаетесь.
Logon - это начало пользовательской сессии, вход пользователя в систему.
Авторизацию пользователя при логоне производит DC {впрочем, при недоступности DC обычно могут использоваться кэшированные данные аутентификации на рабочей станции}. Событие начала/завершения сессии фиксируется в доменном журнале событий  
При блокировании/разблокировании ранее начатой сессии - DC никак не используется и даже не уведомляется о факте. Сессией с момента Logon до момента Logoff рулит локальная система.

----------
http://www.imho.ws

Всего записей: 2403 | Зарегистр. 12-10-2006 | Отправлено: 09:49 26-10-2023
nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот у меня у юзера конкретная ситуация:
 
Есть два пользователя (Win 10 22Н2), которые жалуются на пропадание доступа в Интернет. Внутренние ресурсы работают корректно.
Проверено и в ручную и скриптами - инет пропадает: гугл не пингуеся, сайты не открываются.
У юзера пропал Интернет. Я фиксирую время 14:20. Иду на фортик в Firewall User Monitor, фильтрую по логину - записей нет. Если фильтровать по ip ПК, то записей тоже нет.
Нажимаю постоянно Refresh и в 14:21 появилась запись на FortiGate и у юзера заработал Интернет.
Иду на контроллер запускаю скрипт, который выводит записи Logon конкретного юзера. Последняя запись Logon  в 14:15.  
Разрывы постоянные и могу достигать до 5 минут простоя, если же в ручную обратиться к внутреннему корпоративному порталу, то запись на фортике сразу появляется и инет начинает работать.
 
Мне бы понять на чьей стороне проблема
 
https://community.fortinet.com/t5/FortiGate/Troubleshooting-Tip-FSSO-Complete-troubleshooting-for-TAC/ta-p/240925
 
По статье выше в конце п.3  
 
- Return to the issued-PC, lock and unlock the computer (Windows Key+L), once unlocked, make sure again that the PC indicates that it is logged in to the same AD server (cmd: echo %logonserver%).
- Again on the AD server, repeat steps A-D to display the new logon event, compare the time and the Event-ID of this new record, Document both records and deliver to the TAC.
 
 
 
Important note 2.
If the AD Server does not register the new logon events, the issue must be reviewed at the Domain level, since it is a problem between the PC and the Domain Server.
 
По этому и решил, что после разблокировки должно появиться событие Logon
Все остальные пункты по этой статье коррекнты

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 11:45 26-10-2023
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nikitos435 Погляди журналы событий на 14:20  на станции и на DC, на котором  юзер зарегался. Это можешь узнать на станции в cmd  командой:  
set logon
И погляди  с утра, на каком DC юзер зарегался при включении ПК.
 
В момент проблемы пинг на  шлюз фортигэйта  идет со станции ?    
Имена станция резолвит?    
nslookup ya.ru  dc6
nslookup  ya.ru dc7  
nslookup ya.ru p_форти
     
отрабатывают?
 
Прошивка  на форти последняя стоит?

Всего записей: 11746 | Зарегистр. 10-12-2003 | Отправлено: 15:11 26-10-2023 | Исправлено: ipmanyak, 15:38 26-10-2023
nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
set logon

юзер сидит чисто на DC6
 

Цитата:
Погляди журналы событий на 14:20  на станции и на DC

На КД нет никаких зависимостей с тем, что происходит у клиента
Пользователь сидит за ПК (он в метре от меня, яего вижу глазами), у него в CMD Ping до 8.8.8.8. Он говорит, что у него пинг пропал я иду в putty фортика - diagnose debug application authd и вижу по данному юзеру следующую информацию:
 
USER (10.43.79.9, 0) logged off from ll-AD-root.
[fsae_db_logoff:248]: vfid 0, ip 10.43.79.9, id(0), port_range_sz(0)
[authd_fp_notify_logoff:444]: vfid 0, ip 10.43.79.9, id 0
[authd_fp_on_user_logoff:412]: vfid 0, ip 10.43.79.9
[authd_fp_on_user_logoff:412]: vfid 0, ip 10.43.79.9
[authd_fp_on_user_logoff:412]: vfid 0, ip 10.43.79.9
[authd_fp_on_user_logoff:412]: vfid 0, ip 10.43.79.9
[authd_fp_on_user_logoff:412]: vfid 0, ip 10.43.79.9
 
При этом:
- юзер из учетной записи не выходил, ПК не блокировал
- на контроллере домена запись Logoff датируется часом назад от пойманного выше события
- на агенте фортигейта событие входа датируется временем возобновления пингов
 
Агент использует Workstation Check - Use WMI to check user logoff
 

Цитата:
В момент проблемы пинг на  шлюз фортигэйта  идет со станции ?  

 
Да, в момент проблемы пинг до шлюза и до Фортигейта не прерывается.
 

Цитата:
Прошивка  на форти последняя стоит?

 
Да, последняя версия ПО и на фортигейте и версия агентов.
 

Цитата:
Имена станция резолвит?

 
Да, днс на ДС6 ему корректно отдает адреса
 

Цитата:
nslookup ya.ru  dc6
nslookup  ya.ru dc7  
nslookup ya.ru p_форти  

 
чуть позже дам ответы, пока интернет не пропадает)

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 16:59 27-10-2023
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nikitos435 Ты не сказал о событиях в журналах винды на самой станции.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11746 | Зарегистр. 10-12-2003 | Отправлено: 05:41 01-11-2023
nikitos435

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ты не сказал о событиях в журналах винды на самой станции

Да, в журналах нет никаких ошибок касаемо этой темы.
 
Пока предварительно нашел ошибку.
На агенте фортигейта включил режим Debug. Проанализировал журнал.
Оказалось, что у юзера в outlooke добавлена еще одна почтовая учетная запись. А у этого юзера выхода в интернет нет.
На агенте добавил этого юзера в Игнор лист.
Явные отвалы прекратились, но скрипт который ловить пропажу Интернета, все равно фиксирует обрывы Интернета, но прям на пару секунд, раньше до 4 минут отвал мог быть.

Всего записей: 211 | Зарегистр. 20-03-2012 | Отправлено: 09:03 01-11-2023
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Контроллер домена


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru