Добрый день! Столкнулся с такой проблемой:
Пытаюсь добавить новый резервный DC на 2012r2, репликация прошла успешно, но имеется вот такие ошибки
SDC.VKU.LOCAl основной DC со всеми ролями. 2008r2
SDC2.VKU.LOCAL новый DC. 2012r2
1. Служба репликации файлов инициализирует системный том с помощью данных с другого контроллера домена. Компьютер SDC2 не может стать контроллером домена, пока этот процесс не будет завершен. Данный системный
том станет общим ресурсом с именем SYSVOL.
2. DNS-сервер ожидает от доменных служб Active Directory (AD DS) сигнала о том, что первичная синхронизация каталога завершена. Службу DNS-сервера невозможно запустить до завершения первичной синхронизации, так как критические данные
DNS могут быть еще не реплицированными на этот контроллер домена. Если журнал событий AD DS показывает, что имеются проблемы с разрешением DNS-имен в адреса, рассмотрите возможность добавления IP-адреса
другого DNS-сервера для этого домена в список DNS-серверов в свойствах протокола IP этого компьютера. Такое событие будет записываться в журнал каждые две минуты, пока служба AD DS не сообщит об успешном завершении первичной синхронизации.
3. Служба репликации файлов столкнулась с проблемами при включении репликации с «SDC.VKU.local» на «SDC2» для «c:windowssysvoldomain», использующего DNS-имя «SDC.VKU.local». Служба репликации
файлов (FRS) продолжит повторные попытки.
4. Служба репликации файлов столкнулась с проблемами при включении репликации с «SDC» на «SDC2» для «c:windowssysvoldomain», использующего DNS-имя «SDC.VKU.local». Служба репликации файлов
(FRS) продолжит повторные попытки.
Привожу логи с обоих DC.
SDC.VKU.LOCAL
ipconfig /all
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : SDC
Основной DNS-суффикс . . . . . . : VKU.local
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Нет
WINS-прокси включен . . . . . . . : Нет
Порядок просмотра суффиксов DNS . : VKU.local
Ethernet adapter Подключение по локальной сети 2:
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Сетевая карта Realtek RTL8102E/RTL8103E Family PCI-E Fast Ethernet NIC (NDIS 6.20)
Физический адрес. . . . . . . . . : 70-71-BC-31-2E-2D
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 192.168.11.1(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 192.168.11.254
DNS-серверы. . . . . . . . . . . : 127.0.0.1
192.168.11.2
NetBios через TCP/IP. . . . . . . . : Включен
Туннельный адаптер isatap.{34252521-A458-4ABF-B531-2972A157F24E}:
Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
Туннельный адаптер Teredo Tunneling Pseudo-Interface:
Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
dcdiag
Диагностика сервера каталогов
Выполнение начальной настройки:
Выполняется попытка поиска основного сервера...
Основной сервер = SDC
* Идентифицирован лес AD.
Сбор начальных данных завершен.
Выполнение обязательных начальных проверок
Сервер проверки: Default-First-Site-NameSDC
Запуск проверки: Connectivity
......................... SDC - пройдена проверка Connectivity
Выполнение основных проверок
Сервер проверки: Default-First-Site-NameSDC
Запуск проверки: Advertising
......................... SDC - пройдена проверка Advertising
Запуск проверки: FrsEvent
За последние 24 часа после предоставления SYSVOL в общий доступ
зафиксированы предупреждения или сообщения об ошибках. Сбои при
репликации SYSVOL могут стать причиной проблем групповой политики.
......................... SDC - не пройдена проверка FrsEvent
Запуск проверки: DFSREvent
......................... SDC - пройдена проверка DFSREvent
Запуск проверки: SysVolCheck
......................... SDC - пройдена проверка SysVolCheck
Запуск проверки: KccEvent
......................... SDC - пройдена проверка KccEvent
Запуск проверки: KnowsOfRoleHolders
......................... SDC - пройдена проверка KnowsOfRoleHolders
Запуск проверки: MachineAccount
......................... SDC - пройдена проверка MachineAccount
Запуск проверки: NCSecDesc
......................... SDC - пройдена проверка NCSecDesc
Запуск проверки: NetLogons
......................... SDC - пройдена проверка NetLogons
Запуск проверки: ObjectsReplicated
......................... SDC - пройдена проверка ObjectsReplicated
Запуск проверки: Replications
......................... SDC - пройдена проверка Replications
Запуск проверки: RidManager
......................... SDC - пройдена проверка RidManager
Запуск проверки: Services
......................... SDC - пройдена проверка Services
Запуск проверки: SystemLog
Возникла ошибка. Код события (EventID): 0x80001778
Время создания: 12/04/2017 09:12:23
Строка события:
Предыдущее завершение работы системы в 9:10:33 на 04.12.2017 было неожиданным.
Возникло предупреждение. Код события (EventID): 0x8000001D
Время создания: 12/04/2017 09:12:34
Строка события:
Центр распространения ключей (KDC) не может найти подходящий сертификат для использования при регистрации смарт-карт или KDC-сертификат не может быть проверен. Регистрация смарт-карт не может работать правильно, если данная проблема не разрешена. Для исправления неполадки либо проверьте существующий сертификат KDC при помощи certutil.exe, либо запросите новый KDC-сертификат.
Возникло предупреждение. Код события (EventID): 0x800009CF
Время создания: 12/04/2017 09:12:37
Строка события:
Служба сервера не смогла воссоздать общий ресурс "Distr", так как каталог "D:Distr" более не существует. Запустите команду "net share Distr /delete" для удаления этого общего ресурса или восстановите каталог "D:Distr".
Возникла ошибка. Код события (EventID): 0x00000029
Время создания: 12/04/2017 09:11:58
Строка события:
Система перезагрузилась, не завершив полностью работу. Эта ошибка может быть результатом того, что система перестала отвечать, произошел критический сбой, или неожиданно отключилось питание.
Возникла ошибка. Код события (EventID): 0x00000023
Время создания: 12/04/2017 09:12:01
Строка события:
Функции производительности на основе платформы для процессора 0 группы 0 отключены из-за известной проблемы с микропрограммой. Узнайте о наличии обновлений для микропрограммы у изготовителя компьютера.
Возникла ошибка. Код события (EventID): 0x00000023
Время создания: 12/04/2017 09:12:01
Строка события:
Функции производительности на основе платформы для процессора 1 группы 0 отключены из-за известной проблемы с микропрограммой. Узнайте о наличии обновлений для микропрограммы у изготовителя компьютера.
Возникла ошибка. Код события (EventID): 0xC0001B58
Время создания: 12/04/2017 09:12:21
Строка события:
Сбой при запуске службы "Trend Micro PreFilter" из-за ошибки
Возникла ошибка. Код события (EventID): 0xC0001B58
Время создания: 12/04/2017 09:12:21
Строка события:
Сбой при запуске службы "Trend Micro VSAPI NT" из-за ошибки
Возникла ошибка. Код события (EventID): 0xC0001B59
Время создания: 12/04/2017 09:12:21
Строка события:
Служба "Trend Micro Filter" является зависимой от службы "Trend Micro PreFilter", которую не удалось запустить из-за ошибки
Возникло предупреждение. Код события (EventID): 0x000003F6
Время создания: 12/04/2017 09:12:34
Строка события:
Разрешение имен для имени _ldap._tcp.dc._msdcs.VKU.local истекло после отсутствия ответа от настроенных серверов DNS.
Возникло предупреждение. Код события (EventID): 0x800038C6
Время создания: 12/04/2017 09:13:14
Строка события:
Сбой объекта "Корень DFS" Public при инициализации. Корень не будет доступен.
Возникло предупреждение. Код события (EventID): 0x00002724
Время создания: 12/04/2017 09:13:16
Строка события:
Этому компьютеру назначен по крайней мере один динамический IPv6-адрес. Для надежной работы DHCPv6-сервера следует использовать только статические IPv6-адреса.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:13:26
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникло предупреждение. Код события (EventID): 0x000003F6
Время создания: 12/04/2017 09:13:30
Строка события:
Разрешение имен для имени _ldap._tcp.VKU.local истекло после отсутствия ответа от настроенных серверов DNS.
Возникла ошибка. Код события (EventID): 0x00000423
Время создания: 12/04/2017 09:13:43
Строка события:
Служба DHCP не смогла обнаружить папку для авторизации сервера.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:13:53
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC0001B72
Время создания: 12/04/2017 09:13:54
Строка события:
Сбой при загрузке драйвера(ов) перезагрузки или запуска системы:
Возникло предупреждение. Код события (EventID): 0x0000000C
Время создания: 12/04/2017 09:13:55
Строка события:
NTP-клиент поставщика времени: этот компьютер настроен на использование доменной иерархии для определения своего источника времени, но при этом он является эмулятором основного контроллера домена Active Directory для домена в корне леса, поэтому в доменной иерархии не существует компьютера, расположенного выше, который можно использовать как источник времени. Рекомендуется настроить надежную службу времени в корневом домене или вручную настроить основной контроллер домена Active Directory для синхронизации с внешним источником времени. В противном случае этот компьютер будет выступать в роли заслуживающего доверия источника времени в доменной иерархии. Если внешний источник времени не настроен или не используется для этого компьютера, можно отключить NTP-клиент.
Возникла ошибка. Код события (EventID): 0x00000423
Время создания: 12/04/2017 09:13:58
Строка события:
Служба DHCP не смогла обнаружить папку для авторизации сервера.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:14:20
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:14:48
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:15:15
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:15:42
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:16:09
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникло предупреждение. Код события (EventID): 0x000727AA
Время создания: 12/04/2017 09:16:09
Строка события:
Службе WinRM не удалось создать следующие имена участников-служб: WSMAN/SDC.VKU.local, WSMAN/SDC.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:16:36
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:17:03
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:17:30
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникло предупреждение. Код события (EventID): 0x000003F6
Время создания: 12/04/2017 09:17:55
Строка события:
Разрешение имен для имени 151.11.168.192.in-addr.arpa истекло после отсутствия ответа от настроенных серверов DNS.
Возникла ошибка. Код события (EventID): 0xC00038D6
Время создания: 12/04/2017 09:17:57
Строка события:
Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.
Возникла ошибка. Код события (EventID): 0x00000469
Время создания: 12/04/2017 09:18:03
Строка события:
Ошибка при обработке групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Будет создано сообщение об успехе после того, как компьютер удастся подключить к контроллеру домена и групповая политика будет обработана успешно. Если в течение нескольких часов это сообщение не появляется, обратитесь к системному администратору.
Возникла ошибка. Код события (EventID): 0x00000469
Время создания: 12/04/2017 09:18:12
Строка события:
Ошибка при обработке групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Будет создано сообщение об успехе после того, как компьютер удастся подключить к контроллеру домена и групповая политика будет обработана успешно. Если в течение нескольких часов это сообщение не появляется, обратитесь к системному администратору.
Возникло предупреждение. Код события (EventID): 0x00001695
Время создания: 12/04/2017 09:18:44
Строка события:
Ошибка при динамической регистрации или удалении одной или нескольких записей DNS, связанных с доменом DNS "VKU.local.". Эти записи используются другими компьютерами для поиска данного сервера как контроллера домена (если указан домен Active Directory) или как сервера LDAP (если указанный домен является разделом приложений).
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:02
Строка события:
Драйвер Kyocera FS-1060DN KPSL для принтера Kyocera FS-1060DN не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:07
Строка события:
Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:09
Строка события:
Драйвер Kyocera Monochrome Personal XPS Class Driver для принтера ECOSYS M2035dn не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:11
Строка события:
Драйвер Kyocera FS-1030MFP XPS для принтера FS-1030MFP не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:13
Строка события:
Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 1) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:16
Строка события:
Драйвер Microsoft XPS Document Writer v4 для принтера Microsoft XPS Document Writer не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:18
Строка события:
Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 3) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:20
Строка события:
Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 2) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:23
Строка события:
Драйвер Microsoft Print To PDF для принтера Microsoft Print to PDF не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x00000457
Время создания: 12/04/2017 09:19:26
Строка события:
Драйвер Send To Microsoft OneNote 2010 Driver для принтера Отправить в OneNote 2010 не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.
Возникла ошибка. Код события (EventID): 0x0000165B
Время создания: 12/04/2017 09:22:13
Строка события:
Не удалось установить сеанс с компьютера "BUHTMC", так как указанная компьютером учетная запись доверия "BUHTMC$" отсутствует в базе данных безопасности.
Возникла ошибка. Код события (EventID): 0x00000422
Время создания: 12/04/2017 09:23:07
Строка события:
Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localSysVolVKU.localPolicies{02239AD5-8749-46ED-9ADA-31958B261D89}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины:
Возникло предупреждение. Код события (EventID): 0x80000434
Время создания: 12/04/2017 09:25:03
Строка события:
Причина непредвиденного завершения работы данного компьютера, предоставленная пользователем VKUadminvku: Другое (Незапланированное)
Возникла ошибка. Код события (EventID): 0x000016AD
Время создания: 12/04/2017 09:26:19
Строка события:
Не удалось выполнить проверку подлинности для сеанса компьютера BUHTMC. Произошла следующая ошибка:
Возникла ошибка. Код события (EventID): 0x00000422
Время создания: 12/04/2017 09:28:09
Строка события:
Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localSysVolVKU.localPolicies{02239AD5-8749-46ED-9ADA-31958B261D89}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины:
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:33:13
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:38:17
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:43:21
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:48:27
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:53:31
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 09:58:35
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 10:03:39
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
Возникло предупреждение. Код события (EventID): 0x0000043D
Время создания: 12/04/2017 10:08:43
Строка события:
Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".
......................... SDC - не пройдена проверка SystemLog
Запуск проверки: VerifyReferences
......................... SDC - пройдена проверка VerifyReferences
Выполнение проверок разделов на: ForestDnsZones
Запуск проверки: CheckSDRefDom
......................... ForestDnsZones - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... ForestDnsZones - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: DomainDnsZones
Запуск проверки: CheckSDRefDom
......................... DomainDnsZones - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... DomainDnsZones - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: Schema
Запуск проверки: CheckSDRefDom
......................... Schema - пройдена проверка CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... Schema - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: Configuration
Запуск проверки: CheckSDRefDom
......................... Configuration - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... Configuration - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: VKU
Запуск проверки: CheckSDRefDom
......................... VKU - пройдена проверка CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... VKU - пройдена проверка CrossRefValidation
Выполнение проверок предприятия на: VKU.local
Запуск проверки: LocatorCheck
......................... VKU.local - пройдена проверка LocatorCheck
Запуск проверки: Intersite
......................... VKU.local - пройдена проверка Intersite
SDC2.VKU.LOCAL
ipconfig /all
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : SDC2
Основной DNS-суффикс . . . . . . : VKU.local
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Нет
WINS-прокси включен . . . . . . . : Нет
Порядок просмотра суффиксов DNS . : VKU.local
Ethernet adapter lan:
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Контроллер семейства Realtek PCIe GBE
Физический адрес. . . . . . . . . : 7C-05-07-30-33-07
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 192.168.11.2(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 192.168.11.254
DNS-серверы. . . . . . . . . . . : 192.168.11.1
192.168.11.2
NetBios через TCP/IP. . . . . . . . : Включен
dcdiag
Диагностика сервера каталогов
Выполнение начальной настройки:
Выполняется попытка поиска основного сервера...
Основной сервер = SDC2
* Определен лес AD.
Сбор начальных данных завершен.
Выполнение обязательных начальных проверок
Сервер проверки: Default-First-Site-NameSDC2
Запуск проверки: Connectivity
......................... SDC2 - пройдена проверка Connectivity
Выполнение основных проверок
Сервер проверки: Default-First-Site-NameSDC2
Запуск проверки: Advertising
Внимание: DsGetDcName вернул сведения для \SDC.VKU.local при попытке
получения доступа к SDC2.
СЕРВЕР НЕ ОТВЕЧАЕТ или НЕ СЧИТАЕТСЯ ПРИЕМЛЕМЫМ.
......................... SDC2 - не пройдена проверка Advertising
Запуск проверки: FrsEvent
За последние 24 часа после предоставления SYSVOL в общий доступ
зафиксированы предупреждения или сообщения об ошибках. Сбои при
репликации SYSVOL могут стать причиной проблем групповой политики.
......................... SDC2 - пройдена проверка FrsEvent
Запуск проверки: DFSREvent
......................... SDC2 - пройдена проверка DFSREvent
Запуск проверки: SysVolCheck
......................... SDC2 - пройдена проверка SysVolCheck
Запуск проверки: KccEvent
Возникло предупреждение. Код события (EventID): 0x80000B46
Время создания: 12/04/2017 10:00:31
Строка события:
Безопасность данного сервера каталогов можно существенно повысить, если настроить его на отклонение привязок LDAP SASL (согласование, Kerberos, NTLM или дайджест), не требующих подписи (проверки целостности), и простых привязок LDAP, которые выполняются через открытое (не зашифрованное с помощью SSL/TLS) подключение. Даже если клиенты не используют такие привязки, настройка сервера на их отклонение улучшит его безопасность.
Возникло предупреждение. Код события (EventID): 0x80000B46
Время создания: 12/04/2017 10:04:32
Строка события:
Безопасность данного сервера каталогов можно существенно повысить, если настроить его на отклонение привязок LDAP SASL (согласование, Kerberos, NTLM или дайджест), не требующих подписи (проверки целостности), и простых привязок LDAP, которые выполняются через открытое (не зашифрованное с помощью SSL/TLS) подключение. Даже если клиенты не используют такие привязки, настройка сервера на их отклонение улучшит его безопасность.
......................... SDC2 - пройдена проверка KccEvent
Запуск проверки: KnowsOfRoleHolders
......................... SDC2 - пройдена проверка KnowsOfRoleHolders
Запуск проверки: MachineAccount
Внимание! Атрибут userAccountControl для SDC2:
0x82020 = ( PASSWD_NOTREQD | SERVER_TRUST_ACCOUNT | TRUSTED_FOR_DELEGATION )
Типовой параметр для контроллера домена -
0x82000 = ( SERVER_TRUST_ACCOUNT | TRUSTED_FOR_DELEGATION )
Это может влиять на репликацию?
......................... SDC2 - пройдена проверка MachineAccount
Запуск проверки: NCSecDesc
......................... SDC2 - пройдена проверка NCSecDesc
Запуск проверки: NetLogons
Не удается подключиться к общему ресурсу NETLOGON. (\SDC2netlogon)
[SDC2] Сбой операции net use или LsaPolicy с ошибкой 67,
Не найдено сетевое имя..
......................... SDC2 - не пройдена проверка NetLogons
Запуск проверки: ObjectsReplicated
......................... SDC2 - пройдена проверка ObjectsReplicated
Запуск проверки: Replications
......................... SDC2 - пройдена проверка Replications
Запуск проверки: RidManager
......................... SDC2 - пройдена проверка RidManager
Запуск проверки: Services
......................... SDC2 - пройдена проверка Services
Запуск проверки: SystemLog
Возникло предупреждение. Код события (EventID): 0x00001796
Время создания: 12/04/2017 09:12:06
Строка события:
Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.
Возникла ошибка. Код события (EventID): 0x40000004
Время создания: 12/04/2017 09:12:41
Строка события:
Клиент Kerberos получил ошибку KRB_AP_ERR_MODIFIED с сервера sdc$. Использовалось целевое имя RPC/SDC.VKU.local. Это означает, что целевому серверу не удалось расшифровать билет, предоставленный клиентом. Это возможно, когда целевое SPN-имя зарегистрировано на учетную запись, отличную от учетной записи, используемой конечной службой. Убедитесь, что целевое SPN-имя зарегистрировано только на учетную запись, используемую сервером. Эта ошибка также может возникать, если пароль целевой службы отличается от пароля, заданного для нее в центре распространения ключей Kerberos. Убедитесь, что пароли в службе на сервере и в центре распространения ключей совпадают. Если имя сервера задано не полностью и конечный домен (VKU.local) отличается от домена клиента (VKU.LOCAL), проверьте эти два домена на наличие учетных записей серверов с одинаковыми именами или используйте для идентификации сервера полное имя.
Возникла ошибка. Код события (EventID): 0x00000422
Время создания: 12/04/2017 09:12:43
Строка события:
Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localsysvolVKU.localPolicies{31B2F340-016D-11D2-945F-00C04FB984F9}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины:
Возникла ошибка. Код события (EventID): 0x0000271A
Время создания: 12/04/2017 10:00:03
Строка события:
Регистрация сервера {9BA05972-F6A8-11CF-A442-00A0C90A8F39} DCOM не выполнена за отведенное время ожидания.
Возникла ошибка. Код события (EventID): 0x0000271A
Время создания: 12/04/2017 10:00:03
Строка события:
Регистрация сервера {9BA05972-F6A8-11CF-A442-00A0C90A8F39} DCOM не выполнена за отведенное время ожидания.
Возникло предупреждение. Код события (EventID): 0x00001796
Время создания: 12/04/2017 10:01:08
Строка события:
Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.
Возникло предупреждение. Код события (EventID): 0x000727A5
Время создания: 12/04/2017 10:04:05
Строка события:
Служба WinRM не прослушивает запросы WS-Management.
Возникло предупреждение. Код события (EventID): 0x00001796
Время создания: 12/04/2017 10:07:11
Строка события:
Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.
......................... SDC2 - не пройдена проверка SystemLog
Запуск проверки: VerifyReferences
......................... SDC2 - пройдена проверка VerifyReferences
Выполнение проверок разделов на: ForestDnsZones
Запуск проверки: CheckSDRefDom
......................... ForestDnsZones - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... ForestDnsZones - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: DomainDnsZones
Запуск проверки: CheckSDRefDom
......................... DomainDnsZones - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... DomainDnsZones - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: Schema
Запуск проверки: CheckSDRefDom
......................... Schema - пройдена проверка CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... Schema - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: Configuration
Запуск проверки: CheckSDRefDom
......................... Configuration - пройдена проверка
CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... Configuration - пройдена проверка
CrossRefValidation
Выполнение проверок разделов на: VKU
Запуск проверки: CheckSDRefDom
......................... VKU - пройдена проверка CheckSDRefDom
Запуск проверки: CrossRefValidation
......................... VKU - пройдена проверка CrossRefValidation
Выполнение проверок предприятия на: VKU.local
Запуск проверки: LocatorCheck
......................... VKU.local - пройдена проверка LocatorCheck
Запуск проверки: Intersite
......................... VKU.local - пройдена проверка Intersite
Подскажите пожалуйста куда копать.
Спасибо.
Posted by ZooM_00 2019-03-03T11:52:24Z
Hi,
I have AD installed on
two DCs, running Server 2016,
I faced issues with
GPOs replication, and when trouble shooting it, I found that the location for SysVol
on one of the DCs is not defined, I wasn’t the one who did the installation, so
I’m not sure if that is really the case,
When running repadmin
/Syncall, I get no errors
Screen shots
attached,
Zoom,
27 Replies
-
Interesting topic. Subscribed so I too can learn from it.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
I Wonder if there’s a way to delete this replication group and re-create it, and if that would actually solve the issue,
However, I can’t seem to find a way to delete it
Was this post helpful?
thumb_up
thumb_down
-
You won’t be be able to manage Sysvol with the dfsrdiag command or the DFS console. It is a protected replication group.
For troubleshooting please post the output this. From a known good DC and the one that is not working. You can obfuscate the DC names as you see fit.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
You won’t be be able to manage Sysvol with the dfsrdiag command or the DFS console. It is a protected replication group.
For troubleshooting please post the output this. From a known good DC and the one that is not working. You can obfuscate the DC names as you see fit.
Hi Justin,
Thank you for your reply,
output below, I believe that FRS is not configured and supposed not to be working, I don’t understand why it’s flagged as an error,
Can you advise on next step?
Zoom,
Was this post helpful?
thumb_up
thumb_down
-
Have you migrated from FRS to DFSR and did the migration succeed? One of the errors above is the FRS service being disabled which it shouldn’t be unless your DFSR migration was done and was successful.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
This is the output when running the command on AD02
Was this post helpful?
thumb_up
thumb_down
-
Also looks like your DNS settings are incorrect. Ensure that DC1 points to DC2 for its primary DNS and itself as secondary. Ensure that DC2 points to DC1 for its primary and itself as secondary. Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
Also looks like your DNS settings are incorrect. Ensure that DC1 points to DC2 for its primary DNS and itself as secondary. Ensure that DC2 points to DC1 for its primary and itself as secondary. Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.
Setting DC1 DNS to: DC2 then DC1
and DC2 to: DC1 then DC2 seems to have caused me many issues,
My DC1 was set to 127.0.0.1 only, DC2 was DC1 then DC2
Forwarder was configured to 8.8.8.8 on both DNS servers
below is output of dcdiag /v /c /e /q after the modification of DNS
Text
C:UsersUser.MYDOMAIN>dcdiag /v /c /e /q [MYDOMAIN-AD01] No security related replication errors were found on this DC! To target the connection to a specific source DC use /ReplSource:<DC>. ** Did not run Outbound Secure Channels test because /testdomain: was not entered Invalid service startup type: NtFrs on MYDOMAIN-AD01, current value DISABLED, expected value AUTO_START NtFrs Service is stopped on [MYDOMAIN-AD01] ......................... MYDOMAIN-AD01 failed test Services An error event occurred. EventID: 0x80001778 Time Generated: 03/03/2019 20:49:08 Event String: The previous system shutdown at 8:42:23 PM on 3/3/2019 was unexpected. An error event occurred. EventID: 0xC004002E Time Generated: 03/03/2019 20:47:45 Event String: Crash dump initialization failed! An error event occurred. EventID: 0x00000029 Time Generated: 03/03/2019 20:47:47 Event String: The system has rebooted without cleanly shutting down first. This error could be caused if the system stopped responding, crashed, or lost power unexpectedly. An error event occurred. EventID: 0x0000410B Time Generated: 03/03/2019 20:49:45 Event String: The request for a new account-identifier pool failed. The operation will be retried until the request succeeds. The error is An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:51:00 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 20:55:37 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1b0c (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:58:14 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 20:58:14 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 21:03:43 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:05:06 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1adc (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:05:06 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 1adc (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:16:30 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1940 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:16:30 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 1940 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000165B Time Generated: 03/03/2019 21:25:05 Event String: The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer. An error event occurred. EventID: 0x000016AD Time Generated: 03/03/2019 21:27:29 Event String: The session setup from the computer PC1-A213 failed to authenticate. The following error occurred: An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:32:54 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1870 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:32:54 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 1870 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:36:40 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1aa0 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:36:40 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 1aa0 (C:Windowssystem32dcdiag.exe). ......................... MYDOMAIN-AD01 failed test SystemLog Some objects relating to the DC MYDOMAIN-AD01 have problems: [1] Problem: Missing Expected Value Base Object: CN=MYDOMAIN-AD01,OU=Domain Controllers,DC=ad,DC=MYDOMAIN,DC=com Base Object Description: "DC Account Object" Value Object Attribute Name: frsComputerReferenceBL Value Object Description: "SYSVOL FRS Member Object" Recommended Action: See Knowledge Base Article: Q312862 ......................... MYDOMAIN-AD01 failed test VerifyReferences [MYDOMAIN-AD02] No security related replication errors were found on this DC! To target the connection to a specific source DC use /ReplSource:<DC>. There are warning or error events within the last 24 hours after the SYSVOL has been shared. Failing SYSVOL replication problems may cause Group Policy problems. ......................... MYDOMAIN-AD02 failed test DFSREvent ** Did not run Outbound Secure Channels test because /testdomain: was not entered An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:46:51 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 20:46:52 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 20:46:52 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x00000469 Time Generated: 03/03/2019 20:49:00 Event String: The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:49:02 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000410B Time Generated: 03/03/2019 20:49:50 Event String: The request for a new account-identifier pool failed. The operation will be retried until the request succeeds. The error is An error event occurred. EventID: 0x00000469 Time Generated: 03/03/2019 20:49:56 Event String: The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:49:58 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000168E Time Generated: 03/03/2019 20:50:13 Event String: The dynamic registration of the DNS record '_ldap._tcp.Azure._sites.ad.MYDOMAIN.com. 600 IN SRV 0 100 389 MYDOMAIN-AD02.ad.MYDOMAIN.com.' failed on the following DNS server: An error event occurred. EventID: 0x0000165B Time Generated: 03/03/2019 20:54:52 Event String: The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer. An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 20:56:32 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1ba8 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:58:13 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 20:58:14 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 20:58:14 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 20:59:25 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x00000469 Time Generated: 03/03/2019 20:59:31 Event String: The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator. An error event occurred. EventID: 0x00000469 Time Generated: 03/03/2019 20:59:34 Event String: The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator. An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 21:00:48 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1a28 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 21:01:14 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 21:01:35 Event String: The server {21F282D1-A881-49E1-9A3A-26E44E39B86C} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x0000165B Time Generated: 03/03/2019 21:09:57 Event String: The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer. An error event occurred. EventID: 0x000016AD Time Generated: 03/03/2019 21:12:07 Event String: The session setup from the computer PC1-A213 failed to authenticate. The following error occurred: ......................... MYDOMAIN-AD02 failed test SystemLogDo you have any handy tutorial on how to troubleshoot and fix DNS in such cases?
I feel like things are getting more and more complicated!
Zoom,
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
Have you migrated from FRS to DFSR and did the migration succeed? One of the errors above is the FRS service being disabled which it shouldn’t be unless your DFSR migration was done and was successful.
This is a recent setup, I believe FRS was never configured here, they went directly to DFSR
Was this post helpful?
thumb_up
thumb_down
-
I still think you have external DNS set on the DC’s — DCDiag is complaining about 8.8.8.8 and another external address. It shouldn’t be doing that unless those addresses are configured somewhere outside of the Forwarder’s tab.
It’s also complaining that the FRS service is disabled. If you really are using DFSR it shouldn’t complain about that service being disabled.
See what
Dfsrmig /getmigrationstate shows.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
Also looks like your DNS settings are incorrect. Ensure that DC1 points to DC2 for its primary DNS and itself as secondary. Ensure that DC2 points to DC1 for its primary and itself as secondary. Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.
It’s mentioned here Opens a new window, that :
Text
If the loopback IP address is the first entry in the list of DNS servers, Active Directory might be unable to find its replication partners.
I found that loopback ip is the only DNS server for my DC01, I’ll put more time into DNS tomorrow, I’m done for today!!
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
I still think you have external DNS set on the DC’s — DCDiag is complaining about 8.8.8.8 and another external address. It shouldn’t be doing that unless those addresses are configured somewhere outside of the Forwarder’s tab.
It’s also complaining that the FRS service is disabled. If you really are using DFSR it shouldn’t complain about that service being disabled.
See what
Dfsrmig /getmigrationstate shows.
I get your point, Migstate indicates that AD is in Start state, yet globalstate indicates that it’s in eliminated state:
Was this post helpful?
thumb_up
thumb_down
-
The results on any of the diagnostic tools are suspect until your get your DNS in order.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
The results on any of the diagnostic tools are suspect until your get your DNS in order.
I Agree,
To Sum it up:
DC1 DNS should be: DC2 then Loopback IP
DC2 DNS: DC1 then Loopback IP
8.8.8.8 should only be configured like this:
A restart for both DCs then? anything else?
I really appreciate you support, thank you,
Zoom,
Was this post helpful?
thumb_up
thumb_down
-
That looks right.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
So I revised my DNS configs:
output:
Text
C:UsersUser>dcdiag /v /c /e /q [MYDOMAIN-AD01] No security related replication errors were found on this DC! To target the connection to a specific source DC use /ReplSource:<DC>. An error event occurred. EventID: 0xC0000827 Time Generated: 03/03/2019 22:30:04 Event String: Active Directory Domain Services could not resolve the following DNS host name of the source domain controller to an IP address. This error prevents additions, deletions and changes in Active Directory Domain Services from replicating between one or more domain controllers in the forest. Security groups, group policy, users and computers and their passwords will be inconsistent between domain controllers until this error is resolved, potentially affecting logon authentication and access to network resources. ......................... MYDOMAIN-AD01 failed test KccEvent ** Did not run Outbound Secure Channels test because /testdomain: was not entered Invalid service startup type: NtFrs on MYDOMAIN-AD01, current value DISABLED, expected value AUTO_START NtFrs Service is stopped on [MYDOMAIN-AD01] ......................... MYDOMAIN-AD01 failed test Services An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 22:28:28 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 22:28:28 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 22:28:28 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 22:28:28 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 22:34:07 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 22:39:17 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 1244 (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 22:39:17 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 1244 (C:Windowssystem32dcdiag.exe). ......................... MYDOMAIN-AD01 failed test SystemLog Some objects relating to the DC MYDOMAIN-AD01 have problems: [1] Problem: Missing Expected Value Base Object: CN=MYDOMAIN-AD01,OU=Domain Controllers,DC=ad,DC=MYDOMAIN,DC=com Base Object Description: "DC Account Object" Value Object Attribute Name: frsComputerReferenceBL Value Object Description: "SYSVOL FRS Member Object" Recommended Action: See Knowledge Base Article: Q312862 ......................... MYDOMAIN-AD01 failed test VerifyReferences [MYDOMAIN-AD02] No security related replication errors were found on this DC! To target the connection to a specific source DC use /ReplSource:<DC>. There are warning or error events within the last 24 hours after the SYSVOL has been shared. Failing SYSVOL replication problems may cause Group Policy problems. ......................... MYDOMAIN-AD02 failed test DFSREvent An error event occurred. EventID: 0xC0000827 Time Generated: 03/03/2019 22:29:47 Event String: Active Directory Domain Services could not resolve the following DNS host name of the source domain controller to an IP address. This error prevents additions, deletions and changes in Active Directory Domain Services from replicating between one or more domain controllers in the forest. Security groups, group policy, users and computers and their passwords will be inconsistent between domain controllers until this error is resolved, potentially affecting logon authentication and access to network resources. ......................... MYDOMAIN-AD02 failed test KccEvent ** Did not run Outbound Secure Channels test because /testdomain: was not entered An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 22:28:27 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000271A Time Generated: 03/03/2019 22:28:28 Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout. An error event occurred. EventID: 0x00000469 Time Generated: 03/03/2019 22:29:35 Event String: The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator. An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 22:29:42 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x00002720 Time Generated: 03/03/2019 22:31:00 Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID An error event occurred. EventID: 0x0000165B Time Generated: 03/03/2019 22:40:33 Event String: The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer. An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 22:40:55 Event String: DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID 16bc (C:Windowssystem32dcdiag.exe). An error event occurred. EventID: 0x0000272C Time Generated: 03/03/2019 22:40:55 Event String: DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID 16bc (C:Windowssystem32dcdiag.exe). ......................... MYDOMAIN-AD02 failed test SystemLog Test results for domain controllers: DC: MYDOMAIN-AD01.ad.MYDOMAIN.com Domain: ad.MYDOMAIN.com TEST: Records registration (RReg) Error: Record registrations cannot be found for all the network adapters Summary of DNS test results: Auth Basc Forw Del Dyn RReg Ext _________________________________________________________________ Domain: ad.MYDOMAIN.com MYDOMAIN-AD01 PASS WARN PASS PASS PASS FAIL n/a ......................... ad.MYDOMAIN.com failed test DNSDfsrmig /getmigrationstate still reports AD01 to be in «start» State,
@Da_schmoo
Could you please let me know if there’s anything dangerous that might cause my DC to cease working?
Zoom,
Was this post helpful?
thumb_up
thumb_down
-
Set the startup type of the File Replication Service to Automatic and start it. Some of your errors are because of that.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Running: Repadmin /Syncall and Repadmin /Syncall /AdeP returned no errors
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
Set the startup type of the File Replication Service to Automatic and start it. Some of your errors are because of that.
It won’t start
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Missing with the «CN=DFSR-LocalSettings» led the following:
Is there a way to set up DFSR from scratch? or is it time to buy a Microsoft Incident Support ticket?
Was this post helpful?
thumb_up
thumb_down
-
adam344
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.New contributor
sonoraI am actually having the very same issue. We had an existing 2012 server, implemented a 2019 server, dcpromo and sysvol is having issues. Almost identical to what you’re experiencing.
1 found this helpful
thumb_up
thumb_down
-
I think your issue is your FRS to DFSR migration didn’t complete. One server thinks it’s done, the other doesn’t. This is likely due to your DNS not being configured properly. Getting the file replication service running on the server it isn’t may let the process complete or you might be able to restart the process.
I’d focus on seeing why you can’t start the service — System Event Log may give an answer to that.
As far as dropping the $500 to have Microsoft fix the issue — I think you’re past the point where I would have done that but I’d try to fix the FRS service issue myself first.
1 found this helpful
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
adam344 wrote:
I am actually having the very same issue. We had an existing 2012 server, implemented a 2019 server, dcpromo and sysvol is having issues. Almost identical to what you’re experiencing.
The case for me is different, the setup is new, implemented immediately on W2k16, no upgrades, nothing. It was done for my client by an IT service provider, signed off, and considered operational, I just took over the project.
I have no idea if FRS was ever configured or no, replication never actually worked. But I just found out now after joining 2k+ pcs, I found out when we started creating GPOs.
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Da_Schmoo wrote:
I think your issue is your FRS to DFSR migration didn’t complete. One server thinks it’s done, the other doesn’t. This is likely due to your DNS not being configured properly. Getting the file replication service running on the server it isn’t may let the process complete or you might be able to restart the process.
I’d focus on seeing why you can’t start the service — System Event Log may give an answer to that.
As far as dropping the $500 to have Microsoft fix the issue — I think you’re past the point where I would have done that but I’d try to fix the FRS service issue myself first.
I tried going through the migration, set state to 1,2,3. but always returning that the selected state is invalid.
I don’t know how to troubleshoot the DNS, or how to start, I did exactly as you recommended, can you recommend any articles for that?
As I said earlier, I doubt that the FRS service ever worked.
What is the worst case scenario here? would demoting a DC, cleaning it up, and promoting it again solve the issue?
Zoom,
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Microsoft has been working on this for two days now, and it doesn’t seem that they are close to solve it
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Finally I received a procedure from MS to fix this, tested it on my lab environment, it worked fine,
Gonna do it during weekend, and will post the method and result after that
Was this post helpful?
thumb_up
thumb_down
-
OP
ZooM_00
This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.anaheim
Hello,
Finally I got this solved with Microsoft support,
I’ve published a «How-To» to explain the solution, find it here:
https://community.spiceworks.com/how_to/160786-how-to-re-build-sysvol-dfsr-replication-group-without…
Was this post helpful?
thumb_up
thumb_down
Read these next…
Where are they in Windows 11?
Windows
Quick and I hope easy question, I have figured out ways to do this in W11 but just wondering if there is an easier way.Where are the following in «Windows 11″1. Map Network Drive2. Add PC to a Domain3. This PC (Option)Thank you.
Tape library
Data Storage, Backup & Recovery
HI I am trying to learn my self how to connect a Dell R720 server with a LTO 7 tape library. Can someone advise and guide me with the best practice? because to begin with I have these questions.1. Can I connect the tape Libary directly to the server? if …
Raspberry Pi uses? As a desktop?
Hardware
I saw this post:https://twitter.com/mysterybiscuit5/status/1663271923063685121I like the form factor. Got me thinking — are any of the Raspberry Pi offerings a viable replacement for a windows 10 PC? For general work — surfing, document writing? spreadsh…
Spark! Pro series – 2nd June 2023
Spiceworks Originals
Today in History marks the Passing of Lou Gehrig who died of
ALS or Lou Gehrig’s Disease. I have a
friend suffering from this affliction, so this hits close to home. If you get the opportunity, or are feeling
g…
Snap! — AI Camera, Android Malware, Space, and more Space
Spiceworks Originals
Your daily dose of tech news, in brief.
Welcome to the Snap!
Flashback: June 2, 1966: The US «Soft Lands» on Moon (Read more HERE.)
Bonus Flashback: June 2, 1961: IBM Releases 1301 Disk Storage System (Read more HERE.)
You need to hear…
But i am getting this error in very large amount and very frequently.
Subs
Hi,
It
seems the secure channel is broken. You can test by removing the computer from the domain, delete the computer account,
then
add the computer back to the domain and let the computer account be recreated.
For domain controller, use below to reset secure channel:
http://support.microsoft.com/kb/325850
Regards,
Abhijit Waikar — MCSA 2003|MCSA 2003:Messaging|MCTS|MCITP:SA
Hello,
are the machines installed from an image that is NOT prepared with sysprep?
Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.
This is because the secure channel between the machine has been broken. Is all these errors coming from a single machine ? Youw ould need to reset the computer account and probably remove and add the machine back to domain.
Regards Rahul A
I agree with Meinolf, did you prepare the system with image/clone, if yes is sysprep/new sid tool been executed to assign unique SID to them? Second question is all you machine is updated with latest SP and patches and do you have consistent network connection
across client and DC? The another reason for broken secure channel can be due to existing duplicate computer objects or host records in AD/DNS.
http://awinish.wordpress.com/2010/12/24/when-secure-channel-is-broken/
Regards
Awinish Vishwakarma
MY BLOG:
awinish.wordpress.com
This posting is provided AS-IS with no warranties/guarantees and confers no rights.
Thanks Meinolf,
Please explain this a bit more, i am not getting your point.
Subs
Thanks Awinish,
No I have not installed these from any clone CD
These errors are coming from different machines randomly.
When I am searching an faulty computer name in AD it is showing only single computer name, then how can I identify that three are duplicate computer name exist in
AD.
For DNS I have configured the Scavenging, the period is 7 days, should I reduce this.
Subs
Please explain this a bit more, i am not getting your point.
Subs
SYSPREP: It is an image based installation, you can create image on one reference computer, and duplicate it to computers with the same hardware abstraction layer, meaning this computers will use the same hardware platform (CPU) and will use
the same hal.dll file as an interface between the operating system and the hardware. When deploying computers using images, you copy the entire computer configuration including the computer name and SID (security identifier).
You can use the SYSPREP tool to solve duplicate computer names and duplicate SIDs (security identifier) problem, caused by this method of deployment.
Read more on SYSPREP:
http://technet.microsoft.com/en-us/library/cc783215(WS.10).aspx
http://www.petri.co.il/using_sysprep_in_an_image_based_installation.htm
How many machines are affected with this error messages? Are some of them Domian Controllers?
If you have not prepared the system with image/clone then you need to think about secure channel, information and links about secure channel are provided in my earlier post.
Regards,
Abhijit Waikar — MCSA 2003|MCSA 2003:Messaging|MCTS|MCITP:SA
It seems to be dns name resolution issue.The error message indicates that
secure channel between the cleint server and DC is broken rejoining the PC to domain
will fix the issue.
However since it is coming frequently check the below.
(1)Check the DNS & WINS entries on client PC?
—>> IP configuration on clients and member servers:
————————————
1. Each workstation/member server should point to local DNS server as primary DNS and other remote DNS servers as secondary.
2. Do not set public DNS server in TCP/IP setting of client/member server.
(2)Check whether the Firewall service is ON of OFF?
Refer link this to diable the firewall:http://technet.microsoft.com/en-us/library/cc766337(WS.10).aspx
(3)Are there any sort of AV or 3rd party security app? Lately, many AVs (McAfee, Symantec, Trend, etc), seem to have a *trend,* so to speak, of causing AD and other communications problems with their new «protect network traffic» (or similar) feature that acts
like a firewall.
(4)Is the Client PC connected to wireless n/w how is the IP assigned to client static or dyncamic?Some times wireless n/w cause the issue.Connect to PC to wired n/w and check the status.
(5)Check the status of the machines account in the AD?(It may be disabled)
If the Machine account is disable enable the sam
(6)Also check the DNS console for duplicate record for the host machine and remove the same.
I would also rcommend to check the health of DC as well run dcdiag /q and repadmin /replsum and post the error if any.
Regarding the DNS Scavenging setting you have configured to 7 days that is OK.
To find out duplicate SID refer below link.
http://support.microsoft.com/kb/816099
Hope this helps
Regards,
Sandesh Dubey.
——————————-
MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
My Blog: http://sandeshdubey.wordpress.com
This posting is provided AS IS with no warranties, and confers no rights.
Thanks Meinolf,
Please explain this a bit more, i am not getting your point.
Subs
Hello,
if you use images/clones and this is not prepared with sysprep(the ONLY Microsoft supported way) all machines have the same SID and this can run into multiple problems, machines are having problems with secure channels, GPO applying and still some more.
More details about cloning and sysprep:
http://support.microsoft.com/kb/314828 http://technet.microsoft.com/en-us/library/cc766514(WS.10).aspx
«No I have not installed these from any clone CD«
This is not about the CD, it is about using a preinstalled machine and built a clone/image from that one.
Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.
- Edited by
Friday, January 13, 2012 7:15 AM
Thanks for this comprehensive answer.
1.
DNS setting is correct.
2.
No public DNS in client DNS setting.
3.
Firewall setting is on, but the Windows firewall is off from control panel.
4.
We are using McAfee AV
5.
Client PCs are not connected with the wireless network
6.
We have assigned the IPs dynamically using Router as DHCP.
7.
Machine account are enabled.
8.
Dcdiag result is posted and no error in replication check.
DCDIAG,
https://skydrive.live.com/redir.aspx?cid=85e7b22b0c07394f&resid=85E7B22B0C07394F!116&parid=85E7B22B0C07394F!108&authkey=!AIXJp3Jinhz2vdU
One more thing, the lease period
for IPs in DHCP (Router) is 24 hours, I think I should increase this to
7 days as per my scavenging setting in DNS or reduce the scavenging setting to 24 hours, which one is best ?
Subs
Hello,
as this is not really going on that way please upload the following files:
ipconfig /all >c:ipconfig.txt [from each DC/DNS Server]
dcdiag /v /c /d /e /s:dcname >c:dcdiag.txt
netdiag /v >c:netdiag.txt [from each DC, netdiag may work but isn’t supported with Windows server 2008 and don’t run on Windows server 2008 R2]
repadmin /showrepl dc* /verbose /all /intersite >c:repl.txt [«dc* is a place holder for the starting name of the DCs if they all begin the same (if more then one DC exists)]
dnslint /ad /s «DCipaddress» (http://support.microsoft.com/kb/321045)
As the output will become large, DON’T
post them into the thread, please use Windows Sky Drive (skydrive.live.com) [with open access!] and add the link from it here. Also the /e in dcdiag scans the complete forest, so better run it on COB.
**Note: Using the /E switch in dcdiag will run diagnostics against ALL dc’s in the forest. If you have significant numbers of DC’s this test could generate significant detail and take a long time. You also want to take into account slow links to dc’s will
also add to the testing time.
Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.
Since Ip address is assigned by dhcp,assign Static IP address
and check the same.
Also ensure that Register this connection’s address in DNS is checked in the TCPIP setting of DNS tab.
Disable unrequired NIC if multiple NIC is present on the Clent PC.
Also is this only the PC facing issue or its multiple PC.
If multiple PC are facing the issue check the health of DC.Run dcdiag /q and repadmin /replsum to check for ant errors or warning and post the logs.
Hope this helps
Regards,
Sandesh Dubey.
——————————-
MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
My Blog: http://sandeshdubey.wordpress.com
This posting is provided AS IS with no warranties, and confers no rights.
Since Ip address is assigned by dhcp,assign Static IP address
and check the same.Also ensure that Register this connection’s address in DNS is checked in the TCPIP setting of DNS tab.
Disable unrequired NIC if multiple NIC is present on the Clent PC.
Also is this only the PC facing issue or its multiple PC.
If multiple PC are facing the issue check the health of DC.Run dcdiag /q and repadmin /replsum to check for ant errors or warning and post the logs.
Hope this helps
Regards,
Sandesh Dubey.
——————————-
MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
My Blog: http://sandeshdubey.wordpress.com
This posting is provided AS IS with no warranties, and confers no rights.
Hi,
I already provide this in my previous post.
Subs
Hello,
as this is not really going on that way please upload the following files:
ipconfig /all >c:ipconfig.txt [from each DC/DNS Server]
dcdiag /v /c /d /e /s:dcname >c:dcdiag.txt
netdiag /v >c:netdiag.txt [from each DC, netdiag may work but isn’t supported with Windows server 2008 and don’t run on Windows server 2008 R2]repadmin /showrepl dc* /verbose /all /intersite >c:repl.txt [«dc* is a place holder for the starting name of the DCs if they all begin the same (if more then one DC exists)]
dnslint /ad /s «DCipaddress» (http://support.microsoft.com/kb/321045)As the output will become large, DON’T
post them into the thread, please use Windows Sky Drive (skydrive.live.com) [with open access!] and add the link from it here. Also the /e in dcdiag scans the complete forest, so better run it on COB.**Note: Using the /E switch in dcdiag will run diagnostics against ALL dc’s in the forest. If you have significant numbers of DC’s this test could generate significant detail and take a long time. You also want to take into account slow links to dc’s will
also add to the testing time.
Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.
Hi Meinolf,
Thanks for your reply,
I am getting this error for many of the computer account and very frequently.
As you told, the Output is below
https://skydrive.live.com/redir.aspx?cid=85e7b22b0c07394f&resid=85E7B22B0C07394F!108&parid=85E7B22B0C07394F!106&authkey=!AHCCa5ftZs4njJ4
The lease time set on my DHCP (router) is 24 Hours, and my scavenging time is 7 Days.
Now,
Should I increase my lease period for my IPs to 7 Days?
What will be the refresh interval in DNS scavenging ?
What will be the no refresh interval ?
Similarly, I am getting NETLOGON 5807 which is indicating that there are some client machines whose IP addresses don’t map to any of the existing sites,
But when I am checking logs (‘%SystemRoot%debugnetlogon.log’) all the IP segment already added in AD site and services.
Subs
Subs,
Earlier you said DNS settings are correct and not using external DNS. Is the router being used as a DNS server?
I noticed this in the dcdiag:
A warning event occurred. EventID: 0x000003F6
Time Generated: 01/16/2012 09:38:58
Event String:
Name resolution for the name
www.microsoft.com timed out after none of the configured DNS servers responded.
That’s indicative of DNS issues.
I also noticed the following, which are indicative of replication failure, and more than likely directly related to DNS problems as by the indicated RPC errors below, which is 99% of the time caused by DNS issues.
Starting test: DFSREvent
The DFS Replication Event Log.
The event log DFS Replication on server
DR-DC2.My_DOMAIN.com could not be queried, error 0x6ba
«The RPC server is unavailable.»
……………………. DR-DC2 failed test DFSREvent
Starting test: KccEvent
* The KCC Event log test
The event log Directory Service on server
DR-DC2.My_DOMAIN.com could not be queried, error 0x6ba
«The RPC server is unavailable.»
……………………. DR-DC2 failed test KccEvent
I also noticed hardware errors, below.
A warning event occurred. EventID: 0x00000011
Time Generated: 01/16/2012 08:51:55
Event String:
A corrected hardware error has occurred.
Component: PCI Express Root Port
Error Source: Advanced Error Reporting (PCI Express)
Bus:Device:Function: 0x0:0x0:0x0
Vendor ID:Device ID: 0x8086:0x3406
Class Code: 0x30000
Is this your NIC? Is so, that could be the cause of everything, that is as long as it’s not something else.
What type of server is it? If a Dell, HP, Lenovo, etc, you can check with the supplied diagnostics the manufacturers provide. If a third party server, or self built, try to find out what this hardware is.
Is there a firewall on it? ANtivirus software? AV is known to block AD communications.
Also, I think you may still be unsure what Sysprep is? Previously Meinolf and others asked if you had cloned an image. You responded that you did not use a cloned CD. As Meinolf said, it’s not about what CD you used and was not the answer we were looking
for.
If you had imaged one machine using something like Ghost or Altaris, or other imaging tools, and you made multiple machines from that one image, then you will have multiple machines with identical SIDs. AD uses the SIDS to identify machines. If there are
multiples, then there will be problems that arise from it.
To circumvent this when cloning, we use Sysprep on teh original machine before we copy the image. This tool simply forces the machine at initial boot to generate a new, unique SID. so subsequent machines you make off it are now all unique.
I would also suggest to change DHCP from the router/firewall to a Windows DHCP. THe Windows DHCP APIs work hand in hand with the WIndows DNS APIs for Secure Updates to work using Kerberos. You can also configure WIndows DHCP to own all records so it
can keep all records it regsiters updated, otherwise you may see duplicates. I can offer more on this, but let’s not distract too far from the current issue.
Ace
Ace Fekay
MVP, MCT, MCITP Enterprise Administrator, MCTS Windows 2008 & Exchange 2007 & Exchange 2010, Exchange 2010 Enterprise Administrator, MCSE & MCSA 2003/2000, MCSA Messaging 2003
Microsoft Certified Trainer
Microsoft MVP — Directory Services
Complete List of Technical Blogs: http://www.delawarecountycomputerconsulting.com/technicalblogs.php
This posting is provided AS-IS with no warranties or guarantees and confers no rights.
Thanks Ace, to pointing these errors,
The name resolution error is for External DNS only, as I have configured the DNS to resolve the internal name only, this is as per requirement.
No, I am not using router as DNS, the DCs DNS is pointing to their local ip and ADC IP.
If there are the pure DNS errors, then please suggest me to resolve this.
We don’t have any clone or image, we have installed these computer individually from license MS OS or some has inbuilt OS, so this is not the case here.
For the HW error, I have SUN HW
About your last question,
I cannot change my DHCP to windows, as this is management decision, may you please answer the questions about DHCP which I have asked in my pre. post.
Subs
- Edited by
VLCC
Monday, January 16, 2012 6:22 AM
In the dcdiag /q you are getiing the error «The RPC server is unavailable» relates to port being blocked or network connectivity issue or due to dns misconfig.I would suggest contact network/security team to verify whether all the related
AD ports being configured and allowed on the firewall for communication. Portquery is free tool from the MS which can be downloaded and installed to verify the necessary ports are opened or not.
Also, disable local windows firewall service, by default it is enabled in vista/windows 2008 and above. Check the network connectivity and latency.
Disable Windows Firewall:http://technet.microsoft.com/en-us/library/cc766337(WS.10).aspx
It can also be caused by antivirus software with many of them sporting a new feature called «network traffic protection,» which can efffectively block necessary AD traffic
Active Directory and Active Directory Domain Services Port Requirements
http://technet.microsoft.com/en-us/library/dd772723%28WS.10%29.aspx
Troubleshooting “RPC server is unavailable” error, reported in failing AD replication scenario.
http://blogs.technet.com/b/abizerh/archive/2009/06/11/troubleshooting-rpc-server-is-unavailable-error-reported-in-failing-ad-replication-scenario.aspx
Ensure the following dns setting on DC:
1. Each DC / DNS server points to its private IP address as primary DNS server and other remote/local DNS servers as secondary in TCP/IP properties.
2. Each DC has just one IP address and single network adapter is enabled.
3. Contact your ISP and get valid DNS IPs from them and add it in to the forwarders, Do not set public DNS server in TCP/IP setting of DC.
4. Once you are done, run «ipconfig /flushdns & ipconfig /registerdns», restart DNS and NETLOGON service each DC.
Do not put private DNS IP addresses in forwarder list.
5.Assigning static IP address to DC if IP address is assigned by DHCP server to DC.It is strongly not recommended.
Hope this helps
Regards,
Sandesh Dubey.
——————————-
MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
My Blog: http://sandeshdubey.wordpress.com
This posting is provided AS IS with no warranties, and confers no rights.
Thanks sandesh for suggesting this excellent tool.
The windows firewall is off on all the DCs.
I am getting error 0x00000002. And 0x00000001 for my DR site AD servers, please suggeste me how to explore this more or the ports are not open from Firewall
end.
Also, please go through my earlier post and answer the question which I have asked about the DNS configuration.
1.
Each DC / DNS server points to its private IP address as primary DNS server and other remote/local DNS servers as secondary in TCP/IP properties.
Already done.
2. Each DC has just one IP address and single network adapter is enabled.
Already done.
3. Contact your ISP and get valid DNS IPs from them and add it in to the forwarders, Do not set public DNS server in TCP/IP setting of DC.
No IP in forwarder.
4. Once you are done, run «ipconfig /flushdns & ipconfig /registerdns», restart DNS and NETLOGON service each DC.
Do not put private DNS IP addresses in forwarder list.
5.Assigning static IP address to DC if IP address is assigned by DHCP server to DC.It is strongly not recommended.
Already done.
Subs
- Edited by
VLCC
Monday, January 16, 2012 7:28 AM
Below is the detail error.
i qery the same for local host, but it is throwing the same error, if the error is same for the localhost also then the firewall is not the culprit.
detail error is below
Attempting to resolve IP address to a name…
IP address resolved to Dc1
querying…
TCP port 53 (domain service): LISTENING
UDP port 53 (domain service): LISTENING or FILTERED
Sending DNS query to UDP port 53…
DNS query timed out
portqry.exe -n 10.10.10.12 -e 53 -p BOTH exits with return code 0x00000002.
———————
TCP port 88 (kerberos service): LISTENING
UDP port 88 (kerberos service): LISTENING or FILTERED
portqry.exe -n 10.10.10.12 -e 88 -p BOTH exits with return code 0x00000002.
————————
UDP port 138 (netbios-dgm service): LISTENING or FILTERED
portqry.exe -n 10.10.10.12 -e 138 -p UDP exits with return code 0x00000002.
———————
querying…
TCP port 42 (nameserver service): NOT LISTENING
portqry.exe -n 10.10.10.12 -e 42 -p TCP exits with return code 0x00000001.
Subs
- Edited by
VLCC
Monday, January 16, 2012 11:49 AM



















