Возникла ошибка код события eventid 0x000016ad

Добрый день! Столкнулся с такой проблемой:

Пытаюсь добавить новый резервный DC на 2012r2, репликация прошла успешно, но имеется вот такие ошибки

SDC.VKU.LOCAl основной DC со всеми ролями. 2008r2

SDC2.VKU.LOCAL новый DC. 2012r2

1. Служба репликации файлов инициализирует системный том с помощью данных с другого контроллера домена. Компьютер SDC2 не может стать контроллером домена, пока этот процесс не будет завершен. Данный системный
том станет общим ресурсом с именем SYSVOL. 

2. DNS-сервер ожидает от доменных служб Active Directory (AD DS) сигнала о том, что первичная синхронизация каталога завершена. Службу DNS-сервера невозможно запустить до завершения первичной синхронизации, так как критические данные
DNS могут быть еще не реплицированными на этот контроллер домена. Если журнал событий AD DS показывает, что имеются проблемы с разрешением DNS-имен в адреса, рассмотрите возможность добавления IP-адреса
другого DNS-сервера для этого домена в список DNS-серверов в свойствах протокола IP этого компьютера. Такое событие будет записываться в журнал каждые две минуты, пока служба AD DS не сообщит об успешном завершении первичной синхронизации.

3. Служба репликации файлов столкнулась с проблемами при включении репликации с «SDC.VKU.local» на «SDC2» для «c:windowssysvoldomain», использующего DNS-имя «SDC.VKU.local». Служба репликации
файлов (FRS) продолжит повторные попытки. 

4. Служба репликации файлов столкнулась с проблемами при включении репликации с «SDC» на «SDC2» для «c:windowssysvoldomain», использующего DNS-имя «SDC.VKU.local». Служба репликации файлов
(FRS) продолжит повторные попытки.

Привожу логи с обоих DC.

SDC.VKU.LOCAL

ipconfig /all

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : SDC
   Основной DNS-суффикс  . . . . . . : VKU.local
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Нет
   WINS-прокси включен . . . . . . . : Нет
   Порядок просмотра суффиксов DNS . : VKU.local

Ethernet adapter Подключение по локальной сети 2:

   DNS-суффикс подключения . . . . . : 
   Описание. . . . . . . . . . . . . : Сетевая карта Realtek RTL8102E/RTL8103E Family PCI-E Fast Ethernet NIC (NDIS 6.20)
   Физический адрес. . . . . . . . . : 70-71-BC-31-2E-2D
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.11.1(Основной) 
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.11.254
   DNS-серверы. . . . . . . . . . . : 127.0.0.1
                                       192.168.11.2
   NetBios через TCP/IP. . . . . . . . : Включен

Туннельный адаптер isatap.{34252521-A458-4ABF-B531-2972A157F24E}:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . : 
   Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да

Туннельный адаптер Teredo Tunneling Pseudo-Interface:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . : 
   Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да

dcdiag

Диагностика сервера каталогов


Выполнение начальной настройки:

   Выполняется попытка поиска основного сервера...

   Основной сервер = SDC

   * Идентифицирован лес AD. 
   Сбор начальных данных завершен.


Выполнение обязательных начальных проверок

   
   Сервер проверки: Default-First-Site-NameSDC

      Запуск проверки: Connectivity

         ......................... SDC - пройдена проверка Connectivity



Выполнение основных проверок

   
   Сервер проверки: Default-First-Site-NameSDC

      Запуск проверки: Advertising

         ......................... SDC - пройдена проверка Advertising

      Запуск проверки: FrsEvent

         За последние 24 часа после предоставления SYSVOL в общий доступ

         зафиксированы предупреждения или сообщения  об ошибках.  Сбои при

         репликации SYSVOL могут стать причиной проблем групповой политики. 
         ......................... SDC - не пройдена проверка FrsEvent

      Запуск проверки: DFSREvent

         ......................... SDC - пройдена проверка DFSREvent

      Запуск проверки: SysVolCheck

         ......................... SDC - пройдена проверка SysVolCheck

      Запуск проверки: KccEvent

         ......................... SDC - пройдена проверка KccEvent

      Запуск проверки: KnowsOfRoleHolders

         ......................... SDC - пройдена проверка KnowsOfRoleHolders

      Запуск проверки: MachineAccount

         ......................... SDC - пройдена проверка MachineAccount

      Запуск проверки: NCSecDesc

         ......................... SDC - пройдена проверка NCSecDesc

      Запуск проверки: NetLogons

         ......................... SDC - пройдена проверка NetLogons

      Запуск проверки: ObjectsReplicated

         ......................... SDC - пройдена проверка ObjectsReplicated

      Запуск проверки: Replications

         ......................... SDC - пройдена проверка Replications

      Запуск проверки: RidManager

         ......................... SDC - пройдена проверка RidManager

      Запуск проверки: Services

         ......................... SDC - пройдена проверка Services

      Запуск проверки: SystemLog

         Возникла ошибка. Код события (EventID): 0x80001778

            Время создания: 12/04/2017   09:12:23

            Строка события:

            Предыдущее завершение работы системы в 9:10:33 на 04.12.2017 было неожиданным.

         Возникло предупреждение. Код события (EventID): 0x8000001D

            Время создания: 12/04/2017   09:12:34

            Строка события:

            Центр распространения ключей (KDC) не может найти подходящий сертификат для использования при регистрации смарт-карт или KDC-сертификат не может быть проверен. Регистрация смарт-карт не может работать правильно, если данная проблема не разрешена. Для исправления неполадки либо проверьте существующий сертификат KDC при помощи certutil.exe, либо запросите новый KDC-сертификат.

         Возникло предупреждение. Код события (EventID): 0x800009CF

            Время создания: 12/04/2017   09:12:37

            Строка события:

            Служба сервера не смогла воссоздать общий ресурс "Distr", так как каталог "D:Distr" более не существует. Запустите команду "net share Distr /delete" для удаления этого общего ресурса или восстановите каталог "D:Distr".

         Возникла ошибка. Код события (EventID): 0x00000029

            Время создания: 12/04/2017   09:11:58

            Строка события:

            Система перезагрузилась, не завершив полностью работу. Эта ошибка может быть результатом того, что система перестала отвечать, произошел критический сбой, или неожиданно отключилось питание.

         Возникла ошибка. Код события (EventID): 0x00000023

            Время создания: 12/04/2017   09:12:01

            Строка события:

            Функции производительности на основе платформы для процессора 0 группы 0 отключены из-за известной проблемы с микропрограммой. Узнайте о наличии обновлений для микропрограммы у изготовителя компьютера.

         Возникла ошибка. Код события (EventID): 0x00000023

            Время создания: 12/04/2017   09:12:01

            Строка события:

            Функции производительности на основе платформы для процессора 1 группы 0 отключены из-за известной проблемы с микропрограммой. Узнайте о наличии обновлений для микропрограммы у изготовителя компьютера.

         Возникла ошибка. Код события (EventID): 0xC0001B58

            Время создания: 12/04/2017   09:12:21

            Строка события:

            Сбой при запуске службы "Trend Micro PreFilter" из-за ошибки 


         Возникла ошибка. Код события (EventID): 0xC0001B58

            Время создания: 12/04/2017   09:12:21

            Строка события:

            Сбой при запуске службы "Trend Micro VSAPI NT" из-за ошибки 


         Возникла ошибка. Код события (EventID): 0xC0001B59

            Время создания: 12/04/2017   09:12:21

            Строка события:

            Служба "Trend Micro Filter" является зависимой от службы "Trend Micro PreFilter", которую не удалось запустить из-за ошибки 


         Возникло предупреждение. Код события (EventID): 0x000003F6

            Время создания: 12/04/2017   09:12:34

            Строка события:

            Разрешение имен для имени _ldap._tcp.dc._msdcs.VKU.local истекло после отсутствия ответа от настроенных серверов DNS.

         Возникло предупреждение. Код события (EventID): 0x800038C6

            Время создания: 12/04/2017   09:13:14

            Строка события:

            Сбой объекта "Корень DFS" Public при инициализации. Корень не будет доступен.

         Возникло предупреждение. Код события (EventID): 0x00002724

            Время создания: 12/04/2017   09:13:16

            Строка события:

            Этому компьютеру назначен по крайней мере один динамический IPv6-адрес. Для надежной работы DHCPv6-сервера следует использовать только статические IPv6-адреса.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:13:26

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникло предупреждение. Код события (EventID): 0x000003F6

            Время создания: 12/04/2017   09:13:30

            Строка события:

            Разрешение имен для имени _ldap._tcp.VKU.local истекло после отсутствия ответа от настроенных серверов DNS.

         Возникла ошибка. Код события (EventID): 0x00000423

            Время создания: 12/04/2017   09:13:43

            Строка события:

            Служба DHCP не смогла обнаружить папку для авторизации сервера.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:13:53

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC0001B72

            Время создания: 12/04/2017   09:13:54

            Строка события:

            Сбой при загрузке драйвера(ов) перезагрузки или запуска системы: 


         Возникло предупреждение. Код события (EventID): 0x0000000C

            Время создания: 12/04/2017   09:13:55

            Строка события:

            NTP-клиент поставщика времени: этот компьютер настроен на использование доменной иерархии для определения своего источника времени, но при этом он является эмулятором основного контроллера домена Active Directory для домена в корне леса, поэтому в доменной иерархии не существует компьютера, расположенного выше, который можно использовать как источник времени. Рекомендуется настроить надежную службу времени в корневом домене или вручную настроить основной контроллер домена Active Directory для синхронизации с внешним источником времени. В противном случае этот компьютер будет выступать в роли заслуживающего доверия источника времени в доменной иерархии. Если внешний источник времени не настроен или не используется для этого компьютера, можно отключить NTP-клиент.

         Возникла ошибка. Код события (EventID): 0x00000423

            Время создания: 12/04/2017   09:13:58

            Строка события:

            Служба DHCP не смогла обнаружить папку для авторизации сервера.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:14:20

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:14:48

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:15:15

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:15:42

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:16:09

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникло предупреждение. Код события (EventID): 0x000727AA

            Время создания: 12/04/2017   09:16:09

            Строка события:

            Службе WinRM не удалось создать следующие имена участников-служб: WSMAN/SDC.VKU.local, WSMAN/SDC. 


         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:16:36

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:17:03

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:17:30

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникло предупреждение. Код события (EventID): 0x000003F6

            Время создания: 12/04/2017   09:17:55

            Строка события:

            Разрешение имен для имени 151.11.168.192.in-addr.arpa истекло после отсутствия ответа от настроенных серверов DNS.

         Возникла ошибка. Код события (EventID): 0xC00038D6

            Время создания: 12/04/2017   09:17:57

            Строка события:

            Службе пространства имен не удалось инициализировать сведения о доверительных отношениях между лесами на этом контроллере домена; она будет периодически повторять выполнение операции. Код возврата находится в данных.

         Возникла ошибка. Код события (EventID): 0x00000469

            Время создания: 12/04/2017   09:18:03

            Строка события:

            Ошибка при обработке групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Будет создано сообщение об успехе после того, как компьютер удастся подключить к контроллеру домена и групповая политика будет обработана успешно. Если в течение нескольких часов это сообщение не появляется, обратитесь к системному администратору.

         Возникла ошибка. Код события (EventID): 0x00000469

            Время создания: 12/04/2017   09:18:12

            Строка события:

            Ошибка при обработке групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Будет создано сообщение об успехе после того, как компьютер удастся подключить к контроллеру домена и групповая политика будет обработана успешно. Если в течение нескольких часов это сообщение не появляется, обратитесь к системному администратору.

         Возникло предупреждение. Код события (EventID): 0x00001695

            Время создания: 12/04/2017   09:18:44

            Строка события:

            Ошибка при динамической регистрации или удалении одной или нескольких записей DNS, связанных с доменом DNS "VKU.local.".  Эти записи используются другими компьютерами для поиска данного сервера как контроллера домена (если указан домен Active Directory) или как сервера LDAP (если указанный домен является разделом приложений).  


         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:02

            Строка события:

            Драйвер Kyocera FS-1060DN KPSL для принтера Kyocera FS-1060DN не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:07

            Строка события:

            Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:09

            Строка события:

            Драйвер Kyocera Monochrome Personal XPS Class Driver для принтера ECOSYS M2035dn не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:11

            Строка события:

            Драйвер Kyocera FS-1030MFP XPS для принтера FS-1030MFP не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:13

            Строка события:

            Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 1) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:16

            Строка события:

            Драйвер Microsoft XPS Document Writer v4 для принтера Microsoft XPS Document Writer не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:18

            Строка события:

            Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 3) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:20

            Строка события:

            Драйвер Kyocera FS-1035MFP KX для принтера FS-1035MFP (копия 2) не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:23

            Строка события:

            Драйвер Microsoft Print To PDF для принтера Microsoft Print to PDF не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x00000457

            Время создания: 12/04/2017   09:19:26

            Строка события:

            Драйвер Send To Microsoft OneNote 2010 Driver для принтера Отправить в OneNote 2010 не опознан. Обратитесь к сетевому администратору, чтобы он установил нужный драйвер.

         Возникла ошибка. Код события (EventID): 0x0000165B

            Время создания: 12/04/2017   09:22:13

            Строка события:

            Не удалось установить сеанс с компьютера "BUHTMC", так как указанная компьютером учетная запись доверия "BUHTMC$" отсутствует в базе данных безопасности.  


         Возникла ошибка. Код события (EventID): 0x00000422

            Время создания: 12/04/2017   09:23:07

            Строка события:

            Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localSysVolVKU.localPolicies{02239AD5-8749-46ED-9ADA-31958B261D89}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины: 


         Возникло предупреждение. Код события (EventID): 0x80000434

            Время создания: 12/04/2017   09:25:03

            Строка события:

            Причина непредвиденного завершения работы данного компьютера, предоставленная пользователем VKUadminvku: Другое (Незапланированное)


         Возникла ошибка. Код события (EventID): 0x000016AD

            Время создания: 12/04/2017   09:26:19

            Строка события:

            Не удалось выполнить проверку подлинности для сеанса компьютера BUHTMC. Произошла следующая ошибка: 


         Возникла ошибка. Код события (EventID): 0x00000422

            Время создания: 12/04/2017   09:28:09

            Строка события:

            Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localSysVolVKU.localPolicies{02239AD5-8749-46ED-9ADA-31958B261D89}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины: 


         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:33:13

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:38:17

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:43:21

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:48:27

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:53:31

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   09:58:35

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   10:03:39

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         Возникло предупреждение. Код события (EventID): 0x0000043D

            Время создания: 12/04/2017   10:08:43

            Строка события:

            Windows не удалось применить параметры "Group Policy Registry". Параметры "Group Policy Registry" могут иметь свой собственный файл журнала. Щелкните ссылку "Дополнительные сведения".

         ......................... SDC - не пройдена проверка SystemLog

      Запуск проверки: VerifyReferences

         ......................... SDC - пройдена проверка VerifyReferences

   
   
   Выполнение проверок разделов на: ForestDnsZones

      Запуск проверки: CheckSDRefDom

         ......................... ForestDnsZones - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... ForestDnsZones - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: DomainDnsZones

      Запуск проверки: CheckSDRefDom

         ......................... DomainDnsZones - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... DomainDnsZones - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: Schema

      Запуск проверки: CheckSDRefDom

         ......................... Schema - пройдена проверка CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... Schema - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: Configuration

      Запуск проверки: CheckSDRefDom

         ......................... Configuration - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... Configuration - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: VKU

      Запуск проверки: CheckSDRefDom

         ......................... VKU - пройдена проверка CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... VKU - пройдена проверка CrossRefValidation

   
   Выполнение проверок предприятия на: VKU.local

      Запуск проверки: LocatorCheck

         ......................... VKU.local - пройдена проверка LocatorCheck

      Запуск проверки: Intersite

         ......................... VKU.local - пройдена проверка Intersite

SDC2.VKU.LOCAL

ipconfig /all

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : SDC2
   Основной DNS-суффикс  . . . . . . : VKU.local
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Нет
   WINS-прокси включен . . . . . . . : Нет
   Порядок просмотра суффиксов DNS . : VKU.local

Ethernet adapter lan:

   DNS-суффикс подключения . . . . . : 
   Описание. . . . . . . . . . . . . : Контроллер семейства Realtek PCIe GBE
   Физический адрес. . . . . . . . . : 7C-05-07-30-33-07
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.11.2(Основной) 
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.11.254
   DNS-серверы. . . . . . . . . . . : 192.168.11.1
                                       192.168.11.2
   NetBios через TCP/IP. . . . . . . . : Включен

dcdiag

Диагностика сервера каталогов


Выполнение начальной настройки:

   Выполняется попытка поиска основного сервера...

   Основной сервер = SDC2

   * Определен лес AD. 
   Сбор начальных данных завершен.


Выполнение обязательных начальных проверок

   
   Сервер проверки: Default-First-Site-NameSDC2

      Запуск проверки: Connectivity

         ......................... SDC2 - пройдена проверка Connectivity



Выполнение основных проверок

   
   Сервер проверки: Default-First-Site-NameSDC2

      Запуск проверки: Advertising

         Внимание: DsGetDcName вернул сведения для \SDC.VKU.local при попытке

         получения доступа к SDC2.

         СЕРВЕР НЕ ОТВЕЧАЕТ или НЕ СЧИТАЕТСЯ ПРИЕМЛЕМЫМ.

         ......................... SDC2 - не пройдена проверка Advertising

      Запуск проверки: FrsEvent

         За последние 24 часа после предоставления SYSVOL в общий доступ

         зафиксированы предупреждения или сообщения  об ошибках.  Сбои при

         репликации SYSVOL могут стать причиной проблем групповой политики. 
         ......................... SDC2 - пройдена проверка FrsEvent

      Запуск проверки: DFSREvent

         ......................... SDC2 - пройдена проверка DFSREvent

      Запуск проверки: SysVolCheck

         ......................... SDC2 - пройдена проверка SysVolCheck

      Запуск проверки: KccEvent

         Возникло предупреждение. Код события (EventID): 0x80000B46

            Время создания: 12/04/2017   10:00:31

            Строка события:

            Безопасность данного сервера каталогов можно существенно повысить, если настроить его на отклонение привязок LDAP SASL (согласование, Kerberos, NTLM или дайджест), не требующих подписи (проверки целостности), и простых привязок LDAP, которые  выполняются через открытое (не зашифрованное с помощью SSL/TLS) подключение. Даже если клиенты не используют такие привязки, настройка сервера на их отклонение улучшит его безопасность. 


         Возникло предупреждение. Код события (EventID): 0x80000B46

            Время создания: 12/04/2017   10:04:32

            Строка события:

            Безопасность данного сервера каталогов можно существенно повысить, если настроить его на отклонение привязок LDAP SASL (согласование, Kerberos, NTLM или дайджест), не требующих подписи (проверки целостности), и простых привязок LDAP, которые  выполняются через открытое (не зашифрованное с помощью SSL/TLS) подключение. Даже если клиенты не используют такие привязки, настройка сервера на их отклонение улучшит его безопасность. 


         ......................... SDC2 - пройдена проверка KccEvent

      Запуск проверки: KnowsOfRoleHolders

         ......................... SDC2 - пройдена проверка KnowsOfRoleHolders

      Запуск проверки: MachineAccount

         Внимание!  Атрибут userAccountControl для SDC2:

         0x82020 = ( PASSWD_NOTREQD | SERVER_TRUST_ACCOUNT | TRUSTED_FOR_DELEGATION )

         Типовой параметр для контроллера домена -

         0x82000 = ( SERVER_TRUST_ACCOUNT | TRUSTED_FOR_DELEGATION )

         Это может влиять на репликацию?

         ......................... SDC2 - пройдена проверка MachineAccount

      Запуск проверки: NCSecDesc

         ......................... SDC2 - пройдена проверка NCSecDesc

      Запуск проверки: NetLogons

         Не удается подключиться к общему ресурсу NETLOGON. (\SDC2netlogon)

         [SDC2] Сбой операции net use или LsaPolicy с ошибкой 67,

         Не найдено сетевое имя..

         ......................... SDC2 - не пройдена проверка NetLogons

      Запуск проверки: ObjectsReplicated

         ......................... SDC2 - пройдена проверка ObjectsReplicated

      Запуск проверки: Replications

         ......................... SDC2 - пройдена проверка Replications

      Запуск проверки: RidManager

         ......................... SDC2 - пройдена проверка RidManager

      Запуск проверки: Services

         ......................... SDC2 - пройдена проверка Services

      Запуск проверки: SystemLog

         Возникло предупреждение. Код события (EventID): 0x00001796

            Время создания: 12/04/2017   09:12:06

            Строка события:

            Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.


         Возникла ошибка. Код события (EventID): 0x40000004

            Время создания: 12/04/2017   09:12:41

            Строка события:

            Клиент Kerberos получил ошибку KRB_AP_ERR_MODIFIED с сервера sdc$. Использовалось целевое имя RPC/SDC.VKU.local. Это означает, что целевому серверу не удалось расшифровать билет, предоставленный клиентом. Это возможно, когда целевое SPN-имя зарегистрировано на учетную запись, отличную от учетной записи, используемой конечной службой. Убедитесь, что целевое SPN-имя зарегистрировано только на учетную запись, используемую сервером. Эта ошибка также может возникать, если пароль целевой службы отличается от пароля, заданного для нее в центре распространения ключей Kerberos. Убедитесь, что пароли в службе на сервере и в центре распространения ключей совпадают. Если имя сервера задано не полностью и конечный домен (VKU.local) отличается от домена клиента (VKU.LOCAL), проверьте эти два домена на наличие учетных записей серверов с одинаковыми именами или используйте для идентификации сервера полное имя.

         Возникла ошибка. Код события (EventID): 0x00000422

            Время создания: 12/04/2017   09:12:43

            Строка события:

            Ошибка при обработке групповой политики. Попытка чтения файла "\VKU.localsysvolVKU.localPolicies{31B2F340-016D-11D2-945F-00C04FB984F9}gpt.ini" с контроллера домена была неудачной. Параметры групповой политики не могут быть применены, пока не будет исправлена эта ситуация. Это может быть временным явлением, его возможные причины: 


         Возникла ошибка. Код события (EventID): 0x0000271A

            Время создания: 12/04/2017   10:00:03

            Строка события:

            Регистрация сервера {9BA05972-F6A8-11CF-A442-00A0C90A8F39} DCOM не выполнена за отведенное время ожидания.

         Возникла ошибка. Код события (EventID): 0x0000271A

            Время создания: 12/04/2017   10:00:03

            Строка события:

            Регистрация сервера {9BA05972-F6A8-11CF-A442-00A0C90A8F39} DCOM не выполнена за отведенное время ожидания.

         Возникло предупреждение. Код события (EventID): 0x00001796

            Время создания: 12/04/2017   10:01:08

            Строка события:

            Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.


         Возникло предупреждение. Код события (EventID): 0x000727A5

            Время создания: 12/04/2017   10:04:05

            Строка события:

            Служба WinRM не прослушивает запросы WS-Management. 


         Возникло предупреждение. Код события (EventID): 0x00001796

            Время создания: 12/04/2017   10:07:11

            Строка события:

            Microsoft Windows Server обнаружено, что в настоящее время между клиентами и этим сервером используется проверка подлинности NTLM. Это событие возникает один раз при каждой загрузке, когда клиент первый раз использует NTLM с этим сервером.


         ......................... SDC2 - не пройдена проверка SystemLog

      Запуск проверки: VerifyReferences

         ......................... SDC2 - пройдена проверка VerifyReferences

   
   
   Выполнение проверок разделов на: ForestDnsZones

      Запуск проверки: CheckSDRefDom

         ......................... ForestDnsZones - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... ForestDnsZones - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: DomainDnsZones

      Запуск проверки: CheckSDRefDom

         ......................... DomainDnsZones - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... DomainDnsZones - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: Schema

      Запуск проверки: CheckSDRefDom

         ......................... Schema - пройдена проверка CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... Schema - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: Configuration

      Запуск проверки: CheckSDRefDom

         ......................... Configuration - пройдена проверка

         CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... Configuration - пройдена проверка

         CrossRefValidation

   
   Выполнение проверок разделов на: VKU

      Запуск проверки: CheckSDRefDom

         ......................... VKU - пройдена проверка CheckSDRefDom

      Запуск проверки: CrossRefValidation

         ......................... VKU - пройдена проверка CrossRefValidation

   
   Выполнение проверок предприятия на: VKU.local

      Запуск проверки: LocatorCheck

         ......................... VKU.local - пройдена проверка LocatorCheck

      Запуск проверки: Intersite

         ......................... VKU.local - пройдена проверка Intersite

Подскажите пожалуйста куда копать.

Спасибо.


Posted by ZooM_00 2019-03-03T11:52:24Z

Hi,

I have AD installed on
two DCs, running Server 2016,

I faced issues with
GPOs replication, and when trouble shooting it, I found that the location for SysVol
on one of the DCs is not defined, I wasn’t the one who did the installation, so
I’m not sure if that is really the case,

When running repadmin
/Syncall, I get no errors

Screen shots
attached,

 
Image: post content
Image: post content

 
Image: post content
Image: post content

Zoom,

27 Replies

  • Author Edwin Eekelaers

    Interesting topic. Subscribed so I too can learn from it.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    I Wonder if there’s a way to delete this replication group and re-create it, and if that would actually solve the issue,

    However, I can’t seem to find a way to delete it


    Was this post helpful?
    thumb_up
    thumb_down

  • You won’t be be able to manage Sysvol with the dfsrdiag command or the DFS console. It is a protected replication group.

    For troubleshooting please post the output this.  From a known good DC and the one that is not working. You can obfuscate the DC names as you see fit.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    You won’t be be able to manage Sysvol with the dfsrdiag command or the DFS console. It is a protected replication group.

    For troubleshooting please post the output this.  From a known good DC and the one that is not working. You can obfuscate the DC names as you see fit.

    Hi Justin,

    Thank you for your reply,

    output below, I believe that FRS is not configured and supposed not to be working, I don’t understand why it’s flagged as an error, 

    Image: post content

    Can you advise on next step?

    Zoom,


    Was this post helpful?
    thumb_up
    thumb_down

  • Have you migrated from FRS to DFSR and did the migration succeed?  One of the errors above is the FRS service being disabled which it shouldn’t be unless your DFSR migration was done and was successful.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    This is the output when running the command on AD02

    Image: post content


    Was this post helpful?
    thumb_up
    thumb_down

  • Also looks like your DNS settings are incorrect.  Ensure that DC1 points to DC2 for its primary DNS and itself as secondary.  Ensure that DC2 points to DC1 for its primary and itself as secondary.  Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    Also looks like your DNS settings are incorrect.  Ensure that DC1 points to DC2 for its primary DNS and itself as secondary.  Ensure that DC2 points to DC1 for its primary and itself as secondary.  Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.

    Setting DC1 DNS to: DC2 then DC1

    and DC2 to: DC1 then DC2 seems to have caused me many issues,

    My DC1 was set to 127.0.0.1 only, DC2 was DC1 then DC2

    Forwarder was configured to 8.8.8.8 on both DNS servers

    below is output of dcdiag /v /c /e /q after the modification of DNS

    Text

    C:UsersUser.MYDOMAIN>dcdiag /v /c /e /q
             [MYDOMAIN-AD01] No security related replication errors were found on this DC!  To target the connection to a
             specific source DC use /ReplSource:<DC>.
             ** Did not run Outbound Secure Channels test because /testdomain: was not entered
                Invalid service startup type: NtFrs on MYDOMAIN-AD01, current value DISABLED, expected value AUTO_START
                NtFrs Service is stopped on [MYDOMAIN-AD01]
             ......................... MYDOMAIN-AD01 failed test Services
             An error event occurred.  EventID: 0x80001778
                Time Generated: 03/03/2019   20:49:08
                Event String: The previous system shutdown at 8:42:23 PM on 3/3/2019 was unexpected.
             An error event occurred.  EventID: 0xC004002E
                Time Generated: 03/03/2019   20:47:45
                Event String: Crash dump initialization failed!
             An error event occurred.  EventID: 0x00000029
                Time Generated: 03/03/2019   20:47:47
                Event String:
                The system has rebooted without cleanly shutting down first. This error could be caused if the system stopped responding, crashed, or lost power unexpectedly.
             An error event occurred.  EventID: 0x0000410B
                Time Generated: 03/03/2019   20:49:45
                Event String:
                The request for a new account-identifier pool failed. The operation will be retried until the request succeeds. The error is
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:51:00
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   20:55:37
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1b0c (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:58:14
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   20:58:14
                Event String:
                The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   21:03:43
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:05:06
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1adc (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:05:06
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     1adc (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:16:30
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1940 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:16:30
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     1940 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000165B
                Time Generated: 03/03/2019   21:25:05
                Event String:
                The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer.
             An error event occurred.  EventID: 0x000016AD
                Time Generated: 03/03/2019   21:27:29
                Event String:
                The session setup from the computer PC1-A213 failed to authenticate. The following error occurred:
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:32:54
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1870 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:32:54
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     1870 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:36:40
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1aa0 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:36:40
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     1aa0 (C:Windowssystem32dcdiag.exe).
             ......................... MYDOMAIN-AD01 failed test SystemLog
             Some objects relating to the DC MYDOMAIN-AD01 have problems:
                [1] Problem: Missing Expected Value
                 Base Object: CN=MYDOMAIN-AD01,OU=Domain Controllers,DC=ad,DC=MYDOMAIN,DC=com
                 Base Object Description: "DC Account Object"
                 Value Object Attribute Name: frsComputerReferenceBL
                 Value Object Description: "SYSVOL FRS Member Object"
                 Recommended Action: See Knowledge Base Article: Q312862
    
             ......................... MYDOMAIN-AD01 failed test VerifyReferences
             [MYDOMAIN-AD02] No security related replication errors were found on this DC!  To target the connection to a
             specific source DC use /ReplSource:<DC>.
             There are warning or error events within the last 24 hours after the SYSVOL has been shared.  Failing SYSVOL
             replication problems may cause Group Policy problems.
             ......................... MYDOMAIN-AD02 failed test DFSREvent
             ** Did not run Outbound Secure Channels test because /testdomain: was not entered
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:46:51
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   20:46:52
                Event String:
                The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   20:46:52
                Event String:
                The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x00000469
                Time Generated: 03/03/2019   20:49:00
                Event String:
                The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:49:02
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000410B
                Time Generated: 03/03/2019   20:49:50
                Event String:
                The request for a new account-identifier pool failed. The operation will be retried until the request succeeds. The error is
             An error event occurred.  EventID: 0x00000469
                Time Generated: 03/03/2019   20:49:56
                Event String:
                The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:49:58
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000168E
                Time Generated: 03/03/2019   20:50:13
                Event String:
                The dynamic registration of the DNS record '_ldap._tcp.Azure._sites.ad.MYDOMAIN.com. 600 IN SRV 0 100 389 MYDOMAIN-AD02.ad.MYDOMAIN.com.' failed on the following DNS server:
             An error event occurred.  EventID: 0x0000165B
                Time Generated: 03/03/2019   20:54:52
                Event String:
                The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer.
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   20:56:32
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1ba8 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:58:13
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   20:58:14
                Event String:
                The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   20:58:14
                Event String:
                The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   20:59:25
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x00000469
                Time Generated: 03/03/2019   20:59:31
                Event String:
                The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator.
             An error event occurred.  EventID: 0x00000469
                Time Generated: 03/03/2019   20:59:34
                Event String:
                The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator.
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   21:00:48
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1a28 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   21:01:14
                Event String:
                The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   21:01:35
                Event String:
                The server {21F282D1-A881-49E1-9A3A-26E44E39B86C} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x0000165B
                Time Generated: 03/03/2019   21:09:57
                Event String:
                The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer.
             An error event occurred.  EventID: 0x000016AD
                Time Generated: 03/03/2019   21:12:07
                Event String:
                The session setup from the computer PC1-A213 failed to authenticate. The following error occurred:
             ......................... MYDOMAIN-AD02 failed test SystemLog
    

    Do you have any handy tutorial on how to troubleshoot and fix DNS in such cases?

    I feel like things are getting more and more complicated!

    Zoom,


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    Have you migrated from FRS to DFSR and did the migration succeed?  One of the errors above is the FRS service being disabled which it shouldn’t be unless your DFSR migration was done and was successful.

    This is a recent setup, I believe FRS was never configured here, they went directly to DFSR


    Was this post helpful?
    thumb_up
    thumb_down

  • I still think you have external DNS set on the DC’s — DCDiag is complaining about 8.8.8.8 and another external address.  It shouldn’t be doing that unless those addresses are configured somewhere outside of the Forwarder’s tab.  

    It’s also complaining that the FRS service is disabled.  If you really are using DFSR it shouldn’t complain about that service being disabled.

    See what 

    Dfsrmig /getmigrationstate  shows.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    Also looks like your DNS settings are incorrect.  Ensure that DC1 points to DC2 for its primary DNS and itself as secondary.  Ensure that DC2 points to DC1 for its primary and itself as secondary.  Ensure that external DNS servers, including your router, are defined nowhere except in the forwarders tab of the DNS management tool.

    It’s mentioned here Opens a new window, that :

    Text

    If the loopback IP address is the first entry in the list of DNS servers, Active Directory might be unable to find its replication partners.
    

    I found that loopback ip is the only DNS server for my DC01, I’ll put more time into DNS tomorrow, I’m done for today!!


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    I still think you have external DNS set on the DC’s — DCDiag is complaining about 8.8.8.8 and another external address.  It shouldn’t be doing that unless those addresses are configured somewhere outside of the Forwarder’s tab.  

    It’s also complaining that the FRS service is disabled.  If you really are using DFSR it shouldn’t complain about that service being disabled.

    See what 

    Dfsrmig /getmigrationstate  shows.

    I get your point, Migstate indicates that AD is in Start state, yet globalstate indicates that it’s in eliminated state:

    Image: post content


    Was this post helpful?
    thumb_up
    thumb_down

  • The results on any of the diagnostic tools are suspect until your get your DNS in order.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    The results on any of the diagnostic tools are suspect until your get your DNS in order.

    I Agree,

    To Sum it up:

    DC1 DNS should be: DC2 then Loopback IP

    DC2 DNS: DC1 then Loopback IP

    8.8.8.8 should only be configured like this:

    Image: post content

    A restart for both DCs then? anything else?

    I really appreciate you support, thank you,

    Zoom,


    Was this post helpful?
    thumb_up
    thumb_down

  • That looks right.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    So I revised my DNS configs:

    output:

    Text

    C:UsersUser>dcdiag /v /c /e /q
             [MYDOMAIN-AD01] No security related replication errors were found on this DC!  To target the connection to a specific source DC use /ReplSource:<DC>.
             An error event occurred.  EventID: 0xC0000827
                Time Generated: 03/03/2019   22:30:04
                Event String:
                Active Directory Domain Services could not resolve the following DNS host name of the source domain controller to an IP address. This error prevents additions, deletions and changes in Active Directory Domain Services from replicating between one or more domain controllers in the forest. Security groups, group policy, users and computers and their passwords will be inconsistent between domain controllers until this error is resolved, potentially affecting logon authentication and access to network resources.
             ......................... MYDOMAIN-AD01 failed test KccEvent
             ** Did not run Outbound Secure Channels test because /testdomain: was not entered
                Invalid service startup type: NtFrs on MYDOMAIN-AD01, current value DISABLED, expected value AUTO_START
                NtFrs Service is stopped on [MYDOMAIN-AD01]
             ......................... MYDOMAIN-AD01 failed test Services
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   22:28:28
                Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   22:28:28
                Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   22:28:28
                Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   22:28:28
                Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   22:34:07
                Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   22:39:17
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     1244 (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   22:39:17
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     1244 (C:Windowssystem32dcdiag.exe).
             ......................... MYDOMAIN-AD01 failed test SystemLog
             Some objects relating to the DC MYDOMAIN-AD01 have problems:
                [1] Problem: Missing Expected Value
                 Base Object: CN=MYDOMAIN-AD01,OU=Domain Controllers,DC=ad,DC=MYDOMAIN,DC=com
                 Base Object Description: "DC Account Object"
                 Value Object Attribute Name: frsComputerReferenceBL
                 Value Object Description: "SYSVOL FRS Member Object"
                 Recommended Action: See Knowledge Base Article: Q312862
    
             ......................... MYDOMAIN-AD01 failed test VerifyReferences
             [MYDOMAIN-AD02] No security related replication errors were found on this DC!  To target the connection to a specific source DC use /ReplSource:<DC>.
             There are warning or error events within the last 24 hours after the SYSVOL has been shared.  Failing SYSVOL replication problems may cause Group Policy
             problems.
             ......................... MYDOMAIN-AD02 failed test DFSREvent
             An error event occurred.  EventID: 0xC0000827
                Time Generated: 03/03/2019   22:29:47
                Event String:
                Active Directory Domain Services could not resolve the following DNS host name of the source domain controller to an IP address. This error prevents additions, deletions and changes in Active Directory Domain Services from replicating between one or more domain controllers in the forest. Security groups, group policy, users and computers and their passwords will be inconsistent between domain controllers until this error is resolved, potentially affecting logon authentication and access to network resources.
             ......................... MYDOMAIN-AD02 failed test KccEvent
             ** Did not run Outbound Secure Channels test because /testdomain: was not entered
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   22:28:27
                Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000271A
                Time Generated: 03/03/2019   22:28:28
                Event String: The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
             An error event occurred.  EventID: 0x00000469
                Time Generated: 03/03/2019   22:29:35
                Event String:
                The processing of Group Policy failed because of lack of network connectivity to a domain controller. This may be a transient condition. A success message would be generated once the machine gets connected to the domain controller and Group Policy has successfully processed. If you do not see a success message for several hours, then contact your administrator.
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   22:29:42
                Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x00002720
                Time Generated: 03/03/2019   22:31:00
                Event String: The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
             An error event occurred.  EventID: 0x0000165B
                Time Generated: 03/03/2019   22:40:33
                Event String:
                The session setup from computer 'PC1-A213' failed because the security database does not contain a trust account 'PC1-A213$' referenced by the specified computer.
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   22:40:55
                Event String:
                DCOM was unable to communicate with the computer 168.63.129.16 using any of the configured protocols; requested by PID     16bc (C:Windowssystem32dcdiag.exe).
             An error event occurred.  EventID: 0x0000272C
                Time Generated: 03/03/2019   22:40:55
                Event String:
                DCOM was unable to communicate with the computer 8.8.8.8 using any of the configured protocols; requested by PID     16bc (C:Windowssystem32dcdiag.exe).
             ......................... MYDOMAIN-AD02 failed test SystemLog
          Test results for domain controllers:
    
             DC: MYDOMAIN-AD01.ad.MYDOMAIN.com
             Domain: ad.MYDOMAIN.com
    
    
                TEST: Records registration (RReg)
                   Error: Record registrations cannot be found for all the network adapters
    
             Summary of DNS test results:
    
                                                Auth Basc Forw Del  Dyn  RReg Ext
                _________________________________________________________________
                Domain: ad.MYDOMAIN.com
                   MYDOMAIN-AD01                   PASS WARN PASS PASS PASS FAIL n/a
    
             ......................... ad.MYDOMAIN.com failed test DNS
    

    Dfsrmig /getmigrationstate  still reports AD01 to be in «start» State,

    @Da_schmoo

    Could you please let me know if there’s anything dangerous that might cause my DC to cease working? 

    Zoom,


    Was this post helpful?
    thumb_up
    thumb_down

  • Set the startup type of the File Replication Service to Automatic and start it.  Some of your errors are because of that.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Running: Repadmin /Syncall and Repadmin /Syncall /AdeP returned no errors


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    Set the startup type of the File Replication Service to Automatic and start it.  Some of your errors are because of that.

    It won’t start

    Image: post content


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Missing with the «CN=DFSR-LocalSettings» led the following:

    Image: post content

    Is there a way to set up DFSR from scratch? or is it time to buy a Microsoft Incident Support ticket?


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Adam Sewell

    adam344


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    New contributor
    sonora

    I am actually having the very same issue. We had an existing 2012 server, implemented a 2019 server, dcpromo and sysvol is having issues. Almost identical to what you’re experiencing. 


    1 found this helpful
    thumb_up
    thumb_down

  • I think your issue is your FRS to DFSR  migration didn’t complete.  One server thinks it’s done, the other doesn’t.  This is likely due to your DNS not being configured properly.  Getting the file replication service running on the server it isn’t may let the process complete or you might be able to restart the process.

    I’d focus on seeing why you can’t start the service — System Event Log may give an answer to that.

    As far as dropping the $500 to have Microsoft fix the issue — I think you’re past the point where I would have done that but I’d try to fix the FRS service issue myself first.


    1 found this helpful
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    adam344 wrote:

    I am actually having the very same issue. We had an existing 2012 server, implemented a 2019 server, dcpromo and sysvol is having issues. Almost identical to what you’re experiencing. 

    The case for me is different, the setup is new, implemented immediately on W2k16, no upgrades, nothing. It was done for my client by an IT service provider, signed off, and considered operational, I just took over the project.

    I have no idea if FRS was ever configured or no, replication never actually worked. But I just found out now after joining 2k+ pcs, I found out when we started creating GPOs.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Da_Schmoo wrote:

    I think your issue is your FRS to DFSR  migration didn’t complete.  One server thinks it’s done, the other doesn’t.  This is likely due to your DNS not being configured properly.  Getting the file replication service running on the server it isn’t may let the process complete or you might be able to restart the process.

    I’d focus on seeing why you can’t start the service — System Event Log may give an answer to that.

    As far as dropping the $500 to have Microsoft fix the issue — I think you’re past the point where I would have done that but I’d try to fix the FRS service issue myself first.

    I tried going through the migration, set state to 1,2,3. but always returning that the selected state is invalid.

    I don’t know how to troubleshoot the DNS, or how to start, I did exactly as you recommended, can you recommend any articles for that?

    As I said earlier, I doubt that the FRS service ever worked.

    What is the worst case scenario here? would demoting a DC, cleaning it up, and promoting it again solve the issue?

    Zoom,


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Microsoft has been working on this for two days now, and it doesn’t seem that they are close to solve it


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Finally I received a procedure from MS to fix this, tested it on my lab environment, it worked fine, 

    Gonna do it during weekend, and will post the method and result after that


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zoom S

    OP
    ZooM_00


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    anaheim

    Hello,

    Finally I got this solved with Microsoft support,

    I’ve published a «How-To» to explain the solution, find it here:

    https://community.spiceworks.com/how_to/160786-how-to-re-build-sysvol-dfsr-replication-group-without…


    Was this post helpful?
    thumb_up
    thumb_down

Read these next…

  • Curated Where are they in Windows 11?

    Where are they in Windows 11?

    Windows

    Quick and I hope easy question, I have figured out ways to do this in W11 but just wondering if there is an easier way.Where are the following in «Windows 11″1. Map Network Drive2. Add PC to a Domain3. This PC (Option)Thank you.

  • Curated Tape library

    Tape library

    Data Storage, Backup & Recovery

    HI I am trying to learn my self how to connect a Dell R720 server with a LTO 7 tape library. Can someone advise and guide me with the best practice? because to begin with I have these questions.1. Can  I connect the tape Libary directly to the server? if …

  • Curated Raspberry Pi uses? As a desktop?

    Raspberry Pi uses? As a desktop?

    Hardware

    I saw this post:https://twitter.com/mysterybiscuit5/status/1663271923063685121I like the form factor.  Got me thinking — are any of the Raspberry Pi offerings a viable replacement for a windows 10 PC? For general work — surfing, document writing? spreadsh…

  • Curated Spark! Pro series – 2nd June 2023

    Spark! Pro series – 2nd June 2023

    Spiceworks Originals

    Today in History marks the Passing of Lou Gehrig who died of
    ALS or Lou Gehrig’s Disease.  I have a
    friend suffering from this affliction, so this hits close to home.  If you get the opportunity, or are feeling
    g…

  • Curated Snap! -- AI Camera, Android Malware, Space, and more Space

    Snap! — AI Camera, Android Malware, Space, and more Space

    Spiceworks Originals

    Your daily dose of tech news, in brief.

    Welcome to the Snap!

    Flashback: June 2, 1966: The US «Soft Lands» on Moon (Read more HERE.)

    Bonus Flashback: June 2, 1961: IBM Releases 1301 Disk Storage System (Read more HERE.)

    You need to hear…

  • But i am getting this error in very large amount and very frequently.


    Subs

  • Hi,

    It
    seems the secure channel is broken. You can test by removing the computer from the domain, delete the computer account,
    then
    add the computer back to the domain and let the computer account be recreated.

    For domain controller, use below to reset secure channel:
    http://support.microsoft.com/kb/325850

    Regards,


    Abhijit Waikar — MCSA 2003|MCSA 2003:Messaging|MCTS|MCITP:SA

  • Hello,

    are the machines installed from an image that is NOT prepared with sysprep?


    Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.

  • This is because the secure channel between the machine has been broken. Is all these errors coming from a single machine ? Youw ould need to reset the computer account and probably remove and add the machine back to domain.


    Regards Rahul A

  • I agree with Meinolf, did you prepare the system with image/clone, if yes is sysprep/new sid tool been executed to assign unique SID to them? Second question is all you machine is updated with latest SP and patches and do you have consistent network connection
    across client and DC?  The another reason for broken secure channel can be due to existing duplicate computer objects or host records in AD/DNS.

    http://awinish.wordpress.com/2010/12/24/when-secure-channel-is-broken/

    Regards

    Awinish Vishwakarma

    MY BLOG:
     
    awinish.wordpress.com


    This posting is provided AS-IS with no warranties/guarantees and confers no rights.

  • Thanks Meinolf,

    Please explain this a bit more,  i am not getting your point.


    Subs

  • Thanks Awinish,

    No I have not installed these from any clone CD

    These errors are coming from different machines randomly.

    When I am searching an faulty computer name in AD it is showing only single computer name, then how can I identify that three are duplicate computer name exist in
    AD.

    For DNS I have configured the Scavenging, the period is 7 days, should I reduce this.


    Subs

  • Please explain this a bit more,  i am not getting your point.


    Subs

    SYSPREP: It is an image based installation, you can create image on one reference computer, and duplicate it to computers with the same hardware abstraction layer, meaning this computers will use the same hardware platform (CPU) and will use
    the same hal.dll file as an interface between the operating system and the hardware. When deploying computers using images, you copy the entire computer configuration including the computer name and SID (security identifier).

    You can use the SYSPREP tool to solve duplicate computer names and duplicate SIDs (security identifier) problem, caused by this method of deployment.

    Read more on SYSPREP:
    http://technet.microsoft.com/en-us/library/cc783215(WS.10).aspx

    http://www.petri.co.il/using_sysprep_in_an_image_based_installation.htm

    How many machines are affected with this error messages? Are some of them Domian Controllers?

    If you have not prepared the system with image/clone then you need to think about secure channel, information and links about secure channel are provided in my earlier post.

    Regards,


    Abhijit Waikar — MCSA 2003|MCSA 2003:Messaging|MCTS|MCITP:SA

  • It seems to be dns name resolution issue.The error message indicates that
    secure channel
    between the cleint server and DC is broken rejoining the PC to domain
    will fix the issue.

    However since it is coming frequently check the below.

    (1)Check the DNS & WINS entries on client PC?

    —>> IP configuration on clients and member servers:
    ————————————
    1. Each workstation/member server should point to local DNS server as primary DNS and other remote DNS servers as secondary.

    2. Do not set public DNS server in TCP/IP setting of client/member server.

    (2)Check whether the Firewall service is ON of OFF?
    Refer link this to diable the firewall:http://technet.microsoft.com/en-us/library/cc766337(WS.10).aspx

    (3)Are there any sort of AV or 3rd party security app? Lately, many AVs (McAfee, Symantec, Trend, etc), seem to have a *trend,* so to speak, of causing AD and other communications problems with their new «protect network traffic» (or similar) feature that acts
    like a firewall.

    (4)Is the Client PC connected to wireless n/w how is the IP assigned to client static or dyncamic?Some times wireless n/w cause the issue.Connect to PC to wired n/w and check the status.

    (5)Check the status of the machines account in the AD?(It may be disabled)
    If the Machine account is disable enable the sam

    (6)Also check the DNS console for duplicate record for the host machine and remove the same.

    I would also rcommend to check the health of DC as well run dcdiag /q and repadmin /replsum and post the error if any.

    Regarding the DNS Scavenging setting you have configured to 7 days that is OK.

    To find out duplicate SID refer below link.
    http://support.microsoft.com/kb/816099

    Hope this helps

    Regards,
    Sandesh Dubey.
    ——————————-
    MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
    My Blog: http://sandeshdubey.wordpress.com
    This posting is provided AS IS with no warranties, and confers no rights.

  • Thanks Meinolf,

    Please explain this a bit more,  i am not getting your point.


    Subs

    Hello,

    if you use images/clones and this is not prepared with sysprep(the ONLY Microsoft supported way) all machines have the same SID and this can run into multiple problems, machines are having problems with secure channels, GPO applying and still some more.

    More details about cloning and sysprep:
    http://support.microsoft.com/kb/314828 http://technet.microsoft.com/en-us/library/cc766514(WS.10).aspx

    «No I have not installed these from any clone CD«

    This is not about the CD, it is about using a preinstalled machine and built a clone/image from that one.


    Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.

    • Edited by

      Friday, January 13, 2012 7:15 AM

  • Thanks for this comprehensive answer.

    1.      
    DNS setting is correct.

    2.      
    No public DNS in client DNS setting.

    3.      
    Firewall setting is on, but the Windows firewall is off from control panel.

    4.      
    We are using McAfee AV

    5.      
    Client PCs are not connected with the wireless network

    6.      
    We have assigned the IPs dynamically using Router as DHCP.

    7.      
    Machine account are enabled.

    8.      
    Dcdiag result is posted and no error in replication check.

     DCDIAG,

    https://skydrive.live.com/redir.aspx?cid=85e7b22b0c07394f&resid=85E7B22B0C07394F!116&parid=85E7B22B0C07394F!108&authkey=!AIXJp3Jinhz2vdU

    One more thing, the lease period
     for IPs in DHCP (Router) is 24 hours, I think I should increase this to
     7 days as per my scavenging setting in DNS or reduce the scavenging setting to 24 hours, which one is best ?


    Subs

  • Hello,

    as this is not really going on that way please upload the following files:

    ipconfig /all >c:ipconfig.txt [from each DC/DNS Server]
    dcdiag /v /c /d /e /s:dcname >c:dcdiag.txt
    netdiag /v >c:netdiag.txt [from each DC, netdiag may work but isn’t supported with Windows server 2008 and don’t run on Windows server 2008 R2]

    repadmin /showrepl dc* /verbose /all /intersite >c:repl.txt  [«dc* is a place holder for the starting name of the DCs if they all begin the same (if more then one DC exists)]
    dnslint /ad /s «DCipaddress» (http://support.microsoft.com/kb/321045)

    As the output will become large, DON’T
    post them into the thread, please use Windows Sky Drive (skydrive.live.com) [with open access!] and add the link from it here. Also the /e in dcdiag scans the complete forest, so better run it on COB.

    **Note: Using the /E switch in dcdiag will run diagnostics against ALL dc’s in the forest. If you have significant numbers of DC’s this test could generate significant detail and take a long time. You also want to take into account slow links to dc’s will
    also add to the testing time.


    Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.

  • Since Ip address is assigned by dhcp,assign Static IP address
    and check the same.

    Also ensure that Register this connection’s address in DNS is checked in the TCPIP setting of DNS tab.

    Disable unrequired NIC if multiple NIC is present on the Clent PC.

    Also is this only the PC facing issue or its multiple PC.

    If multiple PC are facing the issue check the health of DC.Run dcdiag /q and repadmin /replsum to check for ant errors or warning and post the logs.

    Hope this helps

    Regards,
    Sandesh Dubey.
    ——————————-
    MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
    My Blog: http://sandeshdubey.wordpress.com
    This posting is provided AS IS with no warranties, and confers no rights.

  • Since Ip address is assigned by dhcp,assign Static IP address
    and check the same.

    Also ensure that Register this connection’s address in DNS is checked in the TCPIP setting of DNS tab.

    Disable unrequired NIC if multiple NIC is present on the Clent PC.

    Also is this only the PC facing issue or its multiple PC.

    If multiple PC are facing the issue check the health of DC.Run dcdiag /q and repadmin /replsum to check for ant errors or warning and post the logs.

    Hope this helps

    Regards,
    Sandesh Dubey.
    ——————————-
    MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
    My Blog: http://sandeshdubey.wordpress.com
    This posting is provided AS IS with no warranties, and confers no rights.

    Hi,

    I already provide this in my previous post.


    Subs

  • Hello,

    as this is not really going on that way please upload the following files:

    ipconfig /all >c:ipconfig.txt [from each DC/DNS Server]
    dcdiag /v /c /d /e /s:dcname >c:dcdiag.txt
    netdiag /v >c:netdiag.txt [from each DC, netdiag may work but isn’t supported with Windows server 2008 and don’t run on Windows server 2008 R2]

    repadmin /showrepl dc* /verbose /all /intersite >c:repl.txt  [«dc* is a place holder for the starting name of the DCs if they all begin the same (if more then one DC exists)]
    dnslint /ad /s «DCipaddress» (http://support.microsoft.com/kb/321045)

    As the output will become large, DON’T
    post them into the thread, please use Windows Sky Drive (skydrive.live.com) [with open access!] and add the link from it here. Also the /e in dcdiag scans the complete forest, so better run it on COB.

    **Note: Using the /E switch in dcdiag will run diagnostics against ALL dc’s in the forest. If you have significant numbers of DC’s this test could generate significant detail and take a long time. You also want to take into account slow links to dc’s will
    also add to the testing time.


    Best regards Meinolf Weber Disclaimer: This posting is provided «AS IS» with no warranties or guarantees , and confers no rights.

    Hi Meinolf,

    Thanks for your reply,

    I am getting this error for many of the computer account and very frequently.

    As you told, the Output is below

    https://skydrive.live.com/redir.aspx?cid=85e7b22b0c07394f&resid=85E7B22B0C07394F!108&parid=85E7B22B0C07394F!106&authkey=!AHCCa5ftZs4njJ4 

    The lease time set on my DHCP (router) is 24 Hours, and my scavenging time is 7 Days.

    Now,

    Should I increase my lease period for my IPs to 7 Days?

    What will be the refresh interval in DNS scavenging ?

    What will be the no refresh interval ?

    Similarly, I am getting NETLOGON 5807 which is indicating that there are some client machines whose IP addresses don’t map to any of the existing sites,

    But when I am checking logs (‘%SystemRoot%debugnetlogon.log’) all the IP segment already added in AD site and services.


    Subs

  • Subs,

    Earlier you said DNS settings are correct and not using external DNS. Is the router being used as a DNS server?

    I noticed this in the dcdiag:

             A warning event occurred.  EventID: 0x000003F6
                Time Generated: 01/16/2012   09:38:58
                Event String:
                Name resolution for the name
    www.microsoft.com timed out after none of the configured DNS servers responded.

    That’s indicative of DNS issues.

    I also noticed the following, which are indicative of replication failure, and more than likely directly related to DNS problems as by the indicated RPC errors below, which is 99% of the time caused by DNS issues.

          Starting test: DFSREvent
             The DFS Replication Event Log.

             The event log DFS Replication on server
             DR-DC2.My_DOMAIN.com could not be queried, error 0x6ba
             «The RPC server is unavailable.»
             ……………………. DR-DC2 failed test DFSREvent

          Starting test: KccEvent
             * The KCC Event log test
             The event log Directory Service on server
             DR-DC2.My_DOMAIN.com could not be queried, error 0x6ba
            «The RPC server is unavailable.»
             ……………………. DR-DC2 failed test KccEvent

    I also noticed hardware errors, below.

             A warning event occurred.  EventID: 0x00000011
                Time Generated: 01/16/2012   08:51:55
                Event String:
                A corrected hardware error has occurred.           

                Component: PCI Express Root Port
                Error Source: Advanced Error Reporting (PCI Express)    

                Bus:Device:Function: 0x0:0x0:0x0
                Vendor ID:Device ID: 0x8086:0x3406
                Class Code: 0x30000

    Is this your NIC? Is so, that could be the cause of everything, that is as long as it’s not something else.

    What type of server is it? If a Dell, HP, Lenovo, etc, you can check with the supplied diagnostics the manufacturers provide. If a third party server, or self built, try to find out what this hardware is.

    Is there a firewall on it? ANtivirus software? AV is known to block AD communications.

    Also, I think you may still be unsure what Sysprep is? Previously Meinolf and others asked if you had cloned an image. You responded that you did not use a cloned CD. As Meinolf said, it’s not about what CD you used and was not the answer we were looking
    for.

    If you had imaged one machine using something like Ghost or Altaris, or other imaging tools, and you made multiple machines from that one image, then you will have multiple machines with identical SIDs. AD uses the SIDS to identify machines. If there are
    multiples, then there will be problems that arise from it.

    To circumvent this when cloning, we use Sysprep on teh original machine before we copy the image. This tool simply forces the machine at initial boot to generate a new, unique SID. so subsequent machines you make off it are now all unique.

    I would also suggest to change DHCP from the router/firewall to a Windows DHCP. THe Windows DHCP APIs work hand in hand with the WIndows DNS APIs for Secure Updates to work using Kerberos. You can also configure WIndows DHCP to own all records so it
    can keep all records it regsiters updated, otherwise you may see duplicates. I can offer more on this, but let’s not distract too far from the current issue.

    Ace


    Ace Fekay
    MVP, MCT, MCITP Enterprise Administrator, MCTS Windows 2008 & Exchange 2007 & Exchange 2010, Exchange 2010 Enterprise Administrator, MCSE & MCSA 2003/2000, MCSA Messaging 2003
    Microsoft Certified Trainer
    Microsoft MVP — Directory Services
    Complete List of Technical Blogs: http://www.delawarecountycomputerconsulting.com/technicalblogs.php

    This posting is provided AS-IS with no warranties or guarantees and confers no rights.

    FaceBook
    Twitter
    LinkedIn

  • Thanks Ace, to pointing these errors,

    The name resolution error is for External DNS only, as I have configured the DNS to resolve the internal name only, this is as per requirement.

     No, I am not using router as DNS, the DCs DNS is pointing to their local ip and ADC IP.

     If there are the pure DNS errors, then please suggest me to resolve this.

    We don’t have any clone or image, we have installed these computer individually from license MS OS or some has inbuilt OS, so this is not the case here.

    For the HW error, I have SUN HW

    About your last question,

    I cannot change my DHCP to windows, as this is management decision, may you please answer the questions about DHCP which I have asked in my pre. post.


    Subs

    • Edited by
      VLCC
      Monday, January 16, 2012 6:22 AM
  • In the dcdiag /q you are getiing the error «The RPC server is unavailable» relates to port being blocked or network connectivity issue or due to dns misconfig.I would suggest contact network/security team to verify whether all the related
    AD ports being configured and allowed on the firewall for communication. Portquery is free tool from the MS which can be downloaded and installed to verify the necessary ports are opened or not.

    Also, disable local windows firewall service, by default it is enabled in vista/windows 2008 and above. Check the network connectivity and latency.
    Disable Windows Firewall:http://technet.microsoft.com/en-us/library/cc766337(WS.10).aspx

    It can also be caused by antivirus software with many of them sporting a new feature called «network traffic protection,» which can efffectively block necessary AD traffic

    Active Directory and Active Directory Domain Services Port Requirements
    http://technet.microsoft.com/en-us/library/dd772723%28WS.10%29.aspx

    Troubleshooting “RPC server is unavailable” error, reported in failing AD replication scenario.
    http://blogs.technet.com/b/abizerh/archive/2009/06/11/troubleshooting-rpc-server-is-unavailable-error-reported-in-failing-ad-replication-scenario.aspx

    Ensure the following dns setting on DC:
    1. Each DC / DNS server points to its private IP address as primary DNS server and other remote/local DNS servers as secondary in TCP/IP properties.
    2. Each DC has just one IP address and single network adapter is enabled.
    3. Contact your ISP and get valid DNS IPs from them and add it in to the forwarders, Do not set public DNS server in TCP/IP setting of DC.
    4. Once you are done, run «ipconfig /flushdns & ipconfig /registerdns», restart DNS and NETLOGON service each DC.
    Do not put private DNS IP addresses in forwarder list.
    5.Assigning static IP address to DC if IP address is assigned by DHCP server to DC.It is strongly not recommended.

    Hope this helps

    Regards,
    Sandesh Dubey.
    ——————————-
    MCSE|MCSA:Messaging|MCTS|MCITP:Enterprise Adminitrator
    My Blog: http://sandeshdubey.wordpress.com
    This posting is provided AS IS with no warranties, and confers no rights.

  • Thanks sandesh for suggesting this excellent tool.

    The windows firewall is off on all the DCs.

    I am getting error 0x00000002. And 0x00000001 for my DR site AD servers, please suggeste me how to explore this more or the ports are not open from Firewall
    end.

    Also, please go through my earlier post and answer the question which I have asked about the DNS configuration.

    1.
    Each DC / DNS server points to its private IP address as primary DNS server and other remote/local DNS servers as secondary in TCP/IP properties.

    Already done.
    2. Each DC has just one IP address and single network adapter is enabled.

    Already done.
    3. Contact your ISP and get valid DNS IPs from them and add it in to the forwarders, Do not set public DNS server in TCP/IP setting of DC.

    No IP in forwarder.

    4. Once you are done, run «ipconfig /flushdns & ipconfig /registerdns», restart DNS and NETLOGON service each DC.
    Do not put private DNS IP addresses in forwarder list.
    5.Assigning static IP address to DC if IP address is assigned by DHCP server to DC.It is strongly not recommended.

    Already done.


    Subs

    • Edited by
      VLCC
      Monday, January 16, 2012 7:28 AM
  • Below is the detail error.

    i qery the same for local host, but it is throwing the same error, if the error is same for the localhost also then the firewall is not the culprit.

    detail error is below

    Attempting to resolve IP address to a name…

    IP address resolved to Dc1

    querying…

    TCP port 53 (domain service): LISTENING

    UDP port 53 (domain service): LISTENING or FILTERED

    Sending DNS query to UDP port 53…

    DNS query timed out
    portqry.exe -n 10.10.10.12 -e 53 -p BOTH exits with return code 0x00000002.

    ———————

    TCP port 88 (kerberos service): LISTENING

    UDP port 88 (kerberos service): LISTENING or FILTERED
    portqry.exe -n 10.10.10.12 -e 88 -p BOTH exits with return code 0x00000002.

    ————————

    UDP port 138 (netbios-dgm service): LISTENING or FILTERED
    portqry.exe -n 10.10.10.12 -e 138 -p UDP exits with return code 0x00000002.

    ———————

    querying…

    TCP port 42 (nameserver service): NOT LISTENING
    portqry.exe -n 10.10.10.12 -e 42 -p TCP exits with return code 0x00000001.


    Subs

    • Edited by
      VLCC
      Monday, January 16, 2012 11:49 AM
  • Понравилась статья? Поделить с друзьями:

    Не пропустите эти материалы по теме:

  • Яндекс еда ошибка привязки карты
  • Возникла ошибка код 500 tivimate
  • Возникла ошибка доступа к кэш документов office
  • Возникла ошибка во время оплаты заказа ржд
  • Возникла ошибка виндовс 10 синий экран

  • 0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии