Problema de replicación de AD

Hola,

Le escribo porque tengo un problema de replicación de AD.
Tengo 2 DC 2008r2 en VM en hosts HyperV 2012.

Resulta que hoy, al intentar añadir una nueva máquina al dominio, me di cuenta de que los dos DC no se habían replicado desde hace 2 meses.
He intentado forzar la replicación haciendo repadmin /replicate
o repadmin /syncall
pero no funciona. Aparece un mensaje de error que dice:
Error LDAP 81: Servidor desconectado.

He seguido varias pistas y finalmente pude concluir que se trataba de un problema de USN Rollback ya que el DSA not writing = 4.

La solución recomendada para este problema es hacer una despromoción del DC problemático (DC1) y volver a promoverlo.
Sin embargo, DC1 contiene todos los roles FSMO, y cuando intento transferir los roles, me dice que no puede contactar con el servidor...

Por lo tanto, si apago DC2, la gente ya no puede conectarse a los servidores, el mensaje indica un problema de aprobación con el dominio.
Si apago DC1, me quedo con un DC con un rol FSMO...

Estoy un poco corto de soluciones aquí... :s
¿Tienes algún consejo que darme?

Gracias de antemano por tu ayuda :)

Configuración: Windows / Chrome 56.0.2924.87

2 respuestas

  1. Hola,

    gracias por su respuesta,

    he podido avanzar un poco en el tema, he logrado tomar todos los roles fmso en DC2.
    Sin embargo, es imposible agregar una nueva PC al dominio cuando DC1 no está conectado a la red...

    me indica "el nombre de la cuenta objetivo es incorrecto"
    ¿Tiene alguna idea de qué podría estar bloqueando la unión al dominio?
    0
    1. @bendropAmbos son servidores DNS,

      cada DC indica su propia IP como DNS primario y la del otro como DNS secundario.

      He verificado, ambos DC son catálogo global.

      Por ahora he desconectado el DC1, nadie me ha informado de problemas para conectarse en sus computadoras esta mañana.
      Sigue existiendo este problema de añadir equipos al dominio, y podré despromocionar definitivamente el DC1.

      Si desconecto el DC2, la gente no puede conectarse en las computadoras, pero la unión al dominio funciona.

      No puedo decidirme a eliminar uno de los dos DC en estas condiciones, ¿existe alguna forma de reconciliar los dos DC?
      0
    2. Colaborador
      Ejecute el comando
      dcdiag /a
      para ver los errores.
      0
    3. @bendropDiagnóstico del servidor de directorio

      Ejecutando la instalación inicial:

      Intentando buscar el servidor asociado...

      Servidor asociado: DC2
      Bosque AD identificado.
      [DC1] La vinculación LDAP falló con el error 8341,

      Ocurrió un error del servicio de directorio.
      Error obtenido al verificar que el controlador de dominio utiliza

      FRS o DFSR. Error: Ocurrió un error del servicio de directorio.

      Es posible que las pruebas VerifyReferences, FrsEvent y DfsrEvent fallen debido a este error.

      Recolección de información inicial completada.

      Ejecución de las pruebas iniciales necesarias

      Prueba del servidor: ROSNY\DC1

      Iniciando la prueba: Connectivity

      Error obtenido al verificar la conectividad LDAP y RPC.

      Verifique la configuración del firewall.

      ......................... La prueba de Connectivity

      de DC1 ha fallado

      Prueba del servidor: ROSNY\DC2

      Iniciando la prueba: Connectivity

      ......................... La prueba de Connectivity

      de DC2 ha sido exitosa

      Ejecución de las pruebas principales

      Prueba del servidor: ROSNY\DC1

      Pruebas ignoradas porque el servidor DC1 no responde a las solicitudes del

      servicio de directorio.

      Prueba del servidor: ROSNY\DC2

      Iniciando la prueba: Advertising

      ......................... La prueba de Advertising

      de DC2 ha sido exitosa
      Iniciando la prueba: FrsEvent

      ......................... La prueba de FrsEvent

      de DC2 ha sido exitosa
      Iniciando la prueba: DFSREvent

      Se detectaron errores o advertencias en las últimas 24 horas

      después de compartir SYSVOL. Los problemas relacionados con la

      replicación SYSVOL pueden causar problemas de Política de

      grupo.
      ......................... La prueba de DFSREvent

      de DC2 ha fallado
      Iniciando la prueba: SysVolCheck

      ......................... La prueba de SysVolCheck

      de DC2 ha sido exitosa
      Iniciando la prueba: KccEvent

      ......................... La prueba de KccEvent

      de DC2 ha sido exitosa
      Iniciando la prueba: KnowsOfRoleHolders

      ......................... La prueba de KnowsOfRoleHolders

      de DC2 ha sido exitosa
      Iniciando la prueba: MachineAccount

      ......................... La prueba de MachineAccount

      de DC2 ha sido exitosa
      Iniciando la prueba: NCSecDesc

      ......................... La prueba de NCSecDesc

      de DC2 ha sido exitosa
      Iniciando la prueba: NetLogons

      ......................... La prueba de NetLogons

      de DC2 ha sido exitosa
      Iniciando la prueba: ObjectsReplicated

      ......................... La prueba de ObjectsReplicated

      de DC2 ha sido exitosa
      Iniciando la prueba: Replications

      [Replications Check,DC2] Un intento reciente de replicación ha

      fallado:

      De DC1 hacia DC2

      Contexto de nombrado: DC=ForestDnsZones,DC=domain,DC=local

      La replicación ha generado un error (1256):

      El sistema remoto no está disponible. Para obtener información sobre la solución de problemas de red, consulte la Ayuda de Windows.

      La falla ocurrió el 2017-02-21 11:54:48.

      La última vez que tuvo éxito fue el 2016-12-15 17:07:24.

      6496 fallos han ocurrido desde la última vez que tuvo éxito.

      [Replications Check,DC2] Un intento reciente de replicación ha

      fallado:

      De DC1 hacia DC2

      Contexto de nombrado: DC=DomainDnsZones,DC=domain,DC=local

      La replicación ha generado un error (1256):

      El sistema remoto no está disponible. Para obtener información sobre la solución de problemas de red, consulte la Ayuda de Windows.

      La falla ocurrió el 2017-02-21 11:54:48.

      La última vez que tuvo éxito fue el 2016-12-15 17:07:24.

      10976 fallos han ocurrido desde la última vez que tuvo éxito.

      [Replications Check,DC2] Un intento reciente de replicación ha

      fallado:

      De DC1 hacia DC2

      Contexto de nombrado: CN=Schema,CN=Configuration,DC=domain,DC=local

      La replicación ha generado un error (1722):

      El servidor RPC no está disponible.

      La falla ocurrió el 2017-02-21 11:55:30.

      La última vez que tuvo éxito fue el 2016-12-15 17:07:24.

      6496 fallos han ocurrido desde la última vez que tuvo éxito.

      La fuente permanece detenida. Verifique el ordenador.

      [Replications Check,DC2] Un intento reciente de replicación ha

      fallado:

      De DC1 hacia DC2

      Contexto de nombrado: CN=Configuration,DC=domain,DC=local

      La replicación ha generado un error (1722):

      El servidor RPC no está disponible.

      La falla ocurrió el 2017-02-21 11:55:09.

      La última vez que tuvo éxito fue el 2017-02-20 16:28:31.

      79 fallos han ocurrido desde la última vez que tuvo éxito.

      La fuente permanece detenida. Verifique el ordenador.

      [Replications Check,DC2] Un intento reciente de replicación ha

      fallado:

      De DC1 hacia DC2

      Contexto de nombrado: DC=domain,DC=local

      La replicación ha generado un error (1722):

      El servidor RPC no está disponible.

      La falla ocurrió el 2017-02-21 11:54:48.

      La última vez que tuvo éxito fue el 2016-12-15 17:08:16.

      28532 fallos han ocurrido desde la última vez que tuvo éxito.

      La fuente permanece detenida. Verifique el ordenador.

      ......................... La prueba de Replications

      de DC2 ha fallado
      Iniciando la prueba: RidManager

      ......................... La prueba de RidManager

      de DC2 ha sido exitosa
      Iniciando la prueba: Services

      ......................... La prueba de Services

      de DC2 ha sido exitosa
      Iniciando la prueba: SystemLog

      Ocurrió un evento de error. ID del evento: 0x40000004

      Tiempo generado: 02/21/2017 11:09:06

      Cadena del evento:

      El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era GC/DC2.domain.local/domain.local@domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.

      Ocurrió un evento de error. ID del evento: 0x000003EE

      Tiempo generado: 02/21/2017 11:10:14

      Cadena del evento:

      Fallo en el procesamiento de la política de grupo. Windows no pudo autenticar con el servicio de Active Directory de un controlador de dominio. (Falló la llamada a la función de vinculación LDAP). Consulte la pestaña de detalles para más información sobre el código de error y la descripción.

      Ocurrió un evento de error. ID del evento: 0x40000004

      Tiempo generado: 02/21/2017 11:12:24

      Cadena del evento:

      El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era ldap/DC2.domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.

      Ocurrió un evento de error. ID del evento: 0x40000004

      Tiempo generado: 02/21/2017 11:13:24

      Cadena del evento:

      El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era LDAP/DC2. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.

      Ocurrió un evento de error. ID del evento: 0x000003EE

      Tiempo generado: 02/21/2017 11:15:15

      Cadena del evento:

      Fallo en el procesamiento de la política de grupo. Windows no pudo autenticar con el servicio de Active Directory de un controlador de dominio. (Falló la llamada a la función de vinculación LDAP). Consulte la pestaña de detalles para más información sobre el código de error y la descripción.

      Ocurrió un evento de error. ID del evento: 0x40000004

      Tiempo generado: 02/21/2017 11:16:11

      Cadena del evento:

      El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era DNS/DC2.domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Esta error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre de servidor no está plenamente calificado, y que el dominio objetivo (domain.local) difiere del dominio cliente (domain.local), verifique si existe cuentas de servidor de mismo nombre en estos dos dominios, o use el nombre plenamente calificado para identificar el servidor.
      0
    4. Colaborador
      @helrigh¿Qué devuelve el comando:
      nslookup desde dc2?
      0