Problema de replicación de AD
Hola,
Le escribo porque tengo un problema de replicación de AD.
Tengo 2 DC 2008r2 en VM en hosts HyperV 2012.
Resulta que hoy, al intentar añadir una nueva máquina al dominio, me di cuenta de que los dos DC no se habían replicado desde hace 2 meses.
He intentado forzar la replicación haciendo repadmin /replicate
o repadmin /syncall
pero no funciona. Aparece un mensaje de error que dice:
Error LDAP 81: Servidor desconectado.
He seguido varias pistas y finalmente pude concluir que se trataba de un problema de USN Rollback ya que el DSA not writing = 4.
La solución recomendada para este problema es hacer una despromoción del DC problemático (DC1) y volver a promoverlo.
Sin embargo, DC1 contiene todos los roles FSMO, y cuando intento transferir los roles, me dice que no puede contactar con el servidor...
Por lo tanto, si apago DC2, la gente ya no puede conectarse a los servidores, el mensaje indica un problema de aprobación con el dominio.
Si apago DC1, me quedo con un DC con un rol FSMO...
Estoy un poco corto de soluciones aquí... :s
¿Tienes algún consejo que darme?
Gracias de antemano por tu ayuda :)
Configuración: Windows / Chrome 56.0.2924.87
Le escribo porque tengo un problema de replicación de AD.
Tengo 2 DC 2008r2 en VM en hosts HyperV 2012.
Resulta que hoy, al intentar añadir una nueva máquina al dominio, me di cuenta de que los dos DC no se habían replicado desde hace 2 meses.
He intentado forzar la replicación haciendo repadmin /replicate
o repadmin /syncall
pero no funciona. Aparece un mensaje de error que dice:
Error LDAP 81: Servidor desconectado.
He seguido varias pistas y finalmente pude concluir que se trataba de un problema de USN Rollback ya que el DSA not writing = 4.
La solución recomendada para este problema es hacer una despromoción del DC problemático (DC1) y volver a promoverlo.
Sin embargo, DC1 contiene todos los roles FSMO, y cuando intento transferir los roles, me dice que no puede contactar con el servidor...
Por lo tanto, si apago DC2, la gente ya no puede conectarse a los servidores, el mensaje indica un problema de aprobación con el dominio.
Si apago DC1, me quedo con un DC con un rol FSMO...
Estoy un poco corto de soluciones aquí... :s
¿Tienes algún consejo que darme?
Gracias de antemano por tu ayuda :)
Configuración: Windows / Chrome 56.0.2924.87
2 respuestas
-
Hola,
gracias por su respuesta,
he podido avanzar un poco en el tema, he logrado tomar todos los roles fmso en DC2.
Sin embargo, es imposible agregar una nueva PC al dominio cuando DC1 no está conectado a la red...
me indica "el nombre de la cuenta objetivo es incorrecto"
¿Tiene alguna idea de qué podría estar bloqueando la unión al dominio?-
ColaboradorEs un error de resolución DNS. ¿Cuál es el servidor DNS? ¿Dc1 o dc2 o ambos?
Verifica en dc2 los DNS. Verifica los registros DNS.
Dc2 es un catálogo global...
Puedes ver esto https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/cc753187(v=ws.11)?redirectedfrom=MSDN -
@bendropAmbos son servidores DNS,
cada DC indica su propia IP como DNS primario y la del otro como DNS secundario.
He verificado, ambos DC son catálogo global.
Por ahora he desconectado el DC1, nadie me ha informado de problemas para conectarse en sus computadoras esta mañana.
Sigue existiendo este problema de añadir equipos al dominio, y podré despromocionar definitivamente el DC1.
Si desconecto el DC2, la gente no puede conectarse en las computadoras, pero la unión al dominio funciona.
No puedo decidirme a eliminar uno de los dos DC en estas condiciones, ¿existe alguna forma de reconciliar los dos DC? -
-
@bendropDiagnóstico del servidor de directorio
Ejecutando la instalación inicial:
Intentando buscar el servidor asociado...
Servidor asociado: DC2 Bosque AD identificado.
[DC1] La vinculación LDAP falló con el error 8341,
Ocurrió un error del servicio de directorio.
Error obtenido al verificar que el controlador de dominio utiliza
FRS o DFSR. Error: Ocurrió un error del servicio de directorio.
Es posible que las pruebas VerifyReferences, FrsEvent y DfsrEvent fallen debido a este error.
Recolección de información inicial completada.
Ejecución de las pruebas iniciales necesarias
Prueba del servidor: ROSNY\DC1
Iniciando la prueba: Connectivity
Error obtenido al verificar la conectividad LDAP y RPC.
Verifique la configuración del firewall.
......................... La prueba de Connectivity
de DC1 ha fallado
Prueba del servidor: ROSNY\DC2
Iniciando la prueba: Connectivity
......................... La prueba de Connectivity
de DC2 ha sido exitosa
Ejecución de las pruebas principales
Prueba del servidor: ROSNY\DC1
Pruebas ignoradas porque el servidor DC1 no responde a las solicitudes del
servicio de directorio.
Prueba del servidor: ROSNY\DC2
Iniciando la prueba: Advertising
......................... La prueba de Advertising
de DC2 ha sido exitosa
Iniciando la prueba: FrsEvent
......................... La prueba de FrsEvent
de DC2 ha sido exitosa
Iniciando la prueba: DFSREvent
Se detectaron errores o advertencias en las últimas 24 horas
después de compartir SYSVOL. Los problemas relacionados con la
replicación SYSVOL pueden causar problemas de Política de
grupo.
......................... La prueba de DFSREvent
de DC2 ha fallado
Iniciando la prueba: SysVolCheck
......................... La prueba de SysVolCheck
de DC2 ha sido exitosa
Iniciando la prueba: KccEvent
......................... La prueba de KccEvent
de DC2 ha sido exitosa
Iniciando la prueba: KnowsOfRoleHolders
......................... La prueba de KnowsOfRoleHolders
de DC2 ha sido exitosa
Iniciando la prueba: MachineAccount
......................... La prueba de MachineAccount
de DC2 ha sido exitosa
Iniciando la prueba: NCSecDesc
......................... La prueba de NCSecDesc
de DC2 ha sido exitosa
Iniciando la prueba: NetLogons
......................... La prueba de NetLogons
de DC2 ha sido exitosa
Iniciando la prueba: ObjectsReplicated
......................... La prueba de ObjectsReplicated
de DC2 ha sido exitosa
Iniciando la prueba: Replications
[Replications Check,DC2] Un intento reciente de replicación ha
fallado:
De DC1 hacia DC2
Contexto de nombrado: DC=ForestDnsZones,DC=domain,DC=local
La replicación ha generado un error (1256):
El sistema remoto no está disponible. Para obtener información sobre la solución de problemas de red, consulte la Ayuda de Windows.
La falla ocurrió el 2017-02-21 11:54:48.
La última vez que tuvo éxito fue el 2016-12-15 17:07:24.
6496 fallos han ocurrido desde la última vez que tuvo éxito.
[Replications Check,DC2] Un intento reciente de replicación ha
fallado:
De DC1 hacia DC2
Contexto de nombrado: DC=DomainDnsZones,DC=domain,DC=local
La replicación ha generado un error (1256):
El sistema remoto no está disponible. Para obtener información sobre la solución de problemas de red, consulte la Ayuda de Windows.
La falla ocurrió el 2017-02-21 11:54:48.
La última vez que tuvo éxito fue el 2016-12-15 17:07:24.
10976 fallos han ocurrido desde la última vez que tuvo éxito.
[Replications Check,DC2] Un intento reciente de replicación ha
fallado:
De DC1 hacia DC2
Contexto de nombrado: CN=Schema,CN=Configuration,DC=domain,DC=local
La replicación ha generado un error (1722):
El servidor RPC no está disponible.
La falla ocurrió el 2017-02-21 11:55:30.
La última vez que tuvo éxito fue el 2016-12-15 17:07:24.
6496 fallos han ocurrido desde la última vez que tuvo éxito.
La fuente permanece detenida. Verifique el ordenador.
[Replications Check,DC2] Un intento reciente de replicación ha
fallado:
De DC1 hacia DC2
Contexto de nombrado: CN=Configuration,DC=domain,DC=local
La replicación ha generado un error (1722):
El servidor RPC no está disponible.
La falla ocurrió el 2017-02-21 11:55:09.
La última vez que tuvo éxito fue el 2017-02-20 16:28:31.
79 fallos han ocurrido desde la última vez que tuvo éxito.
La fuente permanece detenida. Verifique el ordenador.
[Replications Check,DC2] Un intento reciente de replicación ha
fallado:
De DC1 hacia DC2
Contexto de nombrado: DC=domain,DC=local
La replicación ha generado un error (1722):
El servidor RPC no está disponible.
La falla ocurrió el 2017-02-21 11:54:48.
La última vez que tuvo éxito fue el 2016-12-15 17:08:16.
28532 fallos han ocurrido desde la última vez que tuvo éxito.
La fuente permanece detenida. Verifique el ordenador.
......................... La prueba de Replications
de DC2 ha fallado
Iniciando la prueba: RidManager
......................... La prueba de RidManager
de DC2 ha sido exitosa
Iniciando la prueba: Services
......................... La prueba de Services
de DC2 ha sido exitosa
Iniciando la prueba: SystemLog
Ocurrió un evento de error. ID del evento: 0x40000004
Tiempo generado: 02/21/2017 11:09:06
Cadena del evento:
El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era GC/DC2.domain.local/domain.local@domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.
Ocurrió un evento de error. ID del evento: 0x000003EE
Tiempo generado: 02/21/2017 11:10:14
Cadena del evento:
Fallo en el procesamiento de la política de grupo. Windows no pudo autenticar con el servicio de Active Directory de un controlador de dominio. (Falló la llamada a la función de vinculación LDAP). Consulte la pestaña de detalles para más información sobre el código de error y la descripción.
Ocurrió un evento de error. ID del evento: 0x40000004
Tiempo generado: 02/21/2017 11:12:24
Cadena del evento:
El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era ldap/DC2.domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.
Ocurrió un evento de error. ID del evento: 0x40000004
Tiempo generado: 02/21/2017 11:13:24
Cadena del evento:
El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era LDAP/DC2. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Este error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre del servidor no está completamente calificado, y que el dominio objetivo (domain.local) difiere del dominio del cliente (domain.local), verifique si hay cuentas de servidor del mismo nombre en estos dos dominios, o use el nombre completamente calificado para identificar el servidor.
Ocurrió un evento de error. ID del evento: 0x000003EE
Tiempo generado: 02/21/2017 11:15:15
Cadena del evento:
Fallo en el procesamiento de la política de grupo. Windows no pudo autenticar con el servicio de Active Directory de un controlador de dominio. (Falló la llamada a la función de vinculación LDAP). Consulte la pestaña de detalles para más información sobre el código de error y la descripción.
Ocurrió un evento de error. ID del evento: 0x40000004
Tiempo generado: 02/21/2017 11:16:11
Cadena del evento:
El cliente Kerberos recibió un error KRB_AP_ERR_MODIFIED del servidor DC2$. El nombre objetivo utilizado era DNS/DC2.domain.local. Esto indica que el servidor objetivo no pudo descifrar el ticket proporcionado por el cliente. Esto puede ocurrir cuando el nombre principal del servidor (SPN) objetivo está inscrito en una cuenta diferente de la utilizada por el servicio objetivo. Asegúrese de que el SPN esté inscrito en, y solo en, la cuenta utilizada por el servidor. Esta error también puede ocurrir cuando el servicio objetivo utiliza una contraseña para la cuenta del servicio objetivo que difiere de la que tiene el centro de distribución de claves Kerberos para la cuenta del servicio objetivo. Asegúrese de que el servicio en el servidor y el centro de distribución de claves Kerberos estén ambos actualizados para utilizar la contraseña actual. Si el nombre de servidor no está plenamente calificado, y que el dominio objetivo (domain.local) difiere del dominio cliente (domain.local), verifique si existe cuentas de servidor de mismo nombre en estos dos dominios, o use el nombre plenamente calificado para identificar el servidor. -
Colaborador@helrigh¿Qué devuelve el comando:
nslookup desde dc2?
-