Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Domain Controler Foult Tolerance (2)

[es] :: Windows mreže :: Domain Controler Foult Tolerance (2)

[ Pregleda: 1653 | Odgovora: 6 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

scex

Član broj: 60994
Poruke: 7
*.sbb.co.yu.



Profil

icon Domain Controler Foult Tolerance (2)12.06.2005. u 05:54 - pre 229 meseci
Zahvaljujem se momcima koji su pokusali da mi pomognu pre nestanka mog pitanja sa ovog foruma. Sve u svemu izgleda da je problem u GC (globalnom katalogu). postavicu pitanje jos jednom.
Podigao sam altrnativni DC u nadi da cu prebaciti kompletne master funkcije na njega i stari server uspeti da reinstaliram i opet sve lepo vratim na staro. Ali to nece da radi kako sam ja bas hteo. Cim ugasim stari novi korisnici se ne mogu logovati.OS je Win2003 standard. Evo sta sam ja sve uradio:

1. Podigao na Alternativnom DNS koji je ADI i koji je sa starog povukao sve zone kako treba.
2. Sve Operations masters iz NTDSutil sam prebacio na alternativni ima ih 6 ili 7
3. postaviio da i drugi bude GC (globalni katalog)
4. postavio DHCP na alternativni sa naravno novim setovanjima za DNS
5. i celu noc blejao nad njim pokusavajuci da ga nateram da radi

Da sumiram, blago sam nervno rastrojen zbog prokletinje i zahvaljujem se na bilo kakvoj pomoci. A da, stari moram da reinstaliram jer su ga virusi rasturili kao mace muskatlu (DCOM, Lsass i td...)
Pozdrav
Nikola

[Ovu poruku je menjao scex dana 16.06.2005. u 07:49 GMT+1]
 
Odgovor na temu

plavigor
Igor Petrović
Beograd

Član broj: 24239
Poruke: 1551
*.scnet.yu.



+10 Profil

icon Re: Domain Controler Full Tolerance (2)12.06.2005. u 23:06 - pre 229 meseci
Mislim da Globalni katalog ne moze da pravi takav problem, tj. da sprecava korisnike da se loguju na domen, sem u slucaju pripadnosti Univerzalnim grupama. Mislim da se samo u tom slucaju koristi Globalni katalog za logovanje. Neko ko zaista dobro poznaje tu tematiku bi mogao nesto vise da kaze. Kako bilo, clanovi grupe Domain Admins ce moci da se loguju iako Globalni katalog nije dostupan. Proveri, ako ni takav korisnik ne moze da se loguje, onda svakako nije do Globalnog kataloga.
Dalje, "Single Master Operations" rola ima ukupno pet (ni manje ni vise). Njihovo prebacivanje je trebalo da uradis iz AD Users and Computers (tri role), AD Domains and Trusts (jedna rola) i AD Schema MMC-a (jedna rola). Ti si to uradio kroz "ntdsutil", a ta alatka se koristi samo ako je DC sa rolama pao pa se role ne mogu prebaciti regularnim putem. Pored toga, "ntdsutil" ce se iskoristiti u slucaju ako se DC koji je sadrzao role ne moze vratiti na mrezu, a iz toga proizilazi veoma vazan uslov, a to je da se
onesposobljeni DC ne sme vratiti na mrezu iako ga npr. osposobis posle nekoliko dana. U tvom slucaju mislim da si prekrsio to pravilo, jer koriscenjem "ntdsutil"-a ti nisi prebacio pet rola sa starog na novi DC, vec si nasilno osposobio novi DC za te role. Tako na mrezi imas dva DC-a sa istim rolama (sigurno su izvesno vreme bili istovremeno na mrezi) sto je neprihvatljivo. Ali, za utehu, mislim da i to nije srz tvog problema (do problema moze doci i mesecima kasnije), jer kada su oba DC-a podignuta - logovanje je uspesno (ako sam dobro shvatio). Cak i da nema ni jednog DC-a sa rolama, vec samo DC-ovi bez rola, na korisnike ima uticaja samo PDC emulator i to samo u slucaju ako imas klijente koji nisu Win2k/XP ili ako na mrezi postoji WinNT Server kao BDC. Zbog toga i dalje mislim da tvoji klijenti ne mogu da lociraju novi DC, a za to koriste usluge DNS-a.
Pozdrav.
 
Odgovor na temu

scex

Član broj: 60994
Poruke: 7
212.200.120.*



Profil

icon Re: Domain Controler Full Tolerance (2)13.06.2005. u 06:34 - pre 229 meseci
U potpunosti se sad slazem sa tobom da je DNS. ali mislim da gresis za ntdsutil. to je odlican alat ne samo za popravku role-a nego i za transfer. Jest ima ih tacno 5 ,malo sam se ja ovih dana pogubio, i sve se lepo mogu prebaciti sa ntdsutil. popravka istih se vrsi naredbom SEIZE sto je isto odlicna stvar kad neko prebaci sve role na sekundarni a posle ga formatira. Nego da se vratim na poentu.
Dali da DNS podesavam rucno ili ce se nesreca sama podesiti kada sve ovo sto sam radio uradim iz pocetka? btw vratio sam stanje na nulu.
hvala jos jednom
pozdrav nikola
 
Odgovor na temu

plavigor
Igor Petrović
Beograd

Član broj: 24239
Poruke: 1551
*.yubc.net.



+10 Profil

icon Re: Domain Controler Full Tolerance (2)13.06.2005. u 06:50 - pre 229 meseci
Da, u pravu si. Moze i kroz Cmd. Cim sam vid'o "ntdsutil" pomislih na "seize", pa se uplasih.
Probaj bez DHCP-a. Mozda novi DHCP na novom DC-u ustvari jos nije ni poceo da deli adrese, a samim tim ni novu adresu DNS-a.
 
Odgovor na temu

donkihot

Član broj: 45687
Poruke: 5
194.6.162.*



Profil

icon Re: Domain Controler Full Tolerance (2)13.06.2005. u 08:30 - pre 229 meseci


Ako si provjerio da je sa drugim DC-om sve uredu, odnosno da sve funkcionise potrbno je da prvi DC "demotujes" sa dcpromo komandom.

pozdrav
donkihot
 
Odgovor na temu

boki
Boris Prpic
CTO
CodeZen, Cityexpert
Beograd

SuperModerator
Član broj: 2681
Poruke: 2442
*.bg.wifi.vline.verat.net.

Jabber: boki@elitesecurity.org
ICQ: 195245022
Sajt: www.goglasi.com


+34 Profil

icon Re: Domain Controler Full Tolerance (2)13.06.2005. u 21:59 - pre 229 meseci
Ma da nista nisi prebacivao, da si samo iscupao glavni server iz struje to bi moralo da radi (za to i sluzi). Nesto tu drugo smrdi najverovatnije vezano za DNS. Probaj videti da li clienti dobijaju IP adrese od DHCP servera sa novim podesavanjima i probaj da rezolviras ime domena sa nslookup.

Kad ti njemu u nslookup upises ime domena on mora da ti vrati IP adrese DC-(ov)a.
 
Odgovor na temu

scex

Član broj: 60994
Poruke: 7
212.200.120.*



Profil

icon Re: Domain Controler Full Tolerance (2)16.06.2005. u 06:41 - pre 229 meseci
Najzad imam ideju sta bi mozda moglo da bude uzrok problemu. Pored DNS koji bi sad trebao da radi kako treba provalio sam da serveri uopste ne rade dobro replikaciju fajlova . Tj. SYSVOL na sekundarnom serveru je skroz prazan 0kb dok je na glavnom oko 9MB a ntds direktorijum je za 3MB manji u odnosu na glavni. Netdiag mi na sekundarnom prijavljuje da replikacija fajlova nije bas najbolje uradjena i da taj domen kontroler nije preuzeo sve funkcije domain kontrolera. A u logu od glavnog domena mi prijavljuje da nije uspela replikacija fajlova u ntds direktorijum kao i problem sa nekim KCC modulom. Ima li resenja, tj. ima li nade da se taj replikativni sistem popravi.
nikola
 
Odgovor na temu

[es] :: Windows mreže :: Domain Controler Foult Tolerance (2)

[ Pregleda: 1653 | Odgovora: 6 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.