Active Directory: Fehler beim Re-Promoten eines Servers
Hallo zusammen,
Wir hatten einige Replikationsprobleme, weshalb ich gestern Nacht einen Domain Controller erst demoten und danach wieder promoten wollte. Leider hat ein geschätzter Kollege das Ganze etwas unglücklich gelöst. Wir hatten einen kompletten Netzwerkausfall, und zusammen mit dem Bereitschaftdienst konnten sie das Netzwerk notgedrungen wieder funktionsfähig machen.
Das Problem bei uns ist, dass wir aufgrund von Platzmangel im Büro alle Server extern haben. Wir haben kein Netzwerk, sondern alles läuft über das Internet (dass das nicht optimal ist, ist mir durchaus bewusst, aber leider gibt es momentan aufgrund von verschiedenen Faktoren keine andere Möglichkeit - wir sind aber dran).
Momentan läuft bei uns gerade mal noch ein einziger DC. Der scheint soweit auch komplett funktionstüchtig zu sein.
Wenn ich jetzt aber probiere, den zweiten DC wieder zu promoten, erhalte ich folgende Fehlermeldung:
Das Komische ist auch, dass wenn ich auf diesem zweiten DC versuche, AD Users and Computers zu öffnen, ich folgende Fehlermeldung erhalte:
Ich kann den ersten DC vom zweiten aus ohne Probleme anpingen.
Habt ihr Ideen?
Vielen, vielen Dank im Voraus & liebe Grüsse
Wir hatten einige Replikationsprobleme, weshalb ich gestern Nacht einen Domain Controller erst demoten und danach wieder promoten wollte. Leider hat ein geschätzter Kollege das Ganze etwas unglücklich gelöst. Wir hatten einen kompletten Netzwerkausfall, und zusammen mit dem Bereitschaftdienst konnten sie das Netzwerk notgedrungen wieder funktionsfähig machen.
Das Problem bei uns ist, dass wir aufgrund von Platzmangel im Büro alle Server extern haben. Wir haben kein Netzwerk, sondern alles läuft über das Internet (dass das nicht optimal ist, ist mir durchaus bewusst, aber leider gibt es momentan aufgrund von verschiedenen Faktoren keine andere Möglichkeit - wir sind aber dran).
Momentan läuft bei uns gerade mal noch ein einziger DC. Der scheint soweit auch komplett funktionstüchtig zu sein.
Wenn ich jetzt aber probiere, den zweiten DC wieder zu promoten, erhalte ich folgende Fehlermeldung:
The wizard cannot access the list of domains in the forest. The error is: access is denied.
Das Komische ist auch, dass wenn ich auf diesem zweiten DC versuche, AD Users and Computers zu öffnen, ich folgende Fehlermeldung erhalte:
Naming information cannot be located for the following reason: The server is not operational.
Ich kann den ersten DC vom zweiten aus ohne Probleme anpingen.
Habt ihr Ideen?
Vielen, vielen Dank im Voraus & liebe Grüsse
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 549202
Url: https://administrator.de/contentid/549202
Ausgedruckt am: 22.11.2024 um 04:11 Uhr
38 Kommentare
Neuester Kommentar
Prima. Und die Clients (Du) sind wo?
Mir gehts nicht um DNS. Sondern die Metadaten der Domäne.
Wie zum Beispiel hier beschrieben: https://www.windowspro.de/andreas-kroschel/defekten-domaenencontroller-e ...
Da steht nämlich auch, AUF KEINEN FALL EINEN SERVER DER SO ENTFERNT WURDE WIEDER ANS NETZ NEHMEN!
Wie zum Beispiel hier beschrieben: https://www.windowspro.de/andreas-kroschel/defekten-domaenencontroller-e ...
Da steht nämlich auch, AUF KEINEN FALL EINEN SERVER DER SO ENTFERNT WURDE WIEDER ANS NETZ NEHMEN!
Zitat von @jordel:
Folgender Fehler:
Die Rollen sollten übertragen worden sein, aber sicher bin ich mir seit gestern bei gar nichts mehr.
Es wurde probiert, als ein Fehler auftrat, wurde das DNS Verzeichnis anscheinend manuell bereinigt.
Folgender Fehler:
Starting test: DFSREvent
> There are warning or error events within the last 24 hours after the SYSVOL has been shared. Failing SYSVOL replication problems may cause Group Policy problems.
> ......................... RSC1A-S12 failed test DFSREvent
Die Rollen sollten übertragen worden sein, aber sicher bin ich mir seit gestern bei gar nichts mehr.
Es wurde probiert, als ein Fehler auftrat, wurde das DNS Verzeichnis anscheinend manuell bereinigt.
Der Fehler mit der Replikation an sich ist in dem Zusammenhang nicht "tragisch" der sagt ja nur, dass der Server in den letzten 24 Stunden hatte sein Sysvol zu replizieren. Sei ihm zugestanden, wenn man bedenkt dass ihr einen DC mal eben getötet habt.
Dann ist klar:
- Backup vom aktuellen Stand DC1 erstellen
- Backup vom aktuellen Stand DC2 erstellen
- DC2 ausschalten und platt machen! Neu installieren!
- dem DC1 alle FSMO "hart" übernehmen lassen
- den DC1 zum GC machen
- mit NTDSUTIL den DC2 aus dem AD entfernen
- DNS aufräumen und alle A- und CNAME-Records zum DC2 löschen
- warten, bis der DC1sich als voll funktionstüchtig betrachtet
- erst jetzt einen weiteren DC dem AD hinzufügen
Zitat von @jordel:
ntdsutil schlug wohl fehl, daraufhin wurde versucht, den Prozess manuell durchzuführen - DNS-Einträge zu löschen, Metadaten, und so weiter.
Wie entfernt man manuell die Metadaten, ohne NTDSUTIL?ntdsutil schlug wohl fehl, daraufhin wurde versucht, den Prozess manuell durchzuführen - DNS-Einträge zu löschen, Metadaten, und so weiter.
Und wobei wurde NTDSUTIL verwendet? Ihr wolltet doch demoten?
Also ohne es durch Erfahrung belegen zu können, würde ich schleunigst versuchen den Server aus der Umgebung zu bekommen. Es kann nicht gut gehen, wenn ich einen kaputten DC der nicht mal via NTDSUTIL sauber zu entfernen war, als Zombie im Netzwerk hängen habe.
Webdienste umziehen und gut ist. Wenn es temporär sein soll würde ich zumindest den "Webserver" vom Netzwerk abschotten und dass er garantiert nicht mehr mit dem noch guten DC kommuniziert und die Clients auf die Webservices per NAT oder ähnliches umleiten.
Und kleiner Nachtrag. Ein DC ist ein DC. Darauf dann noch Webdienste zu hosten... mach es künftig lieber anders.
Webdienste umziehen und gut ist. Wenn es temporär sein soll würde ich zumindest den "Webserver" vom Netzwerk abschotten und dass er garantiert nicht mehr mit dem noch guten DC kommuniziert und die Clients auf die Webservices per NAT oder ähnliches umleiten.
Und kleiner Nachtrag. Ein DC ist ein DC. Darauf dann noch Webdienste zu hosten... mach es künftig lieber anders.
Zitat von @jordel:
Gibt es irgendeinen Weg? Ich überlege auch in die Richtung, DC2 einfach so als Webserver stehen zu lassen und einen neuen Server dann als DC zu nutzen. Ist das eine Option, oder haltet ihr DC2 für so beschädigt, dass schon eine blosse Anwesenheit als normale Maschine in AD Probleme auslöst?
Kann man so machen. Dann müsstest Du aber sicherstellen, dass dieser nie wieder die AD-Dienste startet.Gibt es irgendeinen Weg? Ich überlege auch in die Richtung, DC2 einfach so als Webserver stehen zu lassen und einen neuen Server dann als DC zu nutzen. Ist das eine Option, oder haltet ihr DC2 für so beschädigt, dass schon eine blosse Anwesenheit als normale Maschine in AD Probleme auslöst?
Besser dann so:
- DC2 in eigenes Netz-Segment verfrachten (kein Kontakt zu DC1 !!)
- DC2 sich selbst als DNS-Server mit der betreffenden Zone
- über DC2(!) denselben Weg gehen wie oben schon beschrieben zum Entfernen des DC2, bloß umgekehrt! Also DC1 rausschmeißen.
- Als letztes dann den DC2 demoten und dabei wählen "letzter DC" (sinngemäß). Dabei wird der Server dann zum Standalone-Server.
- jetzt könnte man den Server wieder ins richtige Segment hängen (Kontakt zum DC1) und wenn im DC1 schon alles zum DC2 entfernt wurde, dann könnte man den DC2 als Member der Domäne beitreten lassen.
Ob das die installierten Webdienste auf dem DC2 überleben, sei jetzt dahingestellt. Aber da hast Du ja nichts zu verlieren.
Schau mal hier, das hört sich ähnlich an wie bei dir
https://social.technet.microsoft.com/Forums/en-US/a2f0c410-a16f-47c3-b98 ...
Könnte ein Artefakt des alten DC sein.
https://social.technet.microsoft.com/Forums/en-US/a2f0c410-a16f-47c3-b98 ...
Könnte ein Artefakt des alten DC sein.
Geh das mal Schritt für Schritt durch
https://www.windowspro.de/andreas-kroschel/defekten-domaenencontroller-e ...
So entferne ich immer "überbleibsel" wie 2003er DCs die nur ausgeschaltet und nie sauber entfernt wurden.
https://www.windowspro.de/andreas-kroschel/defekten-domaenencontroller-e ...
So entferne ich immer "überbleibsel" wie 2003er DCs die nur ausgeschaltet und nie sauber entfernt wurden.
Zitat von @jordel:
Als Ergebnis wurde mir dann nur mein funktionierender DC angezeigt. Keine Spur vom DC2. Eigentlich müsste der damit ja weg sein, oder nicht?
Nö. Ich schätze, Ihr habt im AD auch meherer Sites abgebildet?Als Ergebnis wurde mir dann nur mein funktionierender DC angezeigt. Keine Spur vom DC2. Eigentlich müsste der damit ja weg sein, oder nicht?
Falls ja, dann musst Du natürlich die Site auswählen, wo der DC2 zugehört. Und dort sollte Dir der DC1 gar nicht aufgelistet werden.