DC funktioniert nicht mehr - dcdiag zeigt unzählige Fehler
Hallo zusammen,
Ich habe ein ziemliches Problem. Mein einziger Domaincontroller nimmt keine Kerberos oder LDAP-Anfragen mehr an, blockiert absolut alles. Der Endbenutzer bekommt die allbekannte Fehlermeldung "Es sind momentan keine Anmeldeserver zum Verarbeiten der Anmeldeanforderung verfügbar". Die Verbindung zum Domain Controller via LDAP schlägt ebenfalls fehl.
dcdiag zeigt eine immense Zahl von Fehlern an. Die Ursache dafür kann ich nicht nachvollziehen - eigentlich wurden keine Änderungen in letzter Zeit vorgenommen.
Erwähnenswert ist, dass aus diversen Gründen derzeit kein Netzwerk vorhanden ist. Die Kommunikation zwischen Client und Server läuft über das Internet - der DC ist gleichzeitig der DNS-Server des Clients.
domain.com und DC1 heissen eigentlich anders, ansonsten wurde nicht angepasst.
Hat jemand Erfahrung damit und kann mir da weiterhelfen?
Ich bin für jede Hilfe dankbar.
Liebe Grüsse
Ich habe ein ziemliches Problem. Mein einziger Domaincontroller nimmt keine Kerberos oder LDAP-Anfragen mehr an, blockiert absolut alles. Der Endbenutzer bekommt die allbekannte Fehlermeldung "Es sind momentan keine Anmeldeserver zum Verarbeiten der Anmeldeanforderung verfügbar". Die Verbindung zum Domain Controller via LDAP schlägt ebenfalls fehl.
dcdiag zeigt eine immense Zahl von Fehlern an. Die Ursache dafür kann ich nicht nachvollziehen - eigentlich wurden keine Änderungen in letzter Zeit vorgenommen.
Erwähnenswert ist, dass aus diversen Gründen derzeit kein Netzwerk vorhanden ist. Die Kommunikation zwischen Client und Server läuft über das Internet - der DC ist gleichzeitig der DNS-Server des Clients.
Directory Server Diagnosis
Performing initial setup:
Trying to find home server...
Home Server = DC1
* Identified AD Forest.
Done gathering initial info.
Doing initial required tests
Testing server: Default-First-Site-Name\DC1
Starting test: Connectivity
......................... DC1 passed test Connectivity
Doing primary tests
Testing server: Default-First-Site-Name\DC1
Starting test: Advertising
......................... DC1 passed test Advertising
Starting test: FrsEvent
......................... DC1 passed test FrsEvent
Starting test: DFSREvent
......................... DC1 passed test DFSREvent
Starting test: SysVolCheck
......................... DC1 passed test SysVolCheck
Starting test: KccEvent
A warning event occurred. EventID: 0x80000603
Time Generated: 04/24/2020 19:22:45
Event String:
Active Directory Domain Services could not disable the software-based disk write cache on the following hard disk.
A warning event occurred. EventID: 0x80000B46
Time Generated: 04/24/2020 19:23:00
Event String:
The security of this directory server can be significantly enhanced by configuring the server to reject SASL (Negotiate, Kerberos, NTLM, or Digest) LDAP binds that do not request signing (integrity verification) and LDAP simple binds that are performed on a clear text (non-SSL/TLS-encrypted) connection. Even if no clients are using such binds, configuring the server to reject them will improve the security of this server.
A warning event occurred. EventID: 0x80000BE1
Time Generated: 04/24/2020 19:23:00
Event String:
The security of this directory server can be significantly enhanced by configuring the server to enforce validation of Channel Binding Tokens received in LDAP bind requests sent over LDAPS connections. Even if no clients are issuing LDAP bind requests over LDAPS, configuring the server to validate Channel Binding Tokens will improve the security of this server.
......................... DC1 passed test KccEvent
Starting test: KnowsOfRoleHolders
......................... DC1 passed test KnowsOfRoleHolders
Starting test: MachineAccount
......................... DC1 passed test MachineAccount
Starting test: NCSecDesc
......................... DC1 passed test NCSecDesc
Starting test: NetLogons
......................... DC1 passed test NetLogons
Starting test: ObjectsReplicated
......................... DC1 passed test ObjectsReplicated
Starting test: Replications
......................... DC1 passed test Replications
Starting test: RidManager
......................... DC1 passed test RidManager
Starting test: Services
......................... DC1 passed test Services
Starting test: SystemLog
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:08
Event String:
The dynamic registration of the DNS record 'domain.com. 600 IN A 10.0.1.4' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:08
Event String:
The dynamic registration of the DNS record 'gc._msdcs.domain.com. 600 IN A 10.0.1.4' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record 'a4f76bb6-2d74-4519-8202-ae956944f0ae._msdcs.domain.com. 600 IN CNAME DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record 'DomainDnsZones.domain.com. 600 IN A 10.0.1.4' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record 'ForestDnsZones.domain.com. 600 IN A 10.0.1.4' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.Default-First-Site-Name._sites.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.pdc._msdcs.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.gc._msdcs.domain.com. 600 IN SRV 0 100 3268 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.Default-First-Site-Name._sites.gc._msdcs.domain.com. 600 IN SRV 0 100 3268 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.86367944-5086-40b3-ae31-1e91774fd727.domains._msdcs.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_kerberos._tcp.dc._msdcs.domain.com. 600 IN SRV 0 100 88 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_kerberos._tcp.Default-First-Site-Name._sites.dc._msdcs.domain.com. 600 IN SRV 0 100 88 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.dc._msdcs.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:09
Event String:
The dynamic registration of the DNS record '_ldap._tcp.Default-First-Site-Name._sites.dc._msdcs.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_kerberos._tcp.domain.com. 600 IN SRV 0 100 88 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_kerberos._tcp.Default-First-Site-Name._sites.domain.com. 600 IN SRV 0 100 88 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_gc._tcp.domain.com. 600 IN SRV 0 100 3268 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_gc._tcp.Default-First-Site-Name._sites.domain.com. 600 IN SRV 0 100 3268 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_kerberos._udp.domain.com. 600 IN SRV 0 100 88 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_kpasswd._tcp.domain.com. 600 IN SRV 0 100 464 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_kpasswd._udp.domain.com. 600 IN SRV 0 100 464 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_ldap._tcp.DomainDnsZones.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_ldap._tcp.Default-First-Site-Name._sites.DomainDnsZones.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_ldap._tcp.ForestDnsZones.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000168E
Time Generated: 04/24/2020 19:19:10
Event String:
The dynamic registration of the DNS record '_ldap._tcp.Default-First-Site-Name._sites.ForestDnsZones.domain.com. 600 IN SRV 0 100 389 DC1.domain.com.' failed on the following DNS server:
An error event occurred. EventID: 0x0000271A
Time Generated: 04/24/2020 19:22:10
Event String:
The server {9BA05972-F6A8-11CF-A442-00A0C90A8F39} did not register with DCOM within the required timeout.
A warning event occurred. EventID: 0x000727A5
Time Generated: 04/24/2020 19:22:17
Event String:
The WinRM service is not listening for WS-Management requests.
A warning event occurred. EventID: 0x80040020
Time Generated: 04/24/2020 19:22:45
Event String:
The driver detected that the device \Device\Harddisk0\DR0 has its write cache enabled. Data corruption may occur.
A warning event occurred. EventID: 0x80040020
Time Generated: 04/24/2020 19:22:45
Event String:
The driver detected that the device \Device\Harddisk0\DR0 has its write cache enabled. Data corruption may occur.
A warning event occurred. EventID: 0x80040020
Time Generated: 04/24/2020 19:22:45
Event String:
The driver detected that the device \Device\Harddisk0\DR0 has its write cache enabled. Data corruption may occur.
A warning event occurred. EventID: 0x0000000C
Time Generated: 04/24/2020 19:23:22
Event String:
Time Provider NtpClient: This machine is configured to use the domain hierarchy to determine its time source, but it is the AD PDC emulator for the domain at the root of the forest, so there is no machine above it in the domain hierarchy to use as a time source. It is recommended that you either configure a reliable time service in the root domain, or manually configure the AD PDC to synchronize with an external time source. Otherwise, this machine will function as the authoritative time source in the domain hierarchy. If an external time source is not configured or used for this computer, you may choose to disable the NtpClient.
An error event occurred. EventID: 0x00002710
Time Generated: 04/24/2020 19:23:27
Event String:
Unable to start a DCOM Server: {9C38ED61-D565-4728-AEEE-C80952F0ECDE}. The error:
A warning event occurred. EventID: 0x00001796
Time Generated: 04/24/2020 19:23:36
Event String:
Microsoft Windows Server has detected that NTLM authentication is presently being used between clients and this server. This event occurs once per boot of the server on the first time a client uses NTLM with this server.
A warning event occurred. EventID: 0x000727AA
Time Generated: 04/24/2020 19:23:38
Event String:
The WinRM service failed to create the following SPNs: WSMAN/DC1.domain.com; WSMAN/DC1.
A warning event occurred. EventID: 0x00000090
Time Generated: 04/24/2020 19:23:38
Event String:
The time service has stopped advertising as a good time source.
A warning event occurred. EventID: 0x00000087
Time Generated: 04/24/2020 19:27:37
Event String:
NtpClient was unable to set a manual peer to use as a time source because of duplicate error on '0.ch.pool.ntp.org'. The same time source '2.ch.pool.ntp.org' has been either specified as manual peer in NtpServer or selected as domain peer. NtpClient will try again in 15 minutes and double the reattempt interval thereafter. The error was: The entry already exists. (0x800706E0)
......................... DC1 failed test SystemLog
Starting test: VerifyReferences
......................... DC1 passed test VerifyReferences
Running partition tests on : ForestDnsZones
Starting test: CheckSDRefDom
......................... ForestDnsZones passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... ForestDnsZones passed test
CrossRefValidation
Running partition tests on : DomainDnsZones
Starting test: CheckSDRefDom
......................... DomainDnsZones passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... DomainDnsZones passed test
CrossRefValidation
Running partition tests on : Schema
Starting test: CheckSDRefDom
......................... Schema passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... Schema passed test CrossRefValidation
Running partition tests on : Configuration
Starting test: CheckSDRefDom
......................... Configuration passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... Configuration passed test CrossRefValidation
Running partition tests on : domain
Starting test: CheckSDRefDom
......................... domain passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... domain passed test CrossRefValidation
Running enterprise tests on : domain.com
Starting test: LocatorCheck
......................... domain.com passed test LocatorCheck
Starting test: Intersite
......................... domain.com passed test Intersite
Hat jemand Erfahrung damit und kann mir da weiterhelfen?
Ich bin für jede Hilfe dankbar.
Liebe Grüsse
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 567253
Url: https://administrator.de/contentid/567253
Ausgedruckt am: 22.11.2024 um 11:11 Uhr
16 Kommentare
Neuester Kommentar
Nabend,
Zunächst dies einmal vorgezogen:
Also zunächst einmal solltest Du Deinen DNS auf dem Server überprüfen. Dann wäre noch zu klären, wie genau der DC über das Internet angesteuert wird. Vermutlich ist es aber eh schon zu spät und auf der Kiste hat einer herumgezaubert, der da eigentlich nichts verloren hatte.
Hol Dir besser professionelle Hilfe, so wie Du hier die Fragen stellst - und das ist nicht böse gemeint - machst Du ggf. alles noch schlimmer.
Am besten komplette Kiste vom Backup in einem lauffähigen Zustand wiederherstellen.
Gruß
cykes
Zunächst dies einmal vorgezogen:
Erwähnenswert ist, dass aus diversen Gründen derzeit kein Netzwerk vorhanden ist.
Wie gnau funktioniert denn dann das ohne NetzwerkDie Kommunikation zwischen Client und Server läuft über das Internet
Oha, Du hast also offenbar kein VPN eingerichtet, sonst hättest Du das sicher erwähnt, oder? Einfach per Portfreigabe oder gar den (wirklich netzwerklosen?) Server in die DMZ gestellt- der DC ist gleichzeitig der DNS-Server des Clients.
Das wäre ja noch normal. Aber wenn der Server nackt im Intenet steht, wird ihm nicht nur kalt dcdiag zeigt eine immense Zahl von Fehlern an. Die Ursache dafür kann ich nicht nachvollziehen - eigentlich wurden keine Änderungen in letzter Zeit vorgenommen.
[...]
domain.com und DC1 heissen eigentlich anders, ansonsten wurde nicht angepasst.
Stehen aber dennoch in der Ausgabe von dcdiag im unteren Drittel. Vielleicht besser verschleiern [...]
domain.com und DC1 heissen eigentlich anders, ansonsten wurde nicht angepasst.
Also zunächst einmal solltest Du Deinen DNS auf dem Server überprüfen. Dann wäre noch zu klären, wie genau der DC über das Internet angesteuert wird. Vermutlich ist es aber eh schon zu spät und auf der Kiste hat einer herumgezaubert, der da eigentlich nichts verloren hatte.
Hol Dir besser professionelle Hilfe, so wie Du hier die Fragen stellst - und das ist nicht böse gemeint - machst Du ggf. alles noch schlimmer.
Hat jemand Erfahrung damit und kann mir da weiterhelfen?
Ohne Auszüge aus den Eventlogs und ohne Kenntnisse, wer das so eingerichtet hat, wie es aktuell läuft, kann man Dir so auf die Schnelle nicht helfen. Jeder Schritt kann der falsche sein, je nachdem, was da im Vorfeld genau passiert ist.Am besten komplette Kiste vom Backup in einem lauffähigen Zustand wiederherstellen.
Gruß
cykes
moin...
mach alles neu, und lass deine user über ein VPN auf das netzwerk zugreifen...
frank
Aber der Fehler hier sieht ganz interessant aus. Der DNS-Server, der hier aufgelistet ist, ist mir gänzlich unbekannt. Der gehört nicht zu uns...
das wundert dich jetzt wirklich, wenn die kiste einfach so ungeschützt im Inet steht?mach alles neu, und lass deine user über ein VPN auf das netzwerk zugreifen...
frank
moin...
Lieben Gruss
Frank
Zitat von @hello0world:
Der DC hat als primären DNS-Server sich selbst, als sekundären die Google-DNS, das habe ich gerade noch einmal überprüft.
wird immer besser Der DC hat als primären DNS-Server sich selbst, als sekundären die Google-DNS, das habe ich gerade noch einmal überprüft.
Lieben Gruss
moin...
du meinst mit "nicht optimal" wohl eher eine große Katastrophe!
du hast Recht, "Probleme sollte es wohl keine verursachen" für denjenigen der deinen DC kapern will!
Alles plattmachen und neu machen ist bisschen schwierig. Ganz AD neu aufsetzen ist nicht wirklich eine Option - zweiten DC hinzufügen und dann den 1. plattmachen könnte man natürlich versuchen, obwohl ich da auch mit Problemen rechne, nachdem hier.
Alles plattmachen ist nicht alles.... alle User Konten, Passwörter ändern etc... usw...
das ist schon grobfahrlässiges Verhalten.... der Datenschutz hat da auch noch ein wörtchen zu sagen, ich schlage vor, du sprichst mit deinen Datenschutzbeauftragen und deinem Chef!
das ist wohl ein meldepflichtiger vorfall....
Frank
Zitat von @hello0world:
Dass das nicht optimal ist, ist klar; aber Probleme sollte es wohl keine verursachen?
glaubst du das wirklich?Dass das nicht optimal ist, ist klar; aber Probleme sollte es wohl keine verursachen?
du meinst mit "nicht optimal" wohl eher eine große Katastrophe!
du hast Recht, "Probleme sollte es wohl keine verursachen" für denjenigen der deinen DC kapern will!
Alles plattmachen und neu machen ist bisschen schwierig. Ganz AD neu aufsetzen ist nicht wirklich eine Option - zweiten DC hinzufügen und dann den 1. plattmachen könnte man natürlich versuchen, obwohl ich da auch mit Problemen rechne, nachdem hier.
das ist schon grobfahrlässiges Verhalten.... der Datenschutz hat da auch noch ein wörtchen zu sagen, ich schlage vor, du sprichst mit deinen Datenschutzbeauftragen und deinem Chef!
das ist wohl ein meldepflichtiger vorfall....
Frank
Um es nochmal deutlicher auszudrücken:
1. Schnellstmöglich ins Büro fahren, Server SOFORT vom Netz nehmen und kurz offline in Augenschein nehmen (schauen ob eure Daten noch physisch auf der Platte liegen etc., aber NICHTS verändern
2. Datenschutzbeauftragten/Vorgesetzten informieren, vermutich ist der Server gehackt worden
3. Dienstleister beauftragen die Kiste eigehend zu untersuchen, derweil kann der auch gleich einen neuen Server aufsetzen, VPN einrichten usw.
4. Nochmal die IT-Schulbank drücken, was darf ich und was auf gar keinen Fall machen
5. Die schweizer Berge sind keine Firewall
1. Schnellstmöglich ins Büro fahren, Server SOFORT vom Netz nehmen und kurz offline in Augenschein nehmen (schauen ob eure Daten noch physisch auf der Platte liegen etc., aber NICHTS verändern
2. Datenschutzbeauftragten/Vorgesetzten informieren, vermutich ist der Server gehackt worden
3. Dienstleister beauftragen die Kiste eigehend zu untersuchen, derweil kann der auch gleich einen neuen Server aufsetzen, VPN einrichten usw.
4. Nochmal die IT-Schulbank drücken, was darf ich und was auf gar keinen Fall machen
5. Die schweizer Berge sind keine Firewall
Hallo,
wie soll das gehen mit dem Internet? Das liegt doch in einer ganz anderen Netzwerkkategorie, oder stufst Du sämtliche Computer der Welt als „vertrauenswürdig“ ein?
Und: Wo liegt die Datenbank? Mich wundert, wie Du es geschafft hast, dort einen Schreibcache zu etablieren.
Gruß,
Jörg
wie soll das gehen mit dem Internet? Das liegt doch in einer ganz anderen Netzwerkkategorie, oder stufst Du sämtliche Computer der Welt als „vertrauenswürdig“ ein?
Und: Wo liegt die Datenbank? Mich wundert, wie Du es geschafft hast, dort einen Schreibcache zu etablieren.
Gruß,
Jörg
@hello0world Haben wir Dich jetzt so verschreckt? Man musste das aber leider so deutlich sagen...
Moin,
Richtig. Er steht nackt im Internet. Ist wirklich suboptimal, das ist mir auch klar aber geht momentan leider nicht anders.
Dem Mutigen gehört die Welt, oder was ist das Motto?
Da wird es einem ja nun so richtig schlecht.
Und Du bist sicher, der richtige Mann zur richtigen Zeit am richtigen Platz zu sein?
Gruß und bleib gesund.
Uwe
Richtig. Er steht nackt im Internet. Ist wirklich suboptimal, das ist mir auch klar aber geht momentan leider nicht anders.
Dem Mutigen gehört die Welt, oder was ist das Motto?
Da wird es einem ja nun so richtig schlecht.
Und Du bist sicher, der richtige Mann zur richtigen Zeit am richtigen Platz zu sein?
Gruß und bleib gesund.
Uwe