batman00
Goto Top

DC war über 60 Tage offline - jetzt Probleme Event ID 4 Kerberos

Hallo, wir haben das Problem, dass eine Niederlassung umgezogen ist. Telefongesellschaft hatte Probleme mit der INternetleitung und jetzt war der Server über 60 Tage offline.

Der Server hat jetzt Probleme mit dem Active Directory. Er synchronisiert nicht mehr.
Beim Booten des Servers kommt immer Event ID 4.

Der Kerberos-Client hat einen KRB_AP_ERR_MODIFIED-Fehler von Server "host/SERVER.FIRMA.com" empfangen. Der verwendete Zielname war cifs/SERVER.FIRMA.com. Dies deutet darauf hin, dass das Kennwort, das zum Verschlsseln des Kerberos-Diensttickets verwendet wurde, anders als das Kennwort auf dem Zielserver ist. Hufige Ursache hierfr sind identische Computerkontonamen im Zielbereich (FIRMA.com) und dem Clientbereich. Wenden Sie sich an den Systemadministrator.

Weitere Informationen ber die Hilfe- und Supportdienste erhalten Sie

Ich vermute ich müsste das Computerkonto zurücksetzen. Aber das lässt er mich nicht machen - da es ein DC als Global Catalog Server ist.

Wer kann mir da ein Tipp geben?

Content-ID: 83142

Url: https://administrator.de/forum/dc-war-ueber-60-tage-offline-jetzt-probleme-event-id-4-kerberos-83142.html

Ausgedruckt am: 23.12.2024 um 09:12 Uhr

60730
60730 14.03.2008 um 13:32:09 Uhr
Goto Top
Hi,

ganz dumme Gegenfragen:
Stimmen die Uhrzeiten der DCs noch untereinander?

Hast du verschiedene Standorte im AD eingerichtet?

Nslookup von einem Standort zum nächsten ist ok?
batman00
batman00 14.03.2008 um 14:02:26 Uhr
Goto Top
Japp. Uhrzeiten stimmen.

Verschiedene Standorte waren und sind immer noch eingetragen.

DNS läuft absolut richtig.

Irgendwas mit diesem Kerberos. Ich vermute irgendwie dass das Computerkonto nicht mehr stimmt. Ebenso wenn ich auf andere Server von diesem DC will - auf Freigaben kommt:

Zielkontoname ist ungültig.

Ich kann den DC nicht mal mit DCPROMO runterstufe - auch hier kommt dann die Meldung: Zielkontoname ist ungültig.
kugman
kugman 14.03.2008 um 14:33:17 Uhr
Goto Top
wieviele DCs hast Du in der Domäne?

Welche Rolle spielt der betroffene DC ausser Global Catalog?

ich würde wie folgt vorgehen:

führe auf einem funktionierenden DC auf der Konsole einen dcdiag durch.
Interessant sind hier FSMO-Fehler. Behebe alle Fehler, die Dir angezeigt werden und stelle sicher, dass der dcdiag keinen Fehler mehr meldet, bevor Du fortfährst.
Ordne den anderen DCs in der Domäne die entsprechenden Rollen zu, damit der betroffene DC keine Rolle mehr in der Domäne hat.
Behebe alle Fehler, die Dir im dcdiag angezeigt werden und stelle sicher, dass der dcdiag keinen Fehler mehr meldet, bevor Du fortfährst.
Anschließend kannst Du versuchen den DC herunterszustufen. Wenn es nicht geht, dann schau mal ins Ereignisprotokoll, was das Problem ist. GGf musst Du den Server mit einem forced removal herunterstufen, anschließend mit ADSIEDIT die Domäne von den Leichenteilen befreien.
Anschließend solltest Du einen DCDiag machen, um zu sehen, ob die Domäne konsistent ist. Wenn ja wart einen Tag und versuche dann den Server wieder mit DCPROMO hochzustufen.

ggf ist es auch sinnvoll diesbezüglich einen Call bei MS aufzumachen, wenn Du Dich an die Sache nicht ganz rantraust.
batman00
batman00 14.03.2008 um 14:35:29 Uhr
Goto Top
Der Server ist nur Fileserver und Global Catalog Server in der Niederlassung.

Ja das mit dem forced removal wäre meine letzte Möglichkeit - würde es aber noch gerne noch irgendwie hinbekommen. Schon paar mal gemacht - ist ja nicht so schwer - aber ist halt doch aufwendig face-sad
Fubi
Fubi 14.03.2008 um 16:08:12 Uhr
Goto Top
Hallo,

ich vermute, das hängt mit dem Computerkennwort zusammen, welches nach 60 Tagen abgelaufen ist.
Setz das mal mit netdom zurück.
Guckst du:

http://support.microsoft.com/kb/325850/de
batman00
batman00 17.03.2008 um 08:21:53 Uhr
Goto Top
Das mit netdom hab ich auch gemacht. Hat nichts gebracht face-sad

Hab jetzt über das Wochenende den dcpromo /forceremoval trick angewendet.... Naja. Jetzt tuts ja wieder.
kugman
kugman 17.03.2008 um 08:23:10 Uhr
Goto Top
Bitte aber jetzt unbedingt nochmal die Domäne auf Konsistenz prüfen. dcdiag...
batman00
batman00 17.03.2008 um 08:29:31 Uhr
Goto Top
Alles im grünen bereich face-smile
kugman
kugman 17.03.2008 um 08:36:52 Uhr
Goto Top
na dann is ja alles in Budder face-smile