nachgefragt
Goto Top

Die NLA kann jedoch nicht ausgeführt werden, da der Windows-Domänencontroller nicht erreicht wird

Guten Morgen Zusammen,

auf einem Windows Client
Windows 10 / 1909 / 18363.900
habe ich folgenden Fehler:
1

Dieser Client ist eigentlich in der Domäne, war aber längere Zeit ausgeschaltet.

Im Forum hier hatte ich ähnliches mit WS2012 gefunden, leider brachte es mich nicht weiter. Ich dreh mich gerade im Kreis, ggf. kann mir jemand einen Denkanstoß geben welchen in praktikabel aus der Ferne umsetzen kann.

Im Eventlog stoße ich auf ID 3210 NETLOGON
Dieser Computer konnte sich nicht mit \\DOMAINCONTROLLER, einem Windows-Domänencontroller für  Domäne ABC, authentifizieren.
Aus diesem Grund wird dieser Computer möglicher- weise Anmeldeanforderungen ablehnen.
Die Ursache hierfür ist möglicherweise ein anderer Computer im gleichen Netzwerk mit demselben Namen,
oder das  Kennwort für dieses Computerkonto wird nicht erkannt.


Vielen Dank im Voraus.

Bisherige Ansätze
  • Verbindung per IP über lokalen Administrator möglich
  • PC in der Domäne umbenannt, erfolgreich, jedoch dann wieder gleicher Fehler
  • Verbindung mit anderem Domain-Admin-Konto schlägt auch fehl (gleicher Fehler)
  • Updates ausgeführt (auf 18363.900 wie viele andere baugleiche Clients im Netzwerk auch)

  • NLA Dienst lässt sich nicht neu starten; Fehler 1061: Der Dienst kann zurzeit keine Steuerungsmeldungen annehmen.
  • Registerkarte „Remote“ des Dialogfelds „Systemeigenschaften“: Gleiche Einstellung wie andere PCs, es fällt jedoch auf das alle Benutzerprofile "Konto unbekannt" eingetragen haben
  • Ping des Domaincontrollers über Name und IP erfolgreich; ebenso nslookup

Mein letzter Schritt wäre die Kiste platt zu machen... aber ggf. hat noch jemand eine Idee was ich probieren könnte.

Dankschön.

Content-ID: 581210

Url: https://administrator.de/forum/die-nla-kann-jedoch-nicht-ausgefuehrt-werden-da-der-windows-domaenencontroller-nicht-erreicht-wird-581210.html

Ausgedruckt am: 31.03.2025 um 10:03 Uhr

tomolpi
tomolpi 22.06.2020 um 08:59:56 Uhr
Goto Top
Hi,

Domäne verlassen und wieder beitreten schon probiert?

Manchmal ist es so simpel.

Grüße

tomolpi
Vision2015
Vision2015 22.06.2020 um 09:23:51 Uhr
Goto Top
moin...
Zitat von @tomolpi:

Hi,

Domäne verlassen und wieder beitreten schon probiert?

Manchmal ist es so simpel.
jo.. das ist es.. face-smile

Grüße

tomolpi
Frank
chgorges
chgorges 22.06.2020 um 09:24:59 Uhr
Goto Top
Moin,

Dieser Client ist eigentlich in der Domäne, war aber längere Zeit ausgeschaltet

sagt schon alles bzgl. abgelaufenes Computerkontokennwort auf dem DC. tomolpi hat die Lösung schon gegeben.
nachgefragt
nachgefragt 22.06.2020 aktualisiert um 10:11:48 Uhr
Goto Top
Zitat von @tomolpi:
Domäne verlassen und wieder beitreten schon probiert?
Vielen Dank,
aber lässt sich das
Zitat von @nachgefragt:
praktikabel aus der Ferne
ausüben, d.h. DNS/IP wird aufgelöst und ich die neue IP nicht mehr im DNS finde. Wie also komme ich dann remote auf den Client?
nachgefragt
nachgefragt 22.06.2020 um 10:16:24 Uhr
Goto Top
Zitat von @chgorges:
sagt schon alles bzgl. abgelaufenes Computerkontokennwort auf dem DC. tomolpi hat die Lösung schon gegeben.
Danke,
für mein Verständnis: Was meinst du mit dem "abgelaufenes Computerkontokennwort"?
MacLeod
MacLeod 22.06.2020 um 10:32:15 Uhr
Goto Top
Hallo

Zuerst sicherstellen, daß die Computerzeit/Datum synchron zum DC ist, dann mal das hier versuchen:
https://www.windowspro.de/wolfgang-sommergut/loesung-fuer-vertrauensstel ...

MfG
MacLeod
StefanKittel
Lösung StefanKittel 22.06.2020 um 10:58:45 Uhr
Goto Top
Zitat von @nachgefragt:
für mein Verständnis: Was meinst du mit dem "abgelaufenes Computerkontokennwort"?
Neben dem Benutzerzugangsdaten gibt es auch ein Kennwort für die Computer zur Domäne.
Dies wird regelmäßig vom AD-Server geändert und an die PCs verteilt.
Wenn Jemand jetzt zu lange nicht verbunden war besteht keine Verbindung mehr.

Einzige Möglichkeit ist den PC aus der Domäne zu entfernen und neu hinzuzufügen.
Dazu muss man den PC nicht neu starten.

- Lokalen Admin anlegen
- Mit diesem lokalen Admin anmelden
- PC aus der Domäne entfernen und NICHT neu starten
- PC zur Domäne hinzufügen
- Neustarten
Dani
Dani 22.06.2020 um 11:05:43 Uhr
Goto Top
Moin,
für mein Verständnis: Was meinst du mit dem "abgelaufenes Computerkontokennwort"?
Das Computerobjekt hat ebenfalls ein Passwort, welches vom Windows bzw. Active Directory verwaltet wird. Da hast du erst einmal keinen administrativen Aufwand. Das geschieht zu 99% der Fälle im Hintergrund und bedarf keinen Eingriff. Ist der Computer, der Mitglieder der Domäne ist, längere Zeit verliert sozusagen die Verbindung zu der Domäne.

Einzige Möglichkeit ist den PC aus der Domäne zu entfernen und neu hinzuzufügen.
Das ist so nicht korrekt. Es gibt dazu seit langem auch ein PowerShell cmdlet: Reset-ComputerMachinePassword


Gruß,
Dani
nachgefragt
nachgefragt 22.06.2020 um 11:10:16 Uhr
Goto Top
Zitat von @StefanKittel:
- PC aus der Domäne entfernen und NICHT neu starten
Danke Stefan,
du hast es extra in Großbuchstaben verfasst, berechtig.

I.d.R. wird ein Domainbeitritt/-austritt mit einem Neustart erledigt. Nun rate mal welches Spielkind wieder nicht warten konnte und nun aus der Ferne die Kiste nicht mehr findet face-confused
MysticFoxDE
MysticFoxDE 22.06.2020 um 11:12:26 Uhr
Goto Top
Moin Nachgefragt,

für mein Verständnis: Was meinst du mit dem "abgelaufenes Computerkontokennwort"?

Wenn du einen Rechner oder auch Server in die Domäne "hägst" dann wird für diesen im AD ein Computer-Object unter "Computers" angelegt.

computerobjekt

Das Computerkontokennwort ist das Kennwort von dem entsprechenden Computer-Objekt.

Was den Lösungsansatz angeht, so würde ich dir auch nichts anderes wie tomolpi empfehlen.

Das passiert bei meinen Kunden öfters, vor allem mit Geräten die meistens im Schrank liegen und nur 1-2 Mal im Jahr das Tageslicht erblicken dürfen. Wenn mich nicht alles täuscht, dann läuft das Kennwort nach 30 Tagen aus. Die Gültigkeitsdauer kannst du aber per GPO noch nachjustieren.

Siehe folgenden Artikel.

https://docs.microsoft.com/de-de/windows/security/threat-protection/secu ...


Grüsse aus BaWü

Alex
nachgefragt
nachgefragt 22.06.2020 um 11:20:13 Uhr
Goto Top
Zitat von @MysticFoxDE:
für mein Verständnis: Was meinst du mit dem "abgelaufenes Computerkontokennwort"?
Danke,
hier wollte ich nur wissen ob chgorges ebenso das gleiche meint. Mit dem lokalen Admin konnte ich mich ja verbinden, hatte dann einfach mal nur einen Domänennamen geändert; scheinbar aber zu wenig.

Was den Lösungsansatz angeht, so würde ich dir auch nichts anderes wie tomolpi empfehlen.
Also... ich jetzt schon face-wink
StefanKittel hatte es extra groß geschrieben.

Ich komme ja nun nicht mehr auf die Kiste, vermutlich Firewall außerhalb der Domäne an.

Macht nix, dann setz ich mich halt ins Auto.

Danke für die Hilfe!
MysticFoxDE
MysticFoxDE 22.06.2020 um 11:34:49 Uhr
Goto Top
Moin nachgefragt,

Macht nix, dann setz ich mich halt ins Auto.

musst du nicht unbedingt, lass sich jemand vertrauenswürdiges mit dem lokalen Administrator auf dem betroffenen Rechner anmelden und anschliessend einfach nur z.B. Teamviewer starten und schon kannst du auf die Kiste drauf.
Wir richten bei externen Rechner für solche Fälle immer einen lokalen Admin extra ein und setzen dann das Passwort wenn "verbraucht" einfach wieder neu, nachdem das Problem behoben wurde.

Gruss Alex
nachgefragt
nachgefragt 22.06.2020 um 13:53:35 Uhr
Goto Top
Zitat von @MysticFoxDE:
jemand vertrauenswürdiges mit dem lokalen Administrator
face-big-smile
richten... einen lokalen Admin extra ein
Danke, das wäre eine Option wenn sich das Thema häufiger aufzeigt.
erikro
erikro 22.06.2020 um 21:38:44 Uhr
Goto Top
Moin,

Zitat von @MysticFoxDE:
musst du nicht unbedingt, lass sich jemand vertrauenswürdiges mit dem lokalen Administrator auf dem betroffenen Rechner anmelden und anschliessend einfach nur z.B. Teamviewer starten und schon kannst du auf die Kiste drauf.

Wozu ein lokaler Admin? Ein einfacher User reicht. Die Rechte hole ich mir dann schon, wenn ich remote auf der Kiste bin. face-wink

Liebe Grüße

Erik
MysticFoxDE
MysticFoxDE 23.06.2020 um 06:37:37 Uhr
Goto Top
Moin Erik,

Wozu ein lokaler Admin? Ein einfacher User reicht. Die Rechte hole ich mir dann schon, wenn ich remote auf der Kiste bin. face-wink

Vorsorge ist besser als Nachsorge. 😉

Wenn der Unternehmens-PC & Co auf den man drauf möchte, sicherheitstechnisch richtig eingerichtet ist, dann sollte der User von alleine kein Fernwartungstools starten können. Ausser, dies wurde vorher geplant und berücksichtigt und das entsprechende in der Firma eingesetzte Tool ist explizit freigegeben. Bei allem Anderen würde ich das Sicherheitskonzept des entsprechenden Unternehmens leicht anzweifeln und den Verantwortlichen bitten sich unter anderem auch mal mit seinem DSBler zu unterhalten.

Grüsse aus BaWü

Alex
erikro
erikro 23.06.2020 um 08:43:17 Uhr
Goto Top
Moin,

Zitat von @MysticFoxDE:
Wenn der Unternehmens-PC & Co auf den man drauf möchte, sicherheitstechnisch richtig eingerichtet ist, dann sollte der User von alleine kein Fernwartungstools starten können.

Na wenn das so wäre, könnte ich nicht arbeiten oder bräuchte einen Diensthubschrauber. Fernwartung ist bei uns tägliches Geschäft.

Liebe Grüße

Erik
chgorges
chgorges 23.06.2020 um 10:48:48 Uhr
Goto Top
Zitat von @erikro:

Moin,

Zitat von @MysticFoxDE:
Wenn der Unternehmens-PC & Co auf den man drauf möchte, sicherheitstechnisch richtig eingerichtet ist, dann sollte der User von alleine kein Fernwartungstools starten können.

Na wenn das so wäre, könnte ich nicht arbeiten oder bräuchte einen Diensthubschrauber. Fernwartung ist bei uns tägliches Geschäft.

Dann umdenken, MysticFox ist auf der richtigen Spur, >msra.exe /offerra< mehr braucht es nicht.
erikro
erikro 23.06.2020 um 12:17:34 Uhr
Goto Top
Zitat von @chgorges:

Zitat von @erikro:

Moin,

Zitat von @MysticFoxDE:
Wenn der Unternehmens-PC & Co auf den man drauf möchte, sicherheitstechnisch richtig eingerichtet ist, dann sollte der User von alleine kein Fernwartungstools starten können.

Na wenn das so wäre, könnte ich nicht arbeiten oder bräuchte einen Diensthubschrauber. Fernwartung ist bei uns tägliches Geschäft.

Dann umdenken, MysticFox ist auf der richtigen Spur, >msra.exe /offerra< mehr braucht es nicht.

Aha. Und wie machst Du das, wenn der Rechner nicht in Deinem Netz und auch kein VPN-Tunnel vorhanden ist?