DNS-Probleme, Herabstufung des 2. DC mit dcpromo /forceremoval ... und nun?
Hallo, folgendes Problem:
Nachdem meine beiden W2K-DCs (innerhalb einer Domäne) 1 Jahr lang friedlich koexistiert haben, bekam ich am Montag beim Anlegen zweier neuer User die Meldung, dass die Konten nicht genutzt werden können, weil es ein Replikationsproblem zwischen den DCs gibt.
Okay, kein Problem eigentlich, ich habe den 2. DC mittels dcpromo heruntergestuft, neu gestartet und wieder heraufgestuft, alles prima.
Dienstag morgen: Ca. die Hälfte meiner User können sich nicht einloggen, "Es besteht ein Zeitunterschied zwischen dem Server und dem Client". Klasse ...
Um das Problem schnell zu beheben, wollte ich den 2. DC erneut zurückstufen, was aber nicht funktionierte: "Ein DSA-Vorgang konnte wegen eines fehlerhaften DNS-Aufrufs nicht abgeschlossen werden".
Aha, mal wieder die DNS-Einstellungen geprüft und festgestellt, dass auf beiden DCs sowohl Forward- als auch Reverse-Lookupzone eingetragen sind. Passt also eigentlich alles ... Also habe ich den 2. DC komplett heruntergefahren und dem Betriebsmaster (den 1. DC) neu gestartet, und alle User konnten sich einloggen.
Gestern und heute morgen hatte ich natürlich wieder das gleiche Problem.
Nun habe ich mittels dcpromo /forceremoval den 2. DC herabgestuft, kann ihn aber nun nicht als Mitgliedsserver anmelden UND auch nicht das DC-Konto auf dem nun einzigen DC entfernen, denn ein DC kann nicht entfernt werden.
Somit habe ich nun überhaupt keinen Zugriff aus der Domäne auf den 2. Server ... was totaler Mist ist.
Hat jemand eine Idee, wie ich nun weiter vorgehe? Wie kommt es eigentlich, dass 2 DCs plötzlich aus dem Tritt kommen und so ein bescheuerter Zustand entsteht?
Ich bin für jeden Hinweis dankbar.
Ergänzung:
Ich konnte den 2. Server mittels dcpromo wieder heraufstufen, was erstmal gut war, denn somit lief er wieder, es gab aber weiterhin Probleme beim Anmelden der Clients ("Zeitunterschied ..."). Also habe ich ihn nocheinmal heruntergestuft, was dann ganz sauber funktionierte. Als Mitgliedsserver anmelden ging aber immer noch nicht ("Die Anmeldeinformationen sind bereits vorhanden ..."). Das Domänenkonto als 2. DC ist ebenfalls ganz prima entfernt worden, ich habe also nur noch einen DC (und auch nur einen DNS-Server). Dennoch können sich auch die Clients nicht anmelden ("Zeitunterschied ..."). Und ein erneutes Hochstufen als DC geht mit dem 2. Server nun auch nicht mehr ("Zeitunterschied ...").
Im Moment befürchte ich, dass ich sogar BEIDE Server komplett neu aufsetzen muss, was extrem aufwendig ist. Gibt es da keinen anderen Weg oder irgendeine Idee, wo ich gucken kann?
Nachdem meine beiden W2K-DCs (innerhalb einer Domäne) 1 Jahr lang friedlich koexistiert haben, bekam ich am Montag beim Anlegen zweier neuer User die Meldung, dass die Konten nicht genutzt werden können, weil es ein Replikationsproblem zwischen den DCs gibt.
Okay, kein Problem eigentlich, ich habe den 2. DC mittels dcpromo heruntergestuft, neu gestartet und wieder heraufgestuft, alles prima.
Dienstag morgen: Ca. die Hälfte meiner User können sich nicht einloggen, "Es besteht ein Zeitunterschied zwischen dem Server und dem Client". Klasse ...
Um das Problem schnell zu beheben, wollte ich den 2. DC erneut zurückstufen, was aber nicht funktionierte: "Ein DSA-Vorgang konnte wegen eines fehlerhaften DNS-Aufrufs nicht abgeschlossen werden".
Aha, mal wieder die DNS-Einstellungen geprüft und festgestellt, dass auf beiden DCs sowohl Forward- als auch Reverse-Lookupzone eingetragen sind. Passt also eigentlich alles ... Also habe ich den 2. DC komplett heruntergefahren und dem Betriebsmaster (den 1. DC) neu gestartet, und alle User konnten sich einloggen.
Gestern und heute morgen hatte ich natürlich wieder das gleiche Problem.
Nun habe ich mittels dcpromo /forceremoval den 2. DC herabgestuft, kann ihn aber nun nicht als Mitgliedsserver anmelden UND auch nicht das DC-Konto auf dem nun einzigen DC entfernen, denn ein DC kann nicht entfernt werden.
Somit habe ich nun überhaupt keinen Zugriff aus der Domäne auf den 2. Server ... was totaler Mist ist.
Hat jemand eine Idee, wie ich nun weiter vorgehe? Wie kommt es eigentlich, dass 2 DCs plötzlich aus dem Tritt kommen und so ein bescheuerter Zustand entsteht?
Ich bin für jeden Hinweis dankbar.
Ergänzung:
Ich konnte den 2. Server mittels dcpromo wieder heraufstufen, was erstmal gut war, denn somit lief er wieder, es gab aber weiterhin Probleme beim Anmelden der Clients ("Zeitunterschied ..."). Also habe ich ihn nocheinmal heruntergestuft, was dann ganz sauber funktionierte. Als Mitgliedsserver anmelden ging aber immer noch nicht ("Die Anmeldeinformationen sind bereits vorhanden ..."). Das Domänenkonto als 2. DC ist ebenfalls ganz prima entfernt worden, ich habe also nur noch einen DC (und auch nur einen DNS-Server). Dennoch können sich auch die Clients nicht anmelden ("Zeitunterschied ..."). Und ein erneutes Hochstufen als DC geht mit dem 2. Server nun auch nicht mehr ("Zeitunterschied ...").
Im Moment befürchte ich, dass ich sogar BEIDE Server komplett neu aufsetzen muss, was extrem aufwendig ist. Gibt es da keinen anderen Weg oder irgendeine Idee, wo ich gucken kann?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 37226
Url: https://administrator.de/contentid/37226
Ausgedruckt am: 22.11.2024 um 18:11 Uhr
22 Kommentare
Neuester Kommentar
Öhm ... die Zeit und Zeitzone ist
gleich, der Fehlermeldungstext hat mit dem
eigentlichen Problem leider absolut
überhaupt gar nichts zu tun ...
Es ist ein Replikationsproblem zwischen den
gleich, der Fehlermeldungstext hat mit dem
eigentlichen Problem leider absolut
überhaupt gar nichts zu tun ...
Es ist ein Replikationsproblem zwischen den
Ach, Zeitifferenzen haben nichts mit der Replikation zu tun?
Windows zieht da einfach eine Fehlermeldung aus dem Hut?
Also, ich kann dir ja nur raten diese Fehlermeldungen ernst zu nehmen und der Ursache dafür auf den Grund zu gehen.
beiden DCs ... Und wenn es mal geklappt hat,
den 2. DC herab- und wieder herauszustufen,
tut's die Anmeldung ja wieder für eine
Stunde oder so ...
den 2. DC herab- und wieder herauszustufen,
tut's die Anmeldung ja wieder für eine
Stunde oder so ...
Jo, sieht man ja wie gut das klappt.
Wenn Windows sagt, daß ein Zeitunterschied da ist, dann würde ich das erstmal glauben. Vor allem, wenn die auftretenden Fehler so gut dazu passen.
Replikations- und Anmeldeprobleme passen da nämlich sehr gut.
Was sagt denn das Eventlog? Da müsste doch einiges drin stehen.
http://www.eventid.net/ hilft mit den Eventids weiter.
Was hast du in bezug auf DNS denn schon überprüft?
Replikations- und Anmeldeprobleme passen da nämlich sehr gut.
Was sagt denn das Eventlog? Da müsste doch einiges drin stehen.
http://www.eventid.net/ hilft mit den Eventids weiter.
Was hast du in bezug auf DNS denn schon überprüft?
und wie ist es im Systemlog und Anwendungslog?
Schon mal auf die Seite geschaut die ich dir nannte?
Der DC der Ärger macht hat keine der Betriebsmasterrollen? Vor allem nicht die des PDC?
Wenn ja, dann gib auf bei dem mal auf der kommandozeile:
net time \\nameDC1 /set ein. Sollte jetzt kein Problem machen. Interessant wird es was passiert wennd er Fehler wieder auftritt.
Um den DNS zu checken,
auf beiden DC gibt nslookup ein. Dan versuche die Domäne (also z.b. domäne.de) aufzulösen. Da muss als Antwort die IP der beiden DCs kommen. Danach versuch den Namen der DCs einzeln aufzulösen.
Den zweite DC auch zum GC zu machen verdeckt das Problem nur. Deine DCs reden nicht sauber miteinander. Das Problem gilt es zu lösen, sonst holt dich der Fehler an andere Stelle wieder ein.
Schon mal auf die Seite geschaut die ich dir nannte?
Der DC der Ärger macht hat keine der Betriebsmasterrollen? Vor allem nicht die des PDC?
Wenn ja, dann gib auf bei dem mal auf der kommandozeile:
net time \\nameDC1 /set ein. Sollte jetzt kein Problem machen. Interessant wird es was passiert wennd er Fehler wieder auftritt.
Um den DNS zu checken,
auf beiden DC gibt nslookup ein. Dan versuche die Domäne (also z.b. domäne.de) aufzulösen. Da muss als Antwort die IP der beiden DCs kommen. Danach versuch den Namen der DCs einzeln aufzulösen.
Den zweite DC auch zum GC zu machen verdeckt das Problem nur. Deine DCs reden nicht sauber miteinander. Das Problem gilt es zu lösen, sonst holt dich der Fehler an andere Stelle wieder ein.
Das soll dir sagen, das die Zeiten voneinander abweichen.
Zur Fehlermeldung auf DC ein. Der hat die FSMO Rolle des PDCs und damit ist er der zentrale Zeitserver in der Domäne. Eigentlich ist kein net time in der Domäne notwendig, da dazu eben der DC da ist. Das net time wird gerne gemacht, ist aber nur eine Sicherheit gegen Probleme die da sind. Auch deine net time befehle sollten immer gegen DC1 laufen.
Die Fehlermeldung auf DC1 kannst du auch ignorieren. Die sagt nur, das er sich am besten gegen eine Uhr syncronisiert, damit die Zeit in der Domäne richtig ist. Die Domäne läuft aber auch mit falscher Zeit weiter. Solange sie auf ellen Rechner in der Domäne falsch ist.
Interessant wäre:
gibt mal auf den Cliebts die sich anmelden können auf der Kommandozeile "echo %logonserver%" ein. So kannst du sehen wlcher der DCs geht und welcher nicht. Im Moment würde ich drauf tippen, das im Problemfall immer DC1 auftaucht.
Zur Fehlermeldung auf DC ein. Der hat die FSMO Rolle des PDCs und damit ist er der zentrale Zeitserver in der Domäne. Eigentlich ist kein net time in der Domäne notwendig, da dazu eben der DC da ist. Das net time wird gerne gemacht, ist aber nur eine Sicherheit gegen Probleme die da sind. Auch deine net time befehle sollten immer gegen DC1 laufen.
Die Fehlermeldung auf DC1 kannst du auch ignorieren. Die sagt nur, das er sich am besten gegen eine Uhr syncronisiert, damit die Zeit in der Domäne richtig ist. Die Domäne läuft aber auch mit falscher Zeit weiter. Solange sie auf ellen Rechner in der Domäne falsch ist.
Interessant wäre:
gibt mal auf den Cliebts die sich anmelden können auf der Kommandozeile "echo %logonserver%" ein. So kannst du sehen wlcher der DCs geht und welcher nicht. Im Moment würde ich drauf tippen, das im Problemfall immer DC1 auftaucht.
Hier gibt es ein Whitepaper zum Zeitdienst unter 2000
http://www.microsoft.com/windows2000/docs/wintimeserv.doc
Mich wundert nur, das DC2 keinen Fehler bringt, wenn du ihn mit DC1 über net time abgleichst.
http://www.microsoft.com/windows2000/docs/wintimeserv.doc
Mich wundert nur, das DC2 keinen Fehler bringt, wenn du ihn mit DC1 über net time abgleichst.
Hast du eigentlich DFS mit einer Replikation laufen.
Die Hinweise zu dem einen Event zeigten da Möglkichkeiten.
Das kann gut sein, dass da was schief geht wenn ein Server wegschmiert.
Nein, die Clients kannst du icht zwingen einen bestimmetn Server zu nehmen.
BTW: Wenn du einen TS aufsetzen willst. Mach da keinen DC draus.
Der Fehler tritt doch immer morgens auf. Zu einer bestimmten Zeit?
Die Hinweise zu dem einen Event zeigten da Möglkichkeiten.
Das kann gut sein, dass da was schief geht wenn ein Server wegschmiert.
Nein, die Clients kannst du icht zwingen einen bestimmetn Server zu nehmen.
BTW: Wenn du einen TS aufsetzen willst. Mach da keinen DC draus.
Der Fehler tritt doch immer morgens auf. Zu einer bestimmten Zeit?