Domain join Fehler (Netjoin 4097 Error 64)
Hallo zusammen,
ich versuche einen Server in die Domäne aufzunehmen, jedoch erhalte ich immer folgenden Fehler:
Bei dem Versuch der Domäne "***" beizutreten, trat der Folgende Fehler auf:
Der angegebene Netzwerkname ist nicht mehr Verfügbar.
Im Ereignislog taucht der Fehler Netjoin, Ereignis 4097, Fehlercode 64 auf.
Der Server liegt in Subnetz A, während 2 Domänencontroller in Subnetz B liegen. Die Netze werden in beide Richtungen mit Any geroutet.
Die DNS Einstellungen zeigen auf die Domänencontroller und die typischen Tests (ping, nslookup) funktionieren einwandfrei.
Das Problem wird wohl darin liegen, dass der Domänenname nicht richtig aufgelöst wird, jedoch funktioniert der DNS ansonsten.
Selbst ein nslookup auf den FQDN der Domäne wird richtig aufgelöst.
Ich weiß jetzt leider nicht mehr weiter nach mehreren Tagen Internet Recherche und hoffe ihr könnt mir hier noch den entscheidenden Tipp geben.
Vielen Dank schon einmal im Voraus.
LG
Sebastian
ich versuche einen Server in die Domäne aufzunehmen, jedoch erhalte ich immer folgenden Fehler:
Bei dem Versuch der Domäne "***" beizutreten, trat der Folgende Fehler auf:
Der angegebene Netzwerkname ist nicht mehr Verfügbar.
Im Ereignislog taucht der Fehler Netjoin, Ereignis 4097, Fehlercode 64 auf.
Der Server liegt in Subnetz A, während 2 Domänencontroller in Subnetz B liegen. Die Netze werden in beide Richtungen mit Any geroutet.
Die DNS Einstellungen zeigen auf die Domänencontroller und die typischen Tests (ping, nslookup) funktionieren einwandfrei.
Das Problem wird wohl darin liegen, dass der Domänenname nicht richtig aufgelöst wird, jedoch funktioniert der DNS ansonsten.
Selbst ein nslookup auf den FQDN der Domäne wird richtig aufgelöst.
Ich weiß jetzt leider nicht mehr weiter nach mehreren Tagen Internet Recherche und hoffe ihr könnt mir hier noch den entscheidenden Tipp geben.
Vielen Dank schon einmal im Voraus.
LG
Sebastian
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 1056195489
Url: https://administrator.de/contentid/1056195489
Ausgedruckt am: 22.11.2024 um 01:11 Uhr
21 Kommentare
Neuester Kommentar
Moin,
arbeitest du wirklich mit einer Domain die auf .local endet?
Das könnte dir DNS-Probleme bereiten, da .local-Anfragen nach RFC immer an die Multicast-DNS-Adresse gesendet werden (siehe hier: https://datatracker.ietf.org/doc/html/rfc6762)
Um welche Serverversion geht es denn?
VG
arbeitest du wirklich mit einer Domain die auf .local endet?
Das könnte dir DNS-Probleme bereiten, da .local-Anfragen nach RFC immer an die Multicast-DNS-Adresse gesendet werden (siehe hier: https://datatracker.ietf.org/doc/html/rfc6762)
Um welche Serverversion geht es denn?
VG
arbeitest du wirklich mit einer Domain die auf .local endet?
In der Tat keine besonders intelligente Wahl ! Hinweise zur Verwendung der Domäne .local in DNS und mDNS
Moin Peter
Veraltetes Wissen an der Stelle. Du kannst mittlerweile einen Rechner auch in die Domäne heben, wenn es das Computerkonto schon gibt. Der neue Rechner erhält dann die gleiche SID und fertig. Ich hab früher auch immer Rechner aus der Domäne entfernt, händisch das Ad aufgeräumt, Rechner wieder hinzugefügt. Mittlerweile spare ich mir das aufräumen und tausche sogar komplette Rechner und behalte den Namen bei. Das geht aber nur dann, wenn der zu ersetzende Rechner nicht am DC angemeldet ist. Ich warte immer 15 Minuten. Habe ich allerdings auch erst vor 3 Monaten gelernt.
Fakt ist aber: Selbst wenn der erste Join das AD-Objeckt angelegt hat, sollte das kein Hinderungsgrund für den Join sein.
Gruß
Doskias
Zitat von @PeterPanter:
Hi, du könntest noch den DNS-Suffix Domain.local statisch bei den Netzwerk-Settigns auf dem neuen Server eintragen. Gibt es den Rechnernamen evtl. schon in der Domain? Evtl. hat der erste (fehlerhafte) join doch schon ein AD-Objekt angelegt.
/pp
Hi, du könntest noch den DNS-Suffix Domain.local statisch bei den Netzwerk-Settigns auf dem neuen Server eintragen. Gibt es den Rechnernamen evtl. schon in der Domain? Evtl. hat der erste (fehlerhafte) join doch schon ein AD-Objekt angelegt.
/pp
Veraltetes Wissen an der Stelle. Du kannst mittlerweile einen Rechner auch in die Domäne heben, wenn es das Computerkonto schon gibt. Der neue Rechner erhält dann die gleiche SID und fertig. Ich hab früher auch immer Rechner aus der Domäne entfernt, händisch das Ad aufgeräumt, Rechner wieder hinzugefügt. Mittlerweile spare ich mir das aufräumen und tausche sogar komplette Rechner und behalte den Namen bei. Das geht aber nur dann, wenn der zu ersetzende Rechner nicht am DC angemeldet ist. Ich warte immer 15 Minuten. Habe ich allerdings auch erst vor 3 Monaten gelernt.
Fakt ist aber: Selbst wenn der erste Join das AD-Objeckt angelegt hat, sollte das kein Hinderungsgrund für den Join sein.
Gruß
Doskias
Hi
Zwischen deinen beiden Subnetzen gibt es doch sicher eine Firewall. Hast du dort kontrolliert ob alle benötigten Ports auch offen sind ?
Firewall Ports required to join AD Domain (Minimum)
TCP 88 (Kerberos Key Distribution Center)
TCP 135 (Remote Procedure Call)
TCP 139 (NetBIOS Session Service)
TCP 389 (LDAP)
TCP 445 (SMB,Net Logon)
UDP 53 (DNS)
UDP 389 (LDAP, DC Locator, Net Logon)
TCP 49152-65535 (Randomly allocated high TCP ports)
Was passiert den wenn du testweise alles erlaubst ?
LG
Zwischen deinen beiden Subnetzen gibt es doch sicher eine Firewall. Hast du dort kontrolliert ob alle benötigten Ports auch offen sind ?
Firewall Ports required to join AD Domain (Minimum)
TCP 88 (Kerberos Key Distribution Center)
TCP 135 (Remote Procedure Call)
TCP 139 (NetBIOS Session Service)
TCP 389 (LDAP)
TCP 445 (SMB,Net Logon)
UDP 53 (DNS)
UDP 389 (LDAP, DC Locator, Net Logon)
TCP 49152-65535 (Randomly allocated high TCP ports)
Was passiert den wenn du testweise alles erlaubst ?
LG
Zitat von @RappSe:
Der LOG sagt folgendes:
07/20/2021 10:58:51:352 NetpDsGetDcName: failed to find a DC having account 'Server$': 0x525, last error is 0x0
Der LOG sagt folgendes:
07/20/2021 10:58:51:352 NetpDsGetDcName: failed to find a DC having account 'Server$': 0x525, last error is 0x0
Das hier scheint dein Problem zu sein.
Hier hat jemand das gleiche Problem mit entsprechender Lösung:
https://social.technet.microsoft.com/Forums/en-US/ad533b07-b836-474a-8de ...
LG
Zitat von @RappSe:
Vielen Dank für die Antwort. Leider hat das nicht geholfen. Die Fehlermeldung in dem Thread ist etwas anders und empfohlene Vorgehensweise, Berechtigungen auf den config Ordner zu setzen, ist bei mir nicht nötig, da mein User diese bereits hat.
Trotzdem vielen Dank.
Vielen Dank für die Antwort. Leider hat das nicht geholfen. Die Fehlermeldung in dem Thread ist etwas anders und empfohlene Vorgehensweise, Berechtigungen auf den config Ordner zu setzen, ist bei mir nicht nötig, da mein User diese bereits hat.
Trotzdem vielen Dank.
Wenn es ein DNS Problem ist kannst du Folgendes versuchen:
Alle SRV-Records von Active Directory befinden sich parallel in der Datei \%WinDir%\System32\config\netlogon.dns. Die Datei lässt sich mit einem Editor auch anzeigen. Fehlen Einträge in den DNS-Zonen, die Active Directory benötigt, ist es meist hilfreich, wenn Sie den Befehl dcdiag /fix ausführen. Dabei versucht das Tool, auch fehlende Einträge aus der Datei netlogon.dns einzubauen. Danach sollte die Namensauflösung wieder funktionieren.
Zitat von @RappSe:
Ich habe zum testen einen Server, welcher im gleichen Netz war wie die Domänencontroller, in das neue Netz geschoben. Nun bekommt dieser ebenfalls keine Gruppenrichtlinien updates mehr durch. Domain.local wird zwar richtig aufgelöst, jedoch komme ich mit smb über den explorer nicht rauf. Innerhalb des Netzes des Domaincontrollers funktioniert hingegen alles.
Normalerweise spricht so ein Verhalten ja für eine Firewall Problematik, jedoch habe ich in der Richtung schon alles ausprobiert.
Muss man für Domain.local via smb noch spezielle freigaben machen, damit das auch aus anderen Netzen erreichbar ist?
Ich habe zum testen einen Server, welcher im gleichen Netz war wie die Domänencontroller, in das neue Netz geschoben. Nun bekommt dieser ebenfalls keine Gruppenrichtlinien updates mehr durch. Domain.local wird zwar richtig aufgelöst, jedoch komme ich mit smb über den explorer nicht rauf. Innerhalb des Netzes des Domaincontrollers funktioniert hingegen alles.
Normalerweise spricht so ein Verhalten ja für eine Firewall Problematik, jedoch habe ich in der Richtung schon alles ausprobiert.
Muss man für Domain.local via smb noch spezielle freigaben machen, damit das auch aus anderen Netzen erreichbar ist?
Ne das muss dann ein Firewall problem sein. bist du sicher das hier kein Virenscan oder sonstige sicherheitsmechanismen auf den Firewall Policys aktiv sind die hier ein problem machen.
Was hast du den für eine Firewall ?
LG
Zitat von @RappSe:
Wow Okay. Selbst mit nur der IP, also z.B. \\192.168.0.2\c$ gibt es keinen Erfolg. Anscheinend wird tatsächlich SMB blockiert.
Die Firewall die verwendet wird ist eine Sophos UTM 9. Die Windows Firewalls sind aus und ansonsten gibt es keine Antivir Software die gerade aktiv sind. In der Sophos ist zwei Any Regeln eingebaut. Vermutlich filtert die doch etwas weg konnte in den Logs aber noch nichts finden.
Wow Okay. Selbst mit nur der IP, also z.B. \\192.168.0.2\c$ gibt es keinen Erfolg. Anscheinend wird tatsächlich SMB blockiert.
Die Firewall die verwendet wird ist eine Sophos UTM 9. Die Windows Firewalls sind aus und ansonsten gibt es keine Antivir Software die gerade aktiv sind. In der Sophos ist zwei Any Regeln eingebaut. Vermutlich filtert die doch etwas weg konnte in den Logs aber noch nichts finden.
Sollte so sein ! Starte sie mal neu
Ich würde jedenfalls hier weitersuchen. Firmware update usw.