tian1974
Goto Top

GPOs werden nur auf einem Rechner nicht aktualisiert

Nach ca. 8h Fehlersuche wende ich mich hoffnungsvoll an Euch!

Infrastruktur

Ein Windows 2019 Essentials Server (AD):
Ein Server ist Domain Controller , DHCP Server, DNS Server, FileServer, SQL Server...
ist auch Stamm-CA, soll auch VPN Server und NPS-Server sein für Homeoffice (Allways On-VPN)

Einige Clients (Win10 und Win 11, immer Pro-Versionen )

Auf einem PC lässt sich nun gpupdate nicht mehr ausführen:
Siehe Screenshot:
screenshot 2025-01-27 151955

Habe einige Beiträge im Netz und auch hier auf administrator.de gelesen:
dcdiag.exe liefert keine Fehler
Die Zeit ist synchron. (net time)
Habe auch schon den PC aus der Domäne herausgenommen und wieder hinein.

Es zeigt sich, dass dieser PC die Ordnerumleitung (inkl. Offline Datei -Syncro) für ....\user\Documents nicht ausführen kann, weil zu viele Dateien zu synchronisieren sind (?!)
Dieser PC bekommt auch nicht das Computerzertifikat (mmc.exe -> Zertifikate als admin)
Dieser PC ist in der OU, auf welche die GPOs angewendet werden sollen.

Ich habe einen anderen PC neu in die Domäne eingebunden, da funktioniert alles (baugleicher PC, Win11 Pro)

Habe auch "Lokale Richtlinien\Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Zuweisen von Benutzerrechten\Auf diesen Computer vom Netzwerk aus zugreifen" überprüft. Hier stehen Rechte für Administratoren, authentifizierte Benutzer, Benutzer, Jeder, Sicherungs-Operatoren

Die Dokumentation zur Fehlermeldung bei Microsoft scheint veraltet zu sein. (Server 2008...)
Auch der hiesige Beitrag ist schon etwas älter (2011)

Kann mir jemand einen Tipp geben, was ich überprüfen kann?

Besten Gruß, Christian

Content-ID: 670980

Url: https://administrator.de/forum/gpos-werden-nur-auf-einem-rechner-nicht-aktualisiert-670980.html

Ausgedruckt am: 29.01.2025 um 02:01 Uhr

mbehrens
mbehrens 27.01.2025 um 16:18:29 Uhr
Goto Top
Zitat von @tian1974:

Kann mir jemand einen Tipp geben, was ich überprüfen kann?

DNS, es ist immer DNS face-wink
tian1974
tian1974 27.01.2025 aktualisiert um 16:25:47 Uhr
Goto Top
Tja, die Überprüfung mit nslookup hostname liefert etwas (Richtiges) zurück. Ich schau mal am Server, ob ich dort irgendeine Unterschiedlichkeit finde...

Habe den DNS Server überprüft:
In der Forward-Lookupzone steht der hostname drin (A-Eintrag)
und in Reverse... auch
IP4 Adressen stimmen...
was gibt's sonst noch hier?
em-pie
em-pie 27.01.2025 um 16:27:04 Uhr
Goto Top
Moin,

+1 für DNS

Am Client mal ein ipconfig /all ausführen und das Ergebnis hier (anonymisiert) posten.
Dazu dann bitte kurz erklären, welches System welche IP hat.
tian1974
tian1974 27.01.2025 aktualisiert um 16:37:43 Uhr
Goto Top
kommt sofort...
screenshot 2025-01-27 163504

192.168.0.1 ist AD DC, DHCP, DNS... Server
192.168.0.100 ist der PC, der keine GPOs updatet
151183
151183 27.01.2025 aktualisiert um 16:50:50 Uhr
Goto Top

Gruß gastric
Flash600
Flash600 27.01.2025 um 16:55:05 Uhr
Goto Top
Hallo,
probier mal
ipconfig /registerdns
oder das Computerkonto zurückzusetzen.

Grüße
tian1974
tian1974 27.01.2025 um 16:57:02 Uhr
Goto Top
Uhrzeit ist syncron,

aber Reset-ComputermachinePassword liefert:

screenshot 2025-01-27 165548
tian1974
tian1974 27.01.2025 um 17:00:06 Uhr
Goto Top
Zitat von @Flash600:

Hallo,
probier mal
ipconfig /registerdns
oder das Computerkonto zurückzusetzen.

Grüße

das habe ich schon am Freitag probiert...
tian1974
tian1974 27.01.2025 um 17:03:25 Uhr
Goto Top
Computerkonto zurücksetzen ?
Am Server in AD-Computer und Benutzer -> \domain\Domain Computers\hostname?
oder meinst Du etwas anderes?
Flash600
Flash600 27.01.2025 um 17:03:59 Uhr
Goto Top
hast du powershell als admin ausgeführt?
Flash600
Flash600 27.01.2025 um 17:11:32 Uhr
Goto Top
sorry, zu schnell gelesen..
ja: im AD rechtsklick auf Computer "Konto zurücksetzen" und anschliessend den computer wieder in die Domain hängen.
tian1974
tian1974 27.01.2025 aktualisiert um 17:15:11 Uhr
Goto Top
ups, hatte powershell als normaler User ausgeführt ...
Reset-ComputerMachinePassword wurde nun (als domain admin ) ohne Rückmeldung ausgeführt.

Das Problem mit gpupdate bleibt aber bestehen.
tian1974
tian1974 27.01.2025 um 17:20:54 Uhr
Goto Top
also: Meine Clients hängen in der Organisationseinheit "Domain Computers"
dort habe ich auf den host-> Rechtsklick -> Alle Aufgaben -> Konto zurücksetzen geklickt.

Das hat aber nicht den client entfernt...
Problem bleibt bestehen.
(Ich habe vor dem Wochenende schon den client aus der domain entfernt, und bin neu beigetreten)
kann das aber noch einmal machen ?
Flash600
Flash600 27.01.2025 um 17:32:49 Uhr
Goto Top
Das Computerkonto hast du ja schon zurückgesetzt...
hmm... versuch mal ipv6 auf dem Client zu aktivieren
tian1974
tian1974 27.01.2025 um 17:37:26 Uhr
Goto Top
Am Client -> Netzwerk/Freigabe Center / Adapteroptionen ändern -> Ethernet -> IPv6 war schon aktiviert
aqui
aqui 27.01.2025 um 17:39:52 Uhr
Goto Top
tian1974
tian1974 27.01.2025 um 17:40:20 Uhr
Goto Top
habe jetzt wieder einmal ipconfig /flushdns ausgeführt
tian1974
tian1974 27.01.2025 aktualisiert um 17:58:55 Uhr
Goto Top
tja, die domain lautet leider wirklich companyname.local
Interessant ist aber schon, dass sich fast alle Clients gut verhalten und nur einer aufmuckt face-wink
Umso interessanter, weil ein baugleicher PC mit gleichem OS nachher in die Domäne gehängt wurde, und dort alles funktioniert... Ich checke jetzt einmal, ob die MAC Adressen gleich sind...
So, MAC Adressen der beiden PCs sind unterschiedlich, wie auch Ihre IP (v4)
Flash600
Flash600 27.01.2025 um 18:01:11 Uhr
Goto Top
Zitat von @tian1974:

Am Client -> Netzwerk/Freigabe Center / Adapteroptionen ändern -> Ethernet -> IPv6 war schon aktiviert

🙈 es wird Zeit Feierabend zu machen...
Findest du nichts im event-log auf dem DC?
em-pie
em-pie 27.01.2025 um 18:10:23 Uhr
Goto Top
Zitat von @tian1974:

kommt sofort...
screenshot 2025-01-27 163504
Warum wurde das StandardGateway anonymisiert? Das wird ja auch irgendwas im Bereich 192.168.0.0/ 24 haben!?

192.168.0.1 ist AD DC, DHCP, DNS... Server
192.168.0.100 ist der PC, der keine GPOs updatet
OT: eine Lease von rund 31 Tagen ist auch mal ne Ansage…

Was sagt das Client-Eventlog?
Was sagt das Eventlog vom DC?

Patchstand des Problemclients? Windows 2000? Oder eher Win11 24H2?
151183
151183 27.01.2025 aktualisiert um 18:38:30 Uhr
Goto Top
DC, CA, SQL und VPN-Server gleichzeitig na Prost Mahlzeit, heute ist doch erst Montag ...🙊
Hyper-V drauf und Rollen aufteilen....
tian1974
tian1974 27.01.2025 aktualisiert um 18:54:27 Uhr
Goto Top
So viele Fragen...
Lease von 31 Tagen - Habe sie jetzt auf drei Tage heruntergesetzt


Hier eine Fehlermeldung vom Server-Eventlog:
screenshot 2025-01-27 183001

Fehlermeldung Client Event Log:
screenshot 2025-01-27 183314

Außerdem hat sich nun die Fehlermeldung bei gpupdate verändert!

screenshot 2025-01-27 183456

Zur Bemerkung DC, CA und VPN auf einem Server: Es handelt sich um ein sehr kleines Unternehmen, es gibt eigtl kein Budget für Server, Lizenzen usw.!

Client OS: Win 11 Pro 24H2
tian1974
tian1974 27.01.2025 um 18:40:24 Uhr
Goto Top
Wünsche erstmal allerseits einen schönen Abend... Morgen geht's weiter...
tian1974
tian1974 27.01.2025 um 18:49:42 Uhr
Goto Top
Jetzt ist mir doch noch etwas aufgefallen:

Auf dem Server-> Ping client -> name wird aufgelöst, aber Zeitüberschreitung der Anforderung

Auf dem Server -> Ping otherClient -> funktioniert

Auf dem client -> ping Server -> funktioniert
PappaBaer2002
PappaBaer2002 27.01.2025 um 18:53:39 Uhr
Goto Top
Moin,

was sagt in der Powershell denn:
Get-NetConnectionProfile

Zufällig public?

VG,
Torsten
Flash600
Flash600 27.01.2025 um 19:13:27 Uhr
Goto Top
Zitat von @tian1974:

Jetzt ist mir doch noch etwas aufgefallen:

Auf dem Server-> Ping client -> name wird aufgelöst, aber Zeitüberschreitung der Anforderung

Auf dem Server -> Ping otherClient -> funktioniert

Auf dem client -> ping Server -> funktioniert

standardmäßig blockt die Windows-Firewall (client)icmp
Pjordorf
Pjordorf 27.01.2025 um 19:18:30 Uhr
Goto Top
Hallo,

Zitat von @tian1974:
dort habe ich auf den host-> Rechtsklick -> Alle Aufgaben -> Konto zurücksetzen geklickt.
Das hat aber nicht den client entfernt...
Warum sollte es? Dort steht doch eindeutig Konto zurücksetzen und nicht Computer im AD Löschen. Lesen hilft oftmals...

(Ich habe vor dem Wochenende schon den client aus der domain entfernt, und bin neu beigetreten)
Aber seit dem haste noch ne ganze menge gemacht und getan. Also nochmals den Client aus der Domäne schmeissen. Kann sein das es dann geht, kann aber auch sein das es dann immer noch nicht geht.

Als wenn heute der neue Freitag ist und alle nur noch auf Obelix reagieren... face-smile

@em-pie:
OT: eine Lease von rund 31 Tagen ist auch mal ne Ansage
Hab schon Leute gehabt die sich beschwerten das man keine 365 Tage dort stehen hatte face-smile

Gruss,
Peter
Pjordorf
Pjordorf 27.01.2025 um 19:21:35 Uhr
Goto Top
Hallo,

Zitat von @tian1974:
Auf dem Server-> Ping client -> name wird aufgelöst, aber Zeitüberschreitung der Anforderung
Ping Client ist welche IP?

Auf dem Server -> Ping otherClient -> funktioniert
Ping otherClient ist welche IP?

Auf dem client -> ping Server -> funktioniert
Ping Server ist welche IP?
Sunbentzmasken passen?
Firewalls sind alle korrekt?

Gruss,
Peter
TwistedAir
TwistedAir 27.01.2025 um 19:49:28 Uhr
Goto Top
Zitat von @tian1974:

Jetzt ist mir doch noch etwas aufgefallen:

Auf dem Server-> Ping client -> name wird aufgelöst, aber Zeitüberschreitung der Anforderung

Auf dem Server -> Ping otherClient -> funktioniert

Auf dem client -> ping Server -> funktioniert

Moin,

kann sein, dass auf dem Client die lokale Firewall den Ping blockt - dann antwortet er nicht. Du kannst das auf dem Client in der "Windows Defender Firewall mit erweiterter Sicherheit" -> "Eingehende Regeln" -> "Datei- und Druckerfreigabe (Echoanforderung - ICMPv4 eingehend)" für die Bereiche Dömane/Privat/Öffentlich checken.

Die IP 192.168.0.100 ist schon auffällig, kann aber auch Zufall sein. Mal auf dem DHCP-Server checken, ob das mit der Realität übereinstimmt. Nicht, dass die IP im Netz zweimal vergeben ist, vielleicht auch irgendwo statisch eingerichtet?

Um zu testen, an welchen Client der Server sein Ping schickt:
(auf dem Server)
PING -n 1 192.168.0.100 && arp -a | FINDSTR "192.168.0.100"  
Beim Ergebnis die MAC mit der des Clients ("ipconfig /all") vergleichen.

Eine Holzhammer-Methode ist den Client aus dem AD zu nehmen (Neustart nicht vergessen), auf dem DC das Computer-Objekt des Clients löschen und dann den Client wieder neu beim AD anmelden. Es können dann aber ggf. Eingruppierungen, Gruppenrichtlinien, etc. für den Client verloren gehen - je nachdem wieviel Aufwand diesbezüglich betrieben wurde also mit Vorsicht genießen.

Gruß
TA
kpunkt
kpunkt 28.01.2025 um 06:51:05 Uhr
Goto Top
Mal so ein pragmatischer Ansatz:
Client aus der Domäne raus
Client umbenennen
Client wieder in die Domäne rein
gammelobst
gammelobst 28.01.2025 um 09:46:05 Uhr
Goto Top
Hallo,
in deinen ipconfig-Screenshots steht bei deiner IP "bevorzugt" dabei.
Das hatte ich bisher nur bei doppelt vergebenen IP's.

cya
user217
user217 28.01.2025 aktualisiert um 10:56:24 Uhr
Goto Top
1. sicherstellen das domain.local angepingt werden kann.
2. testpc an dem gleichen Anschluss/ipconfig testen
3. mtu kontrollieren
4. Switch kontrollieren (vlan/routing) ggf. neustarten
5. Windows Firewall ausschalten (beide seiten)
6. tcp/ip stack reset
7. Zertifikate auf gültigkeit kontrollieren
8. lokale gpo configs löschen und neu ziehen
9. dcdiag
10. sfc /scannow
11. kabel/nic tauschen
12. dns/ntp prüfen

In den seltensten Fällen ist das computerkonto der ad defekt, das merkt man meist an mehreren Clients.
support-m
support-m 28.01.2025 um 13:07:12 Uhr
Goto Top
Zitat von @tian1974:

kommt sofort...
screenshot 2025-01-27 163504

192.168.0.1 ist AD DC, DHCP, DNS... Server
192.168.0.100 ist der PC, der keine GPOs updatet

Moin,
zeige bitte die Standardgateways. Allein die Tatsache, dass das Feld zweizeilig ist bedeutet, dass es zwei Gateways gibt?

+1 für Computer nochmal aus der Domäne nehmen, umbenennen und neu in die Domäne aufnehmen. Und deaktiviere testweise IPv6 am problematischen Client. Und was sagt deine DHCP Leaseübersicht, gibt es dort BAD_ADDRESS Einträge? Wie groß ist dein DHCP Pool, ist der groß genug?

MfG