ffly82
Goto Top

Keine Zeitsynchronisation auf vielen Clients

Im Unternehmen laufen ca 250 Notebooks (Lenovo T14, Windows 11, 23H2)
Etwa die Hälfte der Rechner laufen direkt am Standort, die andere Hälfte im Homeoffice.
Verwaltet werden diese Rechner via Intune


Da nicht jeder Rechner ständig Verbindung zum AD hat wurde via Intune der Zeitserver auf time.windows.com festgelegt. (Problem tritt auch bei jedem anderen getesteten Server auf [pool.ntp.org, ptbtime1.ptb.de)

Der Dienst läuft natürlich

Ein manuelles starten des Synchronisation endet im Fehler:
2024-02-23_11h14_00

Das für mich seltsame: Wenn ich via cmd den Zeitserver abfrage wird mir hier die CMOS-Uhr angezeigt als Taktgeber:
2024-02-23_11h03_39

Ich bereits lokal einen Zeitserver in betrieb genommen (via Docker) und diesen versucht anzusprechen um Probleme im Netz ausschließen zu können. Auch hier erfolgt das gleiche Ergebnis: Es kann keine Verbindung aufgebaut werden.

Nun habe ich ein kleines Script gebaut welches per Abfrage bei allen 250 Rechnern den Zeitserver abfragt.
Ergebnis: Etwa die Hälfte der Rechner nutzen die CMOS-Uhr, die andere Hälfte den NTP-Server. Dabei ist es egal ob die Rechner im Homeoffice oder im Büro betrieben werden. Es ist bunt gemischt.

Was mich wundert ist das scheinbar hin und wieder eine Verbindung funktioniert. (Siehe Letzte erfolgreiche Zeitsyncronisation)
Hat jemand eine Idee wie ich dem Problem weiter auf die Spur kommen könnte?

Content-ID: 5372645315

Url: https://administrator.de/contentid/5372645315

Ausgedruckt am: 25.11.2024 um 10:11 Uhr

Kraemer
Kraemer 23.02.2024 um 11:29:51 Uhr
Goto Top
Moin,

die Rechner sind nicht zufällig Teil einer Windows-Domäne?

Gruß
mxrecord
mxrecord 23.02.2024 um 11:35:23 Uhr
Goto Top
Hi FFly82,

schau dir mal bitte die Ausgabe von "w32tm /query /configuration" an, ob du hier Unterschiede zwischen den Clients findest.

Ansonsten kann man über w32tm auch ein Debug Log einschalten und mal schauen, ob sich da etwas findet.
Die genauen Befehle habe ich gerade nicht greifbar, aber die Suchmaschine deines Vertrauens hilft da sicher fix weiter.

Viele Grüße

mxrecord
FFly82
FFly82 23.02.2024 um 12:35:18 Uhr
Goto Top
Zitat von @mxrecord:

Hi FFly82,

schau dir mal bitte die Ausgabe von "w32tm /query /configuration" an, ob du hier Unterschiede zwischen den Clients findest.

Viele Grüße

mxrecord

Hier mal die Ergebnisse von 3 unterschiedlichen Rechnern:

2024-02-23_12h30_18
2024-02-23_12h29_24
2024-02-23_12h32_20

Wie man sieht ist irgendwie alles dabei in meinen Augen. (Mal ist ein Zeitanbieter gesetzt, mal nicht, mal nutzt er den hinterlegten Anbieter, mal nicht...)
Franz-Josef-II
Franz-Josef-II 23.02.2024 um 12:36:22 Uhr
Goto Top
Servas

Wenn die CMOS angegeben ist, dann bedeutet dies, daß er keinen Zeitserver erreicht. Das kannst Du mit einem
w32tm /resync
kontrollieren.

Wenn die Homearbeitsplätze ..... würde ich die Zeitserver auf diese Art konfigurieren:
w32tm /config /manualpeerlist:"0.de.pool.ntp.org,0x8 1.de.pool.ntp.org,0x8 2.de.pool.ntp.org,0x8 3.de.pool.ntp.org,0x8" /syncfromflags:manual,domhier /update  

Ansonsten in einer Domäne:
  • synchronisiert der PDC-Emulator (meist der DC1) mit einer externen Quelle?
  • ist am PDC der Port 123 offen?
  • synchronisieren sich die DCs mit dem PDC?
  • synchronisieren sich die Memberserver und Clients mit irgendeinem DC?
  • bei obigen Befehl: In der Domäne mit einem DC, außerhalb mit der externen Zeitquelle
FFly82
FFly82 23.02.2024 um 13:29:18 Uhr
Goto Top
Zitat von @Franz-Josef-II:

Wenn die Homearbeitsplätze ..... würde ich die Zeitserver auf diese Art konfigurieren:
w32tm /config /manualpeerlist:"0.de.pool.ntp.org,0x8 1.de.pool.ntp.org,0x8 2.de.pool.ntp.org,0x8 3.de.pool.ntp.org,0x8" /syncfromflags:manual,domhier /update  

Auch dann bleibt der Fehler das KEIN NTP-Server gefunden/erreicht werden kann.

Ansonsten in einer Domäne:
...

Die Rechner sind wie gesagt nicht Mitglied der Domain sondern werden ausschließlich via Intune verwaltet.
Ueba3ba
Ueba3ba 23.02.2024 um 13:47:55 Uhr
Goto Top
Prüf mal die Firewall Logs, ob da eventuell NTP geblockt wird.
Ich meine natürlich nicht die Windows Firewall
Kraemer
Kraemer 23.02.2024 aktualisiert um 14:16:16 Uhr
Goto Top
in einer Adminkonsole:

net stop w32time
w32tm /unregister
w32tm /register
net start w32time
w32tm /config /manualpeerlist:"0.de.pool.ntp.org" /syncfromflags:manual /reliable:yes /update  

dann prüfen ob der Zeitdienst automatisch gestartet wird

Rechner neu starten
Franz-Josef-II
Franz-Josef-II 23.02.2024 um 14:53:48 Uhr
Goto Top
Okay, ausschließlich intune (Steht zwar anders 😊.... nicht jeder Rechner ständig Verbindung zum AD hat ....), dann vergiß das mit "domhier" und gib nur den Zeitserver an.

Wenn kein Zeitserver gefunden wird, dann blockt wahrscheinlich irgendwo eine Firewall. Die "HomeOfficeClients" kommen die auch direkt ins Internet oder nur über z.B. VPN und die Firma?
FFly82
FFly82 23.02.2024 um 15:45:01 Uhr
Goto Top
Zitat von @Franz-Josef-II:

Die "HomeOfficeClients" kommen die auch direkt ins Internet oder nur über z.B. VPN und die Firma?

Die kommen direkt ins Internet. Es läuft ein Split-Tunnel der Anfragen gegen unsere internen Dienste über den VPN laufen lässt, Anfragen ans Internet aber direkt geroutet werden
Franz-Josef-II
Franz-Josef-II 23.02.2024 um 15:51:19 Uhr
Goto Top
Dann überprüfe einmal den DNS, wo der hinzeigt (nslookup).

Im eigenen Netz: Gibt es Gemeinsamkeiten? Z.B. alle auf dem Switch-003 haben das Problem, alle am 2er nicht? Was passiert wenn Du einen funktionierenden an das Kabel eines nichtfunktionierenden hängst und umgekehrt?
Pjordorf
Pjordorf 23.02.2024 um 18:20:02 Uhr
Goto Top
Hallo,

Zitat von @FFly82:
Wie so oft vermutlich DNS. Prüfen. Auch ein [https://www.wireshark.org/download.html Kabelhai} zeigt dir wos hängt. https://www.cisco.com/c/de_de/support/docs/routers/vedge-router/220330-t ...
Zeitserver im Netzwerk identifizieren
https://wiki.wireshark.org/SampleCaptures#network-time-protocol
Lass deine Clients einen Mittschnitt für NTP und DNS machen, dann anschauen und Fehler beheben.

Gruß,
Peter
FFly82
Lösung FFly82 23.02.2024 um 23:49:17 Uhr
Goto Top
Danke an alle. Hab das Problem nach etlichen Stunden und probieren lösen können.

Im Intune musste der Type von NT5DS auf NTP geändert werden.
https://community.spiceworks.com/topic/2360713-azure-ad-joined-devices-n ...

Warum einige Rechner trotz NT5DS eine Zeit bekommen haben ist mir zwar nicht ganz klar, die Zeiten werden nun aber vernünftig gesynct. (scheinbar bei allen Rechnern)
Pjordorf
Pjordorf 24.02.2024 um 01:18:37 Uhr
Goto Top
Hallo,

Zitat von @FFly82:
Warum einige Rechner trotz NT5DS eine Zeit bekommen haben ist mir zwar nicht ganz klar, die Zeiten werden nun aber vernünftig gesynct. (scheinbar bei allen Rechnern)
Scheinbar bedeutet Du weisst es nicht...
https://www.anoopcnair.com/enable-windows-ntp-client-using-intune/

Gruß,
Peter