141986
20.07.2022, aktualisiert um 12:28:59 Uhr
3323
28
0
Nach BSI GPOs kennt DC sich selbst nicht mehr - PDC not found?
Hallo zusammen,
mir ist gestern etwas ziemliches dummes passiert.
Ich habe das GPO Bündel vom BSI importiert und ausgerollt. Nunja, seither geht gar nichts mehr.
Der DC kennt sich nun gar nicht mehr, geschweige das AD.
"RPC Server nicht verfügbar"
Der Netlogon Dienst mag nicht mehr hoch kommen weil Abhängigkeiten nicht hoch kommen (lt. Eventvwr: es fehlen Abhängigkeiten die sich allerdings auch nicht starten lassen)
Das hochfahren vom Server dauert ewig. ...
Ich tippe ganz schwer, dass die GPOs einiges zerbröselt haben.
Server: SBS11 (Flame on!)
2ter DC da inkl. Verzeichnis etc.
Allerdings fehlt hier überall der SBS11 als DC(?).
Mir gehen die Ideen aus.
Probiert habe ich:
einiges - ja das hilft Euch nun nicht weiter allerdings habe ich gar nicht mehr alles im Kopf was probiert wurde.
Auch den SBS Manager habe ich bereits durchlaufen lassen "Beheben von Netzwerkproblemen"
Versucht die lokalen Sicherheitsrichtlinien zurückzusetzen:
SFC und DISM durchgelaufen.
dcdiag:
Irgendwie macht mir das ein ungutes Gefühl.
Mich ärgert der Missklick auf das aktivieren der Verknüpfung
Hat mir wer vielleicht noch einen Ansatz?
Bzgl: SBS11 und .local = bedarf es keine weiteren Kommentare..
Viele Grüße
mir ist gestern etwas ziemliches dummes passiert.
Ich habe das GPO Bündel vom BSI importiert und ausgerollt. Nunja, seither geht gar nichts mehr.
Der DC kennt sich nun gar nicht mehr, geschweige das AD.
"RPC Server nicht verfügbar"
Der Netlogon Dienst mag nicht mehr hoch kommen weil Abhängigkeiten nicht hoch kommen (lt. Eventvwr: es fehlen Abhängigkeiten die sich allerdings auch nicht starten lassen)
Das hochfahren vom Server dauert ewig. ...
Ich tippe ganz schwer, dass die GPOs einiges zerbröselt haben.
Server: SBS11 (Flame on!)
2ter DC da inkl. Verzeichnis etc.
Allerdings fehlt hier überall der SBS11 als DC(?).
Mir gehen die Ideen aus.
Probiert habe ich:
einiges - ja das hilft Euch nun nicht weiter allerdings habe ich gar nicht mehr alles im Kopf was probiert wurde.
Auch den SBS Manager habe ich bereits durchlaufen lassen "Beheben von Netzwerkproblemen"
Versucht die lokalen Sicherheitsrichtlinien zurückzusetzen:
secedit / configure / cfg% windir% \ inf \ defltbase.inf / db defltbase.sdb / verbose
SFC und DISM durchgelaufen.
dcdiag:
Server wird getestet: Default-First-Site-Name\SBS11
Starting test: Connectivity
* Active Directory LDAP Services Check
Der Host 7253ae6a-4b10-4363-88d1-d5fb3659f77d._msdcs.firma.local
konnte nicht zu einer IP-Adresse aufgel”st werden. šberprfen Sie
DNS-Server, DHCP, Servername, usw.
Fehler beim šberprfen der LDAP- und RPC-Konnektivit„t. šberprfen Sie
die Firewalleinstellungen.
......................... SBS11 hat den Test Connectivity nicht
bestanden.
Starting test: LocatorCheck
Name des globalen Katalogs: \\AMR-DC02.firma.local
Locator Flags: 0xe003f3fc
Achtung: Fehler beim Aufrufen von DcGetDcName(PDC_REQUIRED): 2102
Es wurde kein prim„rer Dom„nencontroller gefunden.
Der Server mit der Rolle fr den prim„ren Dom„nencontroller ist nicht
verfgbar.
Irgendwie macht mir das ein ungutes Gefühl.
Mich ärgert der Missklick auf das aktivieren der Verknüpfung
Hat mir wer vielleicht noch einen Ansatz?
Bzgl: SBS11 und .local = bedarf es keine weiteren Kommentare..
Viele Grüße
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 3386783919
Url: https://administrator.de/contentid/3386783919
Ausgedruckt am: 22.11.2024 um 15:11 Uhr
28 Kommentare
Neuester Kommentar
Schau dir die BSI GPO doch mal an auf dem funktionierden DC. Speziell die auf dem Screenshot oben, dann stelle sie wieder auf das Gegenteil um auf dem SBS und schau ob sich was ändert.
Alternativ wenn der SBS nur DC ist und nichts anderes macht: Einen aktuellen DC hochziehen und den SBS für immer begraben. Vorher natürlich die FSMO Rollen prüfen usw.
Alternativ wenn der SBS nur DC ist und nichts anderes macht: Einen aktuellen DC hochziehen und den SBS für immer begraben. Vorher natürlich die FSMO Rollen prüfen usw.
Moin,
Nee, das war nicht dumm. Das war vollkommen bescheuert.
Also ich kenne nur die GPOs vom BSI, die zum Härten der Windows 10 Clients gedacht sind. Hast Du die allen Ernstes auf einen SBS11 (also Basis Windows XP) angewendet? Und dann wunderst Du Dich, das nichts mehr geht? Hast Du denn nicht vor der Anwendung auf einen DC mal reingeschaut, was denn da so alles abgeschaltet wird? Ich habe das getan: Du hast Deinem alten SBS11 so ziemlich alles abgeknippst, was er als DC so braucht.
Works as designed. In den GPOs des BSI wird der RPC-Server so abgesichert, dass er mit den alten Techniken nicht mehr läuft. Hmmmmmmm, der SBS11 ist dafür aber zu alt.
So ist es.
Es nützt nichts, wenn Du die GPOs einfach wieder entfernst. Wenn man mal ganz unten in den Einstellungen schaut, dann sieht man, dass auch deaktiviert wurde, dass die Richtlinien wieder rückgängig gemacht werden, wenn sie entfernt werden. Also, die einzige Möglichkeit ist, die Richtlinien wieder zu aktivieren und dann Einstellung für Einstellung das Gegenteil zu konfigurieren. In der Reihenfolge sollte dann die GPO vor der DDCP stehen, damit letztere wieder angewendet wird. Danach kannst Du die GPO des BSI wieder entfernen.
Viel Spaß dabei.
Erik
Zitat von @141986:
mir ist gestern etwas ziemliches dummes passiert.
mir ist gestern etwas ziemliches dummes passiert.
Nee, das war nicht dumm. Das war vollkommen bescheuert.
Ich habe das GPO Bündel vom BSI importiert und ausgerollt. Nunja, seither geht gar nichts mehr.
Also ich kenne nur die GPOs vom BSI, die zum Härten der Windows 10 Clients gedacht sind. Hast Du die allen Ernstes auf einen SBS11 (also Basis Windows XP) angewendet? Und dann wunderst Du Dich, das nichts mehr geht? Hast Du denn nicht vor der Anwendung auf einen DC mal reingeschaut, was denn da so alles abgeschaltet wird? Ich habe das getan: Du hast Deinem alten SBS11 so ziemlich alles abgeknippst, was er als DC so braucht.
Der DC kennt sich nun gar nicht mehr, geschweige das AD.
"RPC Server nicht verfügbar"
"RPC Server nicht verfügbar"
Works as designed. In den GPOs des BSI wird der RPC-Server so abgesichert, dass er mit den alten Techniken nicht mehr läuft. Hmmmmmmm, der SBS11 ist dafür aber zu alt.
Ich tippe ganz schwer, dass die GPOs einiges zerbröselt haben.
So ist es.
Es nützt nichts, wenn Du die GPOs einfach wieder entfernst. Wenn man mal ganz unten in den Einstellungen schaut, dann sieht man, dass auch deaktiviert wurde, dass die Richtlinien wieder rückgängig gemacht werden, wenn sie entfernt werden. Also, die einzige Möglichkeit ist, die Richtlinien wieder zu aktivieren und dann Einstellung für Einstellung das Gegenteil zu konfigurieren. In der Reihenfolge sollte dann die GPO vor der DDCP stehen, damit letztere wieder angewendet wird. Danach kannst Du die GPO des BSI wieder entfernen.
Viel Spaß dabei.
Erik
Moin,
hehehehe
Ja, aber auch die werden dann mit dem SBS nicht mehr richtig zusammenarbeiten. Das fängt ja schon mit SMB1 an.
Passiert ist: Importiert, gucken was geht, bei aktiviert .. schon hatten es die ersten Clients. >:
Es ist zu heiß für sowas.
Die Tools, die es da gibt setzen immer nur die DDP und DDCP bzw. die lokalen Standardeinstellungen zurück. Du musst aber die importierten Richtlinien zurückkonfigurieren.
Da wirst Du auch nicht viel sehen. Im Backup sind die Einstellungen ja alle nicht konfiguriert.
Liebe Grüße
Erik
P.S.: Bei der Hitze lass es und setzte Dich mit einem kühlen Bier in den Park.
Zitat von @141986:
Nee, das war nicht dumm. Das war vollkommen bescheuert. face-wink
Das hast Du wunderschön gesagt :Dhehehehe
Windows 10 Clients gedacht sind
Sollte - nach Prüfung - auch nur die Win10 Clients betreffen. Meh..Ja, aber auch die werden dann mit dem SBS nicht mehr richtig zusammenarbeiten. Das fängt ja schon mit SMB1 an.
Hast Du denn nicht vor der Anwendung auf einen DC mal reingeschaut, was denn da so alles abgeschaltet wird?
Plan war: Importieren, gucken was geht.Passiert ist: Importiert, gucken was geht, bei aktiviert .. schon hatten es die ersten Clients. >:
Es ist zu heiß für sowas.
Ich habe das getan: Du hast Deinem alten SBS11 so ziemlich alles abgeknippst, was er als DC so braucht.
Das befürchte ich eben auch. Kann ich denn die lokalen Sicherheitsrichtlinien "zurücksetzen"? Habe da was gefunden aber brachte im Prinzip null Erfolg.Die Tools, die es da gibt setzen immer nur die DDP und DDCP bzw. die lokalen Standardeinstellungen zurück. Du musst aber die importierten Richtlinien zurückkonfigurieren.
Ich schaue mal, ob ich das Backup von der Möhre gebootet bekomme um da etwas abzuschauen.
Da wirst Du auch nicht viel sehen. Im Backup sind die Einstellungen ja alle nicht konfiguriert.
Liebe Grüße
Erik
P.S.: Bei der Hitze lass es und setzte Dich mit einem kühlen Bier in den Park.