kangaroojack
Goto Top

Nltest logon query Anzahl der Anmeldeversuche 0

Hallo Leute,

folgende Situation. Wir hatten eine Domäne mit 2 DC´s 2008R2 (Domänen und Gesamtstrukturebene 2008R2). Nun hatten wir vor das AD auf 2012 hochzuziehen.
Dazu sind wir hingegangen haben alle FSMO Rollen auf DC1 geschoben. Haben DC2 runterpromoted und aus dem AD entfernt. Alles ohne Fehlermeldung geklappt.
Nach kurzer Zeit haben wir einen 2012 R2 Server in die Domäne aufgenommen (gleiche IP und Name vom vorherigen DC) und als Domänencontroller eingerichtet und alle FSMO Rollen auf den neuen 2012 R2 Server geschoben. Nun gibt es im Directory-Service-Eventlog des öfteren Mal den folgenden Eintrag:

Die Active Directory-Domänendienste konnte das folgende Objekt nicht mit Änderungen vom Verzeichnisdienst an der folgenden Netzwerkadresse aktualisieren, weil die Active Directory-Domänendienste mit der Verarbeitung von Informationen ausgelastet war. 
 
Objekt:
CN=Test Benutzer,OU=Benutzer,OU=TEST,OU=XXX,OU=XXX,DC=DOMAIN,DC=LOCAL 
Netzwerkadresse:
8d4595b8-c136-49c2-97af-bf28ffe7bff1._msdcs.DOMAINNAME 
 
Dieser Vorgang wird später erneut versucht.

Kann mir halt nicht erklären, warum das AD ausgelastet sein soll. Daraufhin habe ich etwas rumgesucht, aber nichts eindeutiges gefunden. DNSName kann aufgelöst werden, Replikation ist ok (repadmin/showreps sagt alles ok). Soweit ich sehe sind alle nötigen Dienste gestartet.

Was mir komisch vorkommt ist, dass wenn ich auf dem 2008er DC nltest /logon_query ausführe
Anzahl der Anmeldeversuche: 1801047 als Ausgabe bekomme und wenn ich es auf dem neuen 2012er DC ausführe bekomme ich Anzahl der Anmeldeversuche: 0 zurück!

Da kann ja wohl was nicht passen - scheint so, als würde nur der alte DC Anmeldeversuche abarbeiten. Nur was ist hier faul?! Evtl. könnt Ihr mir hier weiterhelfen.
Danke

LG
KangarooJack

Content-ID: 242756

Url: https://administrator.de/contentid/242756

Ausgedruckt am: 22.11.2024 um 07:11 Uhr

Dani
Dani 05.07.2014 um 11:18:10 Uhr
Goto Top
Moin,
schau dir folgenden KB-Artikel an.
Ansonsten installier das Tool AD Replication Status Tool auf einem DC. Damit siehst du gleich wo was klemmt.


Gruß,
Dani
Kangaroojack
Kangaroojack 06.07.2014 um 19:45:12 Uhr
Goto Top
Danke für deinen Beitrag.
Habe das Tool mal runtergeladen und mehrfach durchlaufen lassen - alles ok mit der Replikation. Keine Fehler.
Er bringt den Fehler nur deim Administrator Objekt - habe das mal nahand des KB Artikels mit Hilfe von LDP.exe geprüft - das Objekt existiert nicht doppelt. Habe das Administrator Konto jetzt mal wie in dem KB Artikel beschrieben in eine andere OU geschoben.


repadmin /replsum Zeigt auch keine Fehler - wobei die Zeit doch etwas hoch ist?!

repadmin /replsum
Startzeit der Replikationszusammenfassung: 2014-07-06 19:34:34
Datensammlung für Replikationszusammenfassung wird gestartet.
Dieser Vorgang kann einige Zeit dauern.
  .....
Quell-DSA          Größtes Delta    Fehler/gesamt %%  Fehler
 DC002                    43m:18s    0 /   5    0
 DC001                    39m:24s    0 /   5    0

Ziel-DSA           Größtes Delta    Fehler/gesamt %%  Fehler
 DC002                    39m:24s    0 /   5    0
 DC001                    43m:18s    0 /   5    0

Was aber viel wichtiger zu klären ist: Warum zeigt der neue DC bei nltest Anmeldeversuche: 0 ?!
Hab da im Moment ziemliche Bauchschmerzen den letzten 2008er DC auf 2012 hoch zu ziehen und dann kann sich evtl. keiner mehr anmelden o.O
Würd mit Sicherheit nicht gut kommen face-smile
Dani
Dani 06.07.2014 um 20:08:08 Uhr
Goto Top
Guten Abend,
ich habe spaßeshalber einige DCs abgefragt und überall erscheint "0".

Die Berschreibung von logon_query lautet wie folgt: Query number of cumulative logon attempts
Würde doch heißen, Null ist gut.


Gruß,
Dani
Kangaroojack
Kangaroojack 06.07.2014 um 20:55:30 Uhr
Goto Top
Guten Abend.
Dann habt ihr in eurem Netz wohl keine NTLM Authentifizierungsanfragen? Bin da nicht so der Spezialist.

Nein, 0 heisst wohl, dass er bisher noch keine NTLM Authentifizierungen durchgeführt hat. Da der Counter auf dem anderen DC ständig hochgezählt wird, muss es ja genügend anfragen bei uns im Netz geben - warum die nur auf dem alten DC aufschlagen ist die Frage.
Hab hier noch einen Beitrag dazu gefunden:
http://social.technet.microsoft.com/Forums/windowsserver/en-US/8902af7d ...

So wie ich das sehe, bleibt mir wohl keine andere Wahl, als den 2008er DC mal vom Netz zu stöpseln und zu schauen was passiert.
Kangaroojack
Kangaroojack 06.07.2014 aktualisiert um 23:50:33 Uhr
Goto Top
habe eben noch ein Post gefunden, indem beschrieben wird, wie man ntlm Anfragen mitloggt.
http://blogs.technet.com/b/askds/archive/2009/10/08/ntlm-blocking-and-y ...

Habe dies per GPO für die DC´s konfiguriert. Nun sieht man im Eventlog die ntml Anfragen. Bei dem alten 2008er sieht man schön von wo aus die Anfragen kommen. Nur der 2012 scheint einfach alles abzulehnen. Da kommt nur die folgende Meldung

Event-ID 8002, Source NTLM


NTLM server blocked audit: Audit Incoming NTLM Traffic that would be blocked
Calling process PID: 4
Calling process name: 
Calling process LUID: 0x3E7
Calling process user identity: DC001$
Calling process domain identity: DOMAIN
Mechanism OID: 1.3.6.1.4.1.311.2.2.10

Audit NTLM authentication requests to this server that would be blocked if the security policy Network Security: Restrict NTLM: Incoming NTLM Traffic is set to Deny all accounts or Deny all domain accounts.

If you want this server to allow NTLM authentication, set the security policy Network Security: Restrict NTLM: Incoming NTLM Traffic to Allow all.

=> Die entsprechende Richtlinie ist habe ich bereits auf Allow all gesetzt und der Server wurde auch schon neugestartet.
Dennoch bleibt nltest /logon_query bei 0

Nochmaliges googeln zu dem Thema hilft irgendwie auch nicht weiter. BIn ratlos.