seesturm
Goto Top

Wiederaufnahme in Domäne mit Server 2012 scheitert

Ich habe ein kleines Netzwerk mit einem Domänencontroller Server 2012 R2. Die meisten Rechner laufen unter Windows 7. Vor ca 2 Monaten habe ich 2 Rechner mit Windows 10 Pro eingebunden, damals ohne Probleme.
Nun war die Anforderung, neue Passwörter für die Clients zu vergeben.
Auf dem DC habe ich dies unter AD Benutzer und Computer vorgenommen.

Mein Problem ist nun, dass die PCs diese neuen Passwörter nicht übernommen haben. Es gelten immer noch die alten Passwörter (nur bei Win 10).
Ein weiteres Problem habe ich, wenn ich einen neuen Rechner in die Domäne aufnehmen will: "Es konnte keine Verbindung mit einem AD-DC für die Domäne xxx.local hergestellt werden..."

Auf dem Server läuft jedoch DNS. Mit den Win 7 Rechnern habe ich kein Problem!

Folgendes habe ich bereits unternommen:
- Bindung des IPv6 der Netzwerkkarte aufgehoben
- Client manuell im AD angelegt
- Name des PCs geändert, Neustart, neuer Versuch des Beitritts
=> Alles brachte keinen Erfolg

nslookup funktioniert reibungslos. Den Server kann ich auch anpingen.

Vielleicht hat noch jemand eine andere Idee, was falsch läuft bzw. was ich ändern kann.

Content-Key: 377829

Url: https://administrator.de/contentid/377829

Printed on: April 17, 2024 at 22:04 o'clock

Member: Pjordorf
Pjordorf Jun 22, 2018 updated at 11:34:33 (UTC)
Goto Top
Hallo,

Zitat von @Seesturm:
Auf dem DC habe ich dies unter AD Benutzer und Computer vorgenommen.
OK und korrekt sofern deine Clients dort DomänenRechner sind und/oder deine Benutzer Domänenanmeldenamen verwenden

Mein Problem ist nun, dass die PCs diese neuen Passwörter nicht übernommen haben.
Deine PCs kennen noch nicht mal den Benutzer geschweige die Hashes der Passwörter. Selbst dein DC kennt nicht die tatsächlichen Passwörter, nur deren Hashes.

Es gelten immer noch die alten Passwörter (nur bei Win 10).
Dann melden sich deinen Benutzer nicht an deinen DC an oder der DC hat nicht die Passwörter geändert. Äußerst seltsam.

Ein weiteres Problem habe ich, wenn ich einen neuen Rechner in die Domäne aufnehmen will: "Es konnte keine Verbindung mit einem AD-DC für die Domäne xxx.local hergestellt werden..."
Wie viele TCPIP (LAN/WLAN/Bluetooth usw.) Verbinden sind am Client zu diesem Zeitpunkt aktiv?

Auf dem Server läuft jedoch DNS. Mit den Win 7 Rechnern habe ich kein Problem!
Naja, deine Win7 Rechner sind ja schon Domänenrechner

- Bindung des IPv6 der Netzwerkkarte aufgehoben
Wo? Client oder Server?

- Client manuell im AD angelegt
Normal nicht nötig

=> Alles brachte keinen Erfolg
Wie viele Netzwerkverbindungen hat denn dein Server zu diesem Zeitpunkt?
DNS hat wirklich keine Fehler (ereignisprotokolle durchgehen)?

nslookup funktioniert reibungslos. Den Server kann ich auch anpingen.
Marias Name ist aber richtig und Antwortet auch wenn ich Sie rufe, aber Wohnen darf ich trotzdem nicht bei ihr.

Gruß,
Peter
Member: SlainteMhath
SlainteMhath Jun 22, 2018 at 11:18:13 (UTC)
Goto Top
Moin,

Nun war die Anforderung, neue Passwörter für die Clients zu vergeben.
Die meinst schon für Passwörter die Anwender, oder? Und nicht für die Clients, sprich Computerkonten.

Die Anwender melden sich auch mit Domänen Konten (xxx.local\Benutzer) an und nicht mit lokalen Usern, ja?

Wirf doch mal einen Blick in die Eventlogs der Clients. Wenn's Probleme gibt, dann steht da was drin. Gilt auch für den Server

Und lass am Server mal einen dcdiag laufen.

lg,
Slainte
Member: emeriks
emeriks Jun 22, 2018 updated at 11:22:13 (UTC)
Goto Top
Hi,
Nun war die Anforderung, neue Passwörter für die Clients zu vergeben.
Auf dem DC habe ich dies unter AD Benutzer und Computer vorgenommen.
Fangen wir mal mit der Terminologie an. Meinst Du tatsächlich die Passwörter der Clients oder nicht doch die der Benutzer?
Mein Problem ist nun, dass die PCs diese neuen Passwörter nicht übernommen haben. Es gelten immer noch die alten Passwörter (nur bei Win 10).
Das lässt darauf schließen, dass die Vertrauensstellung zwischen den Clients und der Domäne nicht mehr besteht oder dass die Clients schlichtweg keinen DC bestimmen können. Oder ihr habt ein schwereres Replikationsproblem in der Domäne ( bei mehr als 1 DC) und diese Clienst reden immer mit jenem DC, welcher die Passwortänderung nicht repliziert hat.
Ein weiteres Problem habe ich, wenn ich einen neuen Rechner in die Domäne aufnehmen will: "Es konnte keine Verbindung mit einem AD-DC für die Domäne xxx.local hergestellt werden..."
Das deutet auf Probleme in der DNS-Konfiguration der Clients hin. Diese können keinen Domaincontroller für diese Domäne bestimmen.
Entweder Client falsch konfiguriert (1. DNS-Server) oder fehlerhafte Daten in der DNS-Zone.
nslookup funktioniert reibungslos. Den
Woran misst Du das? Was hast Du eigegeben und bekommen?
Server kann ich auch anpingen.
Ping ist nur ein minimales Indiz.

Hat da einer der DC vielleicht mehrer IP-Adressen aus verschiedenen Subnetzen?
Sind die Uhrzeiten aller beteiligten Computer synchron? (Auch unter der berücksichtigung von ggf. verschiedenen Zeitzonen und Sommerzeiteinstellungen)

E.
Member: Spirit-of-Eli
Spirit-of-Eli Jun 22, 2018 updated at 22:07:11 (UTC)
Goto Top
Ergänzend, Weiso .local?
Das ist aus vieler lai Hinsicht nicht empfehlenswert.

//Bitte fasse beide Fragestellungen zusammen da es im Prinzip um die gleiche Thematik geht.
Member: emeriks
emeriks Jun 25, 2018 updated at 06:16:33 (UTC)
Goto Top
Zitat von @Spirit-of-Eli:
Das ist aus vieler lai Hinsicht nicht empfehlenswert.
Ja, ganz viel lai.
Ergänzend, Weiso .local?
Das hat für diese Frage keine Relevanz.
Member: Seesturm
Seesturm Jun 25, 2018 at 14:52:05 (UTC)
Goto Top
Hallo Slainte,
ja, ich meine die Passwörter für die Anwender. Bitte entschuldigt die schlechte Ausdrucksweise.

In der Domäne gibt es nur einen Server mit einer Netzwerkkarte.
DCDIAG am Domaincontroller in administrativer Eingabeaufforderung bringt die Meldung, dass der Host msdcs.domäne.local nicht zu einer IP-Adresse aufgelöst werden konnte.
Ich denke, dass ich Probleme mit dem DNS-Server habe und werde dies heute Abend näher ansehen, dann melde ich mich wieder.

Grüße
seesturm
Member: Seesturm
Seesturm Jun 25, 2018 at 19:03:18 (UTC)
Goto Top
Hallo Peter,

der Ordner _msdcs.domäne.lokal war wirklich weg...
Nach der Anleitung habe ich eine neue Zone _mscds.meinedomain.local erstellt, dann ipconfig /flushdns, dann ipconfig /registerdns, dann net stop netlogon und schließlich net start netlogon gemacht.
Dann etwas gewartet. Nun habe ich wieder einen Eintrag mit dem Host als CNAME.
Jedoch kann ich immernoch keinen PC in die Domäne aufnehmen.

Was mache ich falsch?

Grüße
seesturm
Member: Seesturm
Seesturm Jun 25, 2018 at 19:14:37 (UTC)
Goto Top
noch ein Nachtrag:
dcdiag brachte immer noch die Meldung "Der Host .... konnte nicht zu einer IP-Adresse aufgelöst werden. Der Test Connectivity ist fehlgeschlagen."
Member: Pjordorf
Pjordorf Jun 25, 2018 at 21:03:27 (UTC)
Goto Top
Hallo,

Zitat von @Seesturm:
dcdiag brachte immer noch die Meldung "Der Host .... konnte nicht zu einer IP-Adresse aufgelöst werden.
Die selbe Meldung wie vorher schon "dass der Host msdcs.domäne.local nicht zu einer IP-Adresse" oder diese"dass der Host _msdcs.domäne.local nicht zu einer IP-Adresse" oder auch diesmal eine andere?
Server schon mal durchgestartet?
https://stackoverflow.com/questions/50495958/how-to-repair-dcdiag-connec ...
https://www.techwalla.com/articles/how-to-fix-active-directory-dns-probl ...
http://techgenix.com/aquicktiptoverifythesrvrecordsofdomaincontrollers/
https://support.microsoft.com/en-gb/help/816587/how-to-verify-that-srv-d ...

Ein Workaroud um dein Client ins Netz zu bringen, wobei das beheben der DNS Fehler priorität hat: http://geekswithblogs.net/technetbytes/archive/2011/10/09/147233.aspx

Gruß,
Peter
Member: Seesturm
Seesturm Jun 26, 2018 at 05:34:58 (UTC)
Goto Top
Hallo Peter,

vielen Dank für die Anleitungen, habe ich auch gemacht, jedoch denke ich, dass mein DNS hinüber ist.
Es hat alles nichts gebracht.

Sollte ich DNS nicht komplett löschen - wie hier in dieser Anleitung und erneuern.

Ehrlich gesagt, weiß ich mir keinen Rat mehr...

Vielen Dank für Deine Hilfe

Grüße
Franz
Member: emeriks
emeriks Jun 26, 2018 at 06:05:48 (UTC)
Goto Top
Ich gehe mal davon aus, dass für die DNS-Zone "meinedomain.local" die dynamischen Aktualisierungen erlaubt sind? Und für die neue Zone "_mscds.meinedomain.local" auch? Und der DC nutzt sich selbst als 1. DNS-Server? Falls alles ja, dann müsste der Server all seine Records selbständig erstellen bzw. aktualisieren können. Den DC schon mal neu gestartet?
Member: Seesturm
Seesturm Jun 26, 2018 at 07:16:36 (UTC)
Goto Top
Ja, alles auf dynamische Aktualisierung.
Neu starten kann ich erst ab 12 Uhr, da dort gearbeitet wird.
Ein Neustart am gestrigen Abend brachte keine Änderung.