114260
Goto Top

Windows Server 2012 PDC ausgefallen

Hallo Admins

Leider ist mir mein PDC ausgefallen und nun ist meine AD nicht wirklich erreichbar.
Ich habe bis jetzt keine Anleitungen zu diesem Thema gefunden die auf den Windows Server 2012 zutreffen.

Kurzer Abriss was noch vorhanden ist und was ausgestiegen ist.

Master-SRV =>PDC => Windows Server 2012 => ausgestiegen (zu 100% nicht mehr erreichbar)
DC01-SRV Sonstiger Domaincontroller => Windows Server 2012 R2 => funktionsfähig => vor dem Ausfall zur Domain hinzugefügt

Jetzt muss ich den Domaincontroller, der noch läuft, zum Master machen. Wie mache ich das??
Ich habe zwar Anleitungen gefunden die beziehen sich aber alle darauf das der andere noch läuft.
Ist es überhaupt möglich ohne den anderen den neuen zum Master zu machen?

Danke für die Hilfe schon im vorausface-smile


LG
Gadlae

Content-ID: 245882

Url: https://administrator.de/contentid/245882

Ausgedruckt am: 04.12.2024 um 19:12 Uhr

Lochkartenstanzer
Lochkartenstanzer 07.08.2014 um 21:01:10 Uhr
Goto Top
Moin,


Du mußt di diversen Master-Rollen auf den verbleibenden DC transferieren:
http://technet.microsoft.com/en-us/library/cc781578%28v=ws.10%29.aspx

lks

PS: Es gibt keine seit W2K keinen PDC und BDC mehr, sondern nur noch diverse Master-Rollen.
114260
114260 07.08.2014 um 21:10:26 Uhr
Goto Top
Moin

Ja soweit war ich auch schon mal, dann habe ich gewisse CMD Befehle eingegeben um diese Rollen zu transferieren. Dies schlug dann aber fehl da der Ausgefallene fehlt.


Guter Tipp face-wink hab nur die Bezeichnung für die neuen nicht gewusst face-smile
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 aktualisiert um 21:18:59 Uhr
Goto Top
Moin,

Was für Fehler bekommst Du denn, wenn Du die FSMO-Rollen übertragen willst.

Hier steht, wie Du diese zwangsweise übertragen kannst:

http://support.microsoft.com/kb/255504

seize ist das passende Stichwort dazu.

lks


Der erste Link hätte http://technet.microsoft.com/en-us/library/cc737648%28v=ws.10%29.aspx lauten müssen. das ist gerade ein Kapitel weiter.
wiesi200
wiesi200 07.08.2014 um 21:25:13 Uhr
Goto Top
Hallo,

gewisse CMD Befehle ist doch etwas sehr schwammig.
Wie LKS schon geschrieben hat "seize" währe hier richtig.

du hast aber nicht zufällig nur einen Globalen Katalog?
114260
114260 07.08.2014 um 21:28:31 Uhr
Goto Top
Das wäre zum beispiel der Fehler bei dem ersten Punkt vom ersten Link.

Microsoft Windows [Version 6.2.9200]
(c) 2012 Microsoft Corporation. All rights reserved.

C:\Users\Administrator.SEPNET>ntdsutil
ntdsutil: roles
fsmo maintenance: connections
server connections: connect to server SN-DC01-SRV
Binding to SN-DC01-SRV ...
Connected to SN-DC01-SRV using credentials of locally logged on user.
server connections: q
fsmo maintenance: seize schema master
Attempting safe transfer of schema FSMO before seizure.
ldap_modify_sW error 0x34(52 (Unavailable).
Ldap extended error message is 000020AF: SvcErr: DSID-032103C7, problem 5002 (UN
AVAILABLE), data 8524

Win32 error returned is 0x20af(The requested FSMO operation failed. The current
FSMO holder could not be contacted.)
)
Depending on the error code this may indicate a connection,
ldap, or role transfer error.
Transfer of schema FSMO failed, proceeding with seizure ...
Server "SN-DC01-SRV" knows about 5 roles
Schema - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Site-Name,C
N=Sites,CN=Configuration,DC=Sepnet,DC=local
Naming Master - CN=NTDS Settings,CN=SN-MASTER-SRV,CN=Servers,CN=Default-First-Si
te-Name,CN=Sites,CN=Configuration,DC=Sepnet,DC=local
PDC - CN=NTDS Settings,CN=SN-MASTER-SRV,CN=Servers,CN=Default-First-Site-Name,CN
=Sites,CN=Configuration,DC=Sepnet,DC=local
RID - CN=NTDS Settings,CN=SN-MASTER-SRV,CN=Servers,CN=Default-First-Site-Name,CN
=Sites,CN=Configuration,DC=Sepnet,DC=local
Infrastructure - CN=NTDS Settings,CN=SN-MASTER-SRV,CN=Servers,CN=Default-First-S
ite-Name,CN=Sites,CN=Configuration,DC=Sepnet,DC=local
fsmo maintenance:

Das wäre eine der Meldungen
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 um 21:39:15 Uhr
Goto Top
Zitat von @114260:

Das wäre eine der Meldungen

Liest sich für mich so, als ob der seize geklappt hätte. Die Kiste beschwert sich, daß er den master nciht findet und macht dann mit dem seize weiter.

lks
wiesi200
wiesi200 07.08.2014 um 21:40:20 Uhr
Goto Top
Der SN-DC01-SRV ist vermutlich der der ausgefallen ist und laut der Meldung auch der aktuelle Rolleninhaber?

Und du versuchst dich mit ntdsutlil auf den zu verbinden für die Übertragung.
Du musst dich aber auf den der noch läuft verbinden.
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 aktualisiert um 21:42:45 Uhr
Goto Top
Zitat von @wiesi200:

Der SN-DC01-SRV ist vermutlich der der ausgefallen ist und laut der Meldung auch der aktuelle Rolleninhaber?

Und du versuchst dich mit ntdsutlil auf den zu verbinden für die Übertragung.
Du musst dich aber auf den der noch läuft verbinden.

Ich hätte eher gedacht, der SN-MASTER-SRV ist der kaputte. Beim Schema hat der seize geklappt und bei den restlichen scheint der master noch der SN-MASTER-SRV zu sein.

lks
114260
114260 07.08.2014 um 21:43:48 Uhr
Goto Top
Hallo zusammen

Der SN-DC01-SRV ist der neue ich habe es ja oben geschrieben
Der SN-Master-SRV ist der kaputte

Ok dann mach ich mal weiter mit der Anleitung, obwohl sich diese auf den 2008 R2 und älter bezieht

LG Gadlae
wiesi200
wiesi200 07.08.2014 um 21:46:13 Uhr
Goto Top
Mich irritiert der Satz.
Server "SN-DC01-SRV" knows about 5 roles
Der Server sollte also die Rollen inne haben.

Aber ich glaub den Size Befehl hab ich bis jetzt 1x gebraucht und das ist schon mindestens 5-6 Jahre her.
wiesi200
wiesi200 07.08.2014 um 21:47:38 Uhr
Goto Top
Zitat von @114260:

obwohl sich diese auf den 2008 R2 und älter bezieht

Spielt eigentlich keine rolle.
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 um 21:59:15 Uhr
Goto Top
Zitat von @wiesi200:

Mich irritiert der Satz.
Server "SN-DC01-SRV" knows about 5 roles
Der Server sollte also die Rollen inne haben.


Nee, der kennt 5 Rollen udn sagt dann, wer für diejenigen jeweils zuständig ist.

Es köntne ja sein, daß in inrgendeiner fernen oder nahen zukunft noch weitere master-Rollen von MS eingeführt werden, die dieser Serevr dann vielleicht nciht kennt.

lks
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 um 22:01:09 Uhr
Goto Top
Zitat von @114260:

Ok dann mach ich mal weiter mit der Anleitung, obwohl sich diese auf den 2008 R2 und älter bezieht


Ist in diesem fall egal, weil die FSMO-Rollen und deren Handhabung sich seit W2K sich nicht wesentlich geändert hat.

lks
114260
114260 07.08.2014 um 22:06:24 Uhr
Goto Top
Moin zusammen

Also ich habe nun alle Befehle ausgeführt.
Die AD Tools kann ich immer noch nicht benutzen. Der Domain Controller ist auch noch nicht erreichbar.


Jetzt sieht es so aus:

Microsoft Windows [Version 6.2.9200]
(c) 2012 Microsoft Corporation. All rights reserved.

C:\Users\Administrator.SEPNET>ntdsutil
ntdsutil: roles
fsmo maintenance: connections
server connections: connect to server SN-DC01-SRV
Binding to SN-DC01-SRV ...
Connected to SN-DC01-SRV using credentials of locally logged on user.
server connections: q
fsmo maintenance: seize pdc
Attempting safe transfer of PDC FSMO before seizure.
FSMO transferred successfully - seizure not required.
Server "SN-DC01-SRV" knows about 5 roles
Schema - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Site-Name,C
N=Sites,CN=Configuration,DC=Sepnet,DC=local
Naming Master - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Site
-Name,CN=Sites,CN=Configuration,DC=Sepnet,DC=local
PDC - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Site-Name,CN=S
ites,CN=Configuration,DC=Sepnet,DC=local
RID - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Site-Name,CN=S
ites,CN=Configuration,DC=Sepnet,DC=local
Infrastructure - CN=NTDS Settings,CN=SN-DC01-SRV,CN=Servers,CN=Default-First-Sit
e-Name,CN=Sites,CN=Configuration,DC=Sepnet,DC=local
fsmo maintenance:


Muss ich jetzt noch etwas machen dass alles wieder läuft?
Server habe ich auch schon neu gestartet.

LG Gadlae
Lochkartenstanzer
Lochkartenstanzer 07.08.2014 um 22:10:29 Uhr
Goto Top
Zitat von @114260:

Moin zusammen

Also ich habe nun alle Befehle ausgeführt.
Die AD Tools kann ich immer noch nicht benutzen. Der Domain Controller ist auch noch nicht erreichbar.

Stimmt Dein DNS?

oder war nur der alte Dc der DNS-Server?

lks
114260
114260 07.08.2014 um 22:14:43 Uhr
Goto Top
Im DNS habe ich alle Einträge des alten Servers gelöscht und den neuen eingetragen wenn nötig.

Gibt es noch commands zum testen ob alles stimmt?
Lochkartenstanzer
Lochkartenstanzer 08.08.2014 um 08:43:36 Uhr
Goto Top
Du könntest mal dcdiag drauf loslassen.

lks
114260
114260 08.08.2014 um 13:22:33 Uhr
Goto Top
So wenn ich dcdiag mache habe ich diese Infos:
Nochmal zu Erinnerung der SN-Master-SRV muss verschwinden und dort der SN-DC01-SRV eingetragen sein.


C:\Users\Administrator.SEPNET>dcdiag

Directory Server Diagnosis

Performing initial setup:
Trying to find home server...
Home Server = SN-DC01-SRV
        • Identified AD Forest.
        Done gathering initial info.

        Doing initial required tests

        Testing server: Default-First-Site-Name\SN-DC01-SRV
        Starting test: Connectivity
        ......................... SN-DC01-SRV passed test Connectivity

        Doing primary tests

        Testing server: Default-First-Site-Name\SN-DC01-SRV
        Starting test: Advertising
        Fatal Error:DsGetDcName (SN-DC01-SRV) call failed, error 1355
        The Locator could not find the server.
        ......................... SN-DC01-SRV failed test Advertising
        Starting test: FrsEvent
        ......................... SN-DC01-SRV passed test FrsEvent
        Starting test: DFSREvent
        There are warning or error events within the last 24 hours after the
        SYSVOL has been shared. Failing SYSVOL replication problems may cause
        Group Policy problems.
        ......................... SN-DC01-SRV failed test DFSREvent
        Starting test: SysVolCheck
        ......................... SN-DC01-SRV passed test SysVolCheck
        Starting test: KccEvent
        ......................... SN-DC01-SRV passed test KccEvent
        Starting test: KnowsOfRoleHolders
        ......................... SN-DC01-SRV passed test KnowsOfRoleHolders
        Starting test: MachineAccount
        ......................... SN-DC01-SRV passed test MachineAccount
        Starting test: NCSecDesc
        ......................... SN-DC01-SRV passed test NCSecDesc
        Starting test: NetLogons
        Unable to connect to the NETLOGON share! (\\SN-DC01-SRV\netlogon)
        [SN-DC01-SRV] An net use or LsaPolicy operation failed with error 67,
        The network name cannot be found..
        ......................... SN-DC01-SRV failed test NetLogons
        Starting test: ObjectsReplicated
        ......................... SN-DC01-SRV passed test ObjectsReplicated
        Starting test: Replications
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER2-SRV to SN-DC01-SRV
        Naming Context: DC=ForestDnsZones,DC=Sepnet,DC=local
        The replication generated an error (1256):
        The remote system is not available. For information about network tr
        oubleshooting, see Windows Help.

        The failure occurred at 2014-08-08 12:57:29.
        The last success occurred at 2014-08-01 06:59:08.
        157 failures have occurred since the last success.
        [SN-MASTER2-SRV] DsBindWithSpnEx() failed with error 1722,
        The RPC server is unavailable..
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER-SRV to SN-DC01-SRV
        Naming Context: DC=ForestDnsZones,DC=Sepnet,DC=local
        The replication generated an error (1256):
        The remote system is not available. For information about network tr
        oubleshooting, see Windows Help.

        The failure occurred at 2014-08-08 12:57:42.
        The last success occurred at 2014-08-05 11:45:45.
        74 failures have occurred since the last success.
        [SN-MASTER-SRV] DsBindWithSpnEx() failed with error 1722,
        The RPC server is unavailable..
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER2-SRV to SN-DC01-SRV
        Naming Context: DC=DomainDnsZones,DC=Sepnet,DC=local
        The replication generated an error (1256):
        The remote system is not available. For information about network tr
        oubleshooting, see Windows Help.

        The failure occurred at 2014-08-08 12:57:29.
        The last success occurred at 2014-08-01 06:59:08.
        157 failures have occurred since the last success.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER-SRV to SN-DC01-SRV
        Naming Context: DC=DomainDnsZones,DC=Sepnet,DC=local
        The replication generated an error (1256):
        The remote system is not available. For information about network tr
        oubleshooting, see Windows Help.

        The failure occurred at 2014-08-08 12:57:42.
        The last success occurred at 2014-08-05 12:13:51.
        74 failures have occurred since the last success.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER2-SRV to SN-DC01-SRV
        Naming Context: CN=Schema,CN=Configuration,DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:57:49.
        The last success occurred at 2014-08-01 06:59:08.
        156 failures have occurred since the last success.
        The guid-based DNS name
        580f9343-2f1f-476e-8930-72553d6f0fe2._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER-SRV to SN-DC01-SRV
        Naming Context: CN=Schema,CN=Configuration,DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:57:55.
        The last success occurred at 2014-08-05 11:45:44.
        74 failures have occurred since the last success.
        The guid-based DNS name
        afff97e2-4906-47e3-8c15-5883c9759c80._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER2-SRV to SN-DC01-SRV
        Naming Context: CN=Configuration,DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:57:35.
        The last success occurred at 2014-08-01 06:59:08.
        155 failures have occurred since the last success.
        The guid-based DNS name
        580f9343-2f1f-476e-8930-72553d6f0fe2._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER-SRV to SN-DC01-SRV
        Naming Context: CN=Configuration,DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:57:42.
        The last success occurred at 2014-08-05 12:08:59.
        74 failures have occurred since the last success.
        The guid-based DNS name
        afff97e2-4906-47e3-8c15-5883c9759c80._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER2-SRV to SN-DC01-SRV
        Naming Context: DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:57:29.
        The last success occurred at 2014-08-01 07:25:42.
        158 failures have occurred since the last success.
        The guid-based DNS name
        580f9343-2f1f-476e-8930-72553d6f0fe2._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        [Replications Check,SN-DC01-SRV] A recent replication attempt failed:
        From SN-MASTER-SRV to SN-DC01-SRV
        Naming Context: DC=Sepnet,DC=local
        The replication generated an error (8524):
        The DSA operation is unable to proceed because of a DNS lookup failu
        re.

        The failure occurred at 2014-08-08 12:58:02.
        The last success occurred at 2014-08-05 12:15:58.
        74 failures have occurred since the last success.
        The guid-based DNS name
        afff97e2-4906-47e3-8c15-5883c9759c80._msdcs.Sepnet.local
        is not registered on one or more DNS servers.
        ......................... SN-DC01-SRV failed test Replications
        Starting test: RidManager
        ......................... SN-DC01-SRV passed test RidManager
        Starting test: Services
        ......................... SN-DC01-SRV passed test Services
        Starting test: SystemLog
        An error event occurred. EventID: 0xC00038D6
        Time Generated: 08/08/2014 13:00:54
        Event String:
        The DFS Namespace service could not initialize cross forest trust in
        formation on this domain controller, but it will periodically retry the operatio
        n. The return code is in the record data.
        ......................... SN-DC01-SRV failed test SystemLog
        Starting test: VerifyReferences
        ......................... SN-DC01-SRV passed test VerifyReferences


        Running partition tests on : ForestDnsZones
        Starting test: CheckSDRefDom
        ......................... ForestDnsZones passed test CheckSDRefDom
        Starting test: CrossRefValidation
        ......................... ForestDnsZones passed test
        CrossRefValidation

        Running partition tests on : DomainDnsZones
        Starting test: CheckSDRefDom
        ......................... DomainDnsZones passed test CheckSDRefDom
        Starting test: CrossRefValidation
        ......................... DomainDnsZones passed test
        CrossRefValidation

        Running partition tests on : Schema
        Starting test: CheckSDRefDom
        ......................... Schema passed test CheckSDRefDom
        Starting test: CrossRefValidation
        ......................... Schema passed test CrossRefValidation

        Running partition tests on : Configuration
        Starting test: CheckSDRefDom
        ......................... Configuration passed test CheckSDRefDom
        Starting test: CrossRefValidation
        ......................... Configuration passed test CrossRefValidation

        Running partition tests on : Sepnet
        Starting test: CheckSDRefDom
        ......................... Sepnet passed test CheckSDRefDom
        Starting test: CrossRefValidation
        ......................... Sepnet passed test CrossRefValidation

        Running enterprise tests on : Sepnet.local
        Starting test: LocatorCheck
        Warning: DcGetDcName(GC_SERVER_REQUIRED) call failed, error 1355
        A Global Catalog Server could not be located - All GC's are down.
        Warning: DcGetDcName(TIME_SERVER) call failed, error 1355
        A Time Server could not be located.
        The server holding the PDC role is down.
        Warning: DcGetDcName(GOOD_TIME_SERVER_PREFERRED) call failed, error
        1355
        A Good Time Server could not be located.
        Warning: DcGetDcName(KDC_REQUIRED) call failed, error 1355
        A KDC could not be located - All the KDCs are down.
        ......................... Sepnet.local failed test LocatorCheck
        Starting test: Intersite
        ......................... Sepnet.local passed test Intersite
Lochkartenstanzer
Lochkartenstanzer 08.08.2014 um 13:30:53 Uhr
Goto Top
114260
114260 08.08.2014 um 14:14:15 Uhr
Goto Top
Also ich habe mal noch die DNS Einträge überprüft und es scheint dort mindestens alles OK zu sein.

_ldap._tcp.dc._msdcs.sepnet.local
Server: UnKnown
Address: ::1

_ldap._tcp.dc._msdcs.sepnet.local SRV service location:
priority = 0
weight = 100
port = 389
svr hostname = sn-dc01-srv.sepnet.local
_ldap._tcp.dc._msdcs.sepnet.local SRV service location:
priority = 0
weight = 100
port = 389
svr hostname = sn-master2-srv.sepnet.local
_ldap._tcp.dc._msdcs.sepnet.local SRV service location:
priority = 0
weight = 100
port = 389
svr hostname = sn-dc02-srv.sepnet.local
sn-dc01-srv.sepnet.local internet address = 10.6.10.21
sn-dc02-srv.sepnet.local internet address = 10.6.10.22


Soweit stimmt alles.
und ja der SN-Master2-SRV ist richtig so das ist noch ein Backup Domain Controller falls alles kaputt geht.

Sonst noch jemand eine Idee an was es liegen könnte?
@Lochkartenstanzer ich weis nicht wie mich dieser Link weiter bringen soll.... HELP?
114260
114260 08.08.2014 um 14:19:46 Uhr
Goto Top
Ah mir fehlen die Ordner SYSVOL und NETLOGON in der Freigabe jetzt weis ich was du mit dem Link meinst face-smile
114260
114260 08.08.2014 um 15:34:19 Uhr
Goto Top
Also Problem gelöst. Läuft alles wie am Anfang.

Kurzer Abriss was alles nötig war um das Problem zu beheben:

1. Alle DNS Einträge des alten DCs löschen oder mit dem neuen Master ersetzen

2. Mit ntdsutil (CMD) Master Rollen übertragen. => http://technet.microsoft.com/en-us/library/cc737648%28v=ws.10%29.aspx

3. Überprüfen ob NETLOGON und SYSVOL freigegeben sind. Wenn nicht in der Registry einschalten => http://support.microsoft.com/kb/947022/de

Danke an alle die zur Lösung beigetragen haben face-smile

LG Gadlae
Lochkartenstanzer
Lösung Lochkartenstanzer 08.08.2014 aktualisiert um 17:19:21 Uhr
Goto Top
Zitat von @114260:

Danke an alle die zur Lösung beigetragen haben face-smile

Dann noch einen Haken dranmachen und alles wird gut:

Wie kann ich einen Beitrag als gelöst markieren?

lks
juppeck
juppeck 08.08.2014 um 22:05:58 Uhr
Goto Top
Aber ich glaub den Size Befehl hab ich bis jetzt 1x gebraucht und das ist schon mindestens 5-6 Jahre her.

Ich, "Gott sei es gedankt" schon länger nicht mehr und verspüre auch keinen weiteren Bedarf.