別のドメインコントローラが必要


8

私がサポートする部門のほとんどが存在する1つのサイトに2つのドメインコントローラー(Windows 2003)があります。私の部署が存在する別の建物(別のサイト)がありますが、DCがありません。

これは、会社が複数のサイトに分散している場合に追加のDCをインストールするかどうかという典型的な疑問です。

ログインスクリプトがドライブをマッピングしない、ユーザーがログインする前に何度かログインに失敗する(正しいパスワードを入力しているにもかかわらず)など、さまざまな問題が発生しています。

クライアントでさまざまなエラーが発生します。それらのいくつかは:

Netlogon、5719、次の理由により、このコンピューターはドメインdomain.comのドメインコントローラーとのセキュリティで保護されたセッションをセットアップできませんでした:現在、ログオン要求を処理できるログオンサーバーがありません。これにより、認証の問題が発生する可能性があります。このコンピュータがネットワークに接続されていることを確認してください。問題が解決しない場合は、ドメイン管理者に連絡してください。

GroupPolicy、1055、グループポリシーの処理に失敗しました。Windowsはコンピューター名を解決できませんでした。これは、次の1つ以上が原因である可能性があります。a)現在のドメインコントローラでの名前解決の失敗。b)Active Directoryの複製の待ち時間(別のドメインコントローラーで作成されたアカウントは、現在のドメインコントローラーに複製されていません)。

サーバーでこれらのエラーが発生し続けます:

Netlogon、5722、コンピューターSOMEPCNAMEからのセッションセットアップが認証に失敗しました。セキュリティデータベースで参照されるアカウントの名前はSOMEPCNAME $です。次のエラーが発生しました:アクセスが拒否されました。

*(この上記のエラーは同じコンピューターで繰り返されます。おそらくこれをドメインに再度追加する必要があるだけです。)*

NTDSレプリケーション、1864、これは、ローカルドメインコントローラー上の次のディレクトリパーティションのレプリケーションステータスです。ディレクトリパーティション:CN = Schema、CN = Configuration、DC = domain、DC = com

最後の1つは、完全に削除されなかったDCに関係しているようです。dcdiagを実行したところ、存在しないサーバーで複製しようとしていることがわかりました。ただし、これによってこれらのログオンの問題がすべて発生することはないと思います。

別のDCをインストールする必要があるのか​​、それとも別の方法を試す必要があるのか​​と思います。私たちのクライアントは主にWindows 7を実行していますが、一部のXPおよびVistaクライアントも同様です。

帯域幅は、異なるサイトのPC間で37.4 Mbsであるように見えます(このユーティリティiperfで検証済み)。

どんな助けでもありがたいです。


10Mbを超えるものは、他の場所でDCを「必要」としないように、十分なレイテンシで十分高速である必要があります。最初にネットワークの問題をチェックしますが、とにかくさまざまな理由でそこにDCが必要になる場合があります。
クリスS

入力いただきありがとうございます。この帯域幅は十分すぎると思いますが、何か(おそらくネットワーク)がログオンプロセスを妨害し続けています。
James

接続を介して認証できない場合、接続を介したレプリケーションも同様に困難なチャレンジになると思います。
ジムB

回答:


2

@gWaldoは信頼性を高め、古いDCを更新するという点で良い考えを持っていますが、それが問題を解決するかどうかについては「推測」です。@ Chris-Sは、帯域幅(一見したところ)も問題のように聞こえないというコメントで正しいです。

まず、WAN接続が信頼性があり、パケット損失がなく、1日を通して十分な帯域幅が利用できることを確認する必要があります。

また、DCが利用できない場合でも、ドメインのキャッシュ資格情報が許可されているため、Windowsクライアントログイン(既定のGPOを想定)が妨げられることはありません。ユーザーが取得している実際のエラーを投稿した場合に役立ちます。

マップされたドライブの場合、それらがログインスクリプトによって実行された場合、その情報に関するログを表示する機能はほとんどまたはまったくありませんが、機能をグループポリシーの基本設定に移動します。問題のクライアントイベントログに。マッピングの問題は、スクリプトを取得できないか、ドライブにアクセスできないかのいずれかである可能性がありますが、ログを記録しないとわかりません。

繰り返しになりますが、DCを最新の状態に保ち、リモートサイトに配置することは「優れています」が、この特定の問題の壁にダーツを投げているだけです。接続が信頼性があり、利用可能な帯域幅がある限り、リモートDCがまったく動作せず、WAN速度がはるかに遅い70-100のリモートサイトがありました。


1
あなたの洞察をありがとう。上記のように、NTDS kcc、netlogon、およびグループポリシーエラーが発生し続けます。ドメインを2000混合モードで実行しています。アップグレードの時期が来たようです。
ジェームズ

最も古いDCが2003を実行している場合は、フォレストおよびドメインモードを2003ネイティブに今すぐアップグレードできます。2000混在モードは、安全ではなく、最新のネットワーク向けではないNT 4ドメイ​​ンコントローラを許可するため、一般的には問題があります。
Bret Fisher、

ネイティブ2003に切り替えた場合、ユーザーが2003にログインしたりExchange 2003にアクセスできなくなったりする可能性はありますか?Exchangeはネイティブでおそらくより幸せですが、チェックするだけです。ありがとう。
ジェームズ

確かなことは何もありませんが、2000年にとどまる理由として考えられるのはNT4 DCだけです。フォレスト/ドメインのバージョンは、物事の認証方法と(直接)関連していません... DCが相互に通信する方法とActive Directoryの新機能に関連しています。
Bret Fisher、

7

他の問題が問題を引き起こしている可能性があるため、質問には多くの余地がありますが、表面的には(他のすべてが期待どおりに機能していることがかなり確かである場合)、読み取り専用ドメインの良いケースのように思えますコントローラー(RODC)

これには、DCをServer 2008にアップグレードする必要があります(とにかく、これは良いアイデアです。2003は寿命が近づいています)。RODCの設定には少し注意が必要ですが、問題をうまく解決できる可能性があります。

はい、リモートオフィスに別の2003 DCをセットアップすることもできますが、ITプレゼンスがないため、RODCの方が「安全」である可能性があります。RODCは、ITスタッフがいない場合に適しています。特に、サーバー用の安全で安全なエリアがない場合(サーバールームがない/ロック可能なラック、日陰など)

また、ネットワーク上のドライブのマッピングは帯域幅を使い果たし、それ自体が問題の主な原因になる可能性があることにも注意してください。ストレージソリューションのローカル実装(DFSまたはCIFSサーバーなど)を調査することは価値があるかもしれません。

まだ行っていない場合は、場所に基づいて(サイトまたはOUのみで)組織を分離すると、トラフィックとユーザーエクスペリエンスの管理にも役立ちます。


これは本当に良い考えのように思えます。2008ドメインへのアップグレードは、私が望んでいたより大きなプロジェクトのようです。提案をありがとう!
James

実際、ADのアップグレードは、Windowsを2008にアップグレードすることほど大したことではありません。とても簡単ですが、始める前にドキュメントを読んでチェックリストを作成することをお勧めします。RODCでも同様です。難しくはありませんが、従うべき手順があります。
gWaldo

2
@gWaldoメインストリームサポートは昨年Windows 2k3で終了しました-EOLに近いだけではなく、すでに拡張サポートフェーズにあります。
ジムB

ありがとう。サポート状況を調べたくありませんでした。#lifeistooshort
gWaldo

0

サイト間の接続が失敗した場合の冗長性を提供するために、リモートサイトに別のDCを確実に配置します。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.