Jump to content
gigea

Problema Windows server 2003

Recommended Posts

Salut,

Am aflat recent de o chestie care nu prea mi se pare in regula, initial am crezut ca e un delay de la calculator dar dupa cateva verificari in event viewer am aflat altceva.

Am o problema cu group policy-ul din domain controller. Nu se aplica corect pe nici un calculator pe care il pun in domeniu. In event am gasit urmatorul mesaj:

The processing of Group Policy failed. Windows attempted to read the file "\\<dcName>\SYSVOL\<domain>\Policies\<guid>\gpt.ini" from a domain controller and was not successful. Group Policy settings may not be applied until this event is resolved. This issue may be transient and could be caused by one or more of the following:

a) Name Resolution/Network Connectivity to the current domain controller.

B) File Replication Service Latency (a file created on another domain controller has not replicated to the current domain controller).

c) The Distributed File System (DFS) client has been disabled.

Am cautat solutia la microsoft dar nu au o rezolvare( o fi rezolvare dar nu prea functionau link-urile). Am tot cautat pe alte forumuri dar nimic. Are cineva o idee cum as putea sa rezolv problema asta ?

Link to comment
Share on other sites

The Distributed File System (cred) pe statii - asta ii zice mesajul. Verifica serviciile DTC, RPC pe statii. Verifica sa ai configurat corect dns-ul ... Daca zici ca la fiecare calc ii problema asta banuiesc ca nu ii din cauza statiilor locale, deci probabil ca serviciile sunt in regula. Verifica configurarea la DC, DNS si serviciile de pe DC.

Ai si secondary DC ? Ce SO au clientii ?

Poti sa accesezi "\\<dcName>\SYSVOL\<domain>\Policies\<guid>\gpt.ini" de pe client ?

MagicThunder ... mai bine taci ....

Link to comment
Share on other sites

DFS e pornit. Nu aia e problema. Calea aia cu dcname\sysvol ..ajung la ea.

E si un DC secundar,

Problema nu tine cont de SO, xp, vista, seven, pe mai multe face. Nu pe toate statiile, dar daca iau unu care, acum e ok la logare, si ii reinstalez windowsul, apare problema la prima logare in domeniu si apoi cu orice user m-as loga tot asa face. Am un delay de aprox 1 minut. Si apare eroarea din primul post in event viewer.

Din server e problema, dar nu reusesc sa o izolez. Cineva spunea la un moment dat ca e din gateway, dar mai mult ma bagat in ceata.

Link to comment
Share on other sites

Bai lanterna sa-ti dai cu parerea ii rubrica aia de offtopic. Daca habar nu ai ce ii ala domeniu nu ii zi la om sa reinstaleze. Tu esti ala se baga ca musca-n lapte pentru ca isi da cu parerea pe chestii de care nu are habar. Daca folosesti Xp ai impresia ca stii ce ii ala domeniu ? Mars in pula mea mea cu comentariile astea de 12 ani ....

Gigea : Iti functioneaza serverul de DNS ? Cate servere de DNS ai ? Uita-te la client, daca ai mai multe DNS, unul de win si altul de linux, Primary sa fie ala de windows din domeniu (vezi cum ai setat si in dhcp).

Si ce daca vezi tu calea ... in eventID ai si un user : ala trebuie sa aiba drepturi sa vada calea nu neaparat userul logat ...

Serverele si statiile sunt in aceeasi locatie ?

Link to comment
Share on other sites

Reteaua e Full Windows/Windows Server, noi avem doar un DNS, e cel despre care vorbim aici, care e si DC si merge, da! Mai e un DC care-i serverul de mail (SMTP).

Ca sa intelegi mai bine, sunt useri de domeniu cu drepturi de administrare locala, da ala care apare in event viewer are drepturi sa vada calea, care prin coincidenta sunt eu, care sunt si admin de domeniu, dar problema este si la alti utilizatori, care nu sunt admini de domeniu, ci doar admini locali. Nu e problema de drepturi. Acelas user (al meu) pe un calc merge brici autentificarea, pe altul are delay.(cel pe care merge are >3 ani fara reinstalare os.

Da , serverele si statiile sunt in aceeasi locatie.

Daca scot cablu de retea si ma autentific in domeniu, merge instant, dar tre sa bag cablul care sa am acces in retea. Daca ma autentific cu cablu infipt am delay-ul ala de ~1 minut, timp in care, zic eu, se incearca aplicarea politicilor de domeniu (asignare ip din dhcp, setare firewall, proxy, etc etc). La un moment dat, cand vede ca nu mai poate, intra fara sa aplice politicile de domeniu.

Acces in retea este, mail merge, net merge, dhcp activ, totul este in regula. Ce trebuie sa fac eu , este sa configurez pt fiecare user in parte, proxy, firewall etc etc ca sa fie in concordanta cu restul calculatoarelor care s-au autentificat in domeniu fara probleme

Link to comment
Share on other sites

Daca scot cablu de retea si ma autentific in domeniu, merge instant, dar tre sa bag cablul care sa am acces in retea. Daca ma autentific cu cablu infipt am delay-ul ala de ~1 minut, timp in care, zic eu, se incearca aplicarea politicilor de domeniu

Asa este, incerca sa gaseasca domeniu, si cand nu il gaseste incarca de pe local. Daca incerci fara cablu nu mai cauta domeniul. Potisa faci un test : baga in etc/hosts ip -> dc server. Ar trebui sa-ti mearga fara delay cu cablul bagat.

Ai rulat un diagnostic (dcdiag.exe) ?

Domain Controller Diagnostics Tool (dcdiag.exe)

Link to comment
Share on other sites

Da, are 'pass' la majoritatea testelor, a dat 'fail' la \DnsForwarders.

LE: Am reusit sa izolez problema, este de la GPO. Dar nu reusesc sa-mi dau seama unde se agata. Serviciile sunt ok, LAN-ul este cum ar trebui, permisiile la fel. Imi scapa ceva.

Edited by gigea
Link to comment
Share on other sites

Tu ai pus logurile de pe client ca iti dadeau eroarea aia. Uita-te in logurile din server sa vezi ce erori ai.

Trebuie sa incepi sa le iei pe rand.

- Cand a aparut problema prima data(ai idee) ?

- Daca ai idee can a aparut problema vezi ce s-a intamplat in jurul datei respective : modificare politici ? win update ? upgrade la strucutra domeniului ? ....

Secondary ii tot 2003 sau ii 2008 ? Ai win 2008 server in retea sau toate is 2003 ?

Pune ceva loguri si de pe DC (ce erori ai ...)

Incerca sa fortezi aplicarea : gpupdate sa vezi daca iti merge.

Tu ai modificat politica default sau ai creat alt obiect ?

In functie de setarile care le ai poti sa incerci restore to default la Domain si la DC

dcgpofix /target: Domain

dcgpofix /target: DC

dcgpofix /target: both

Insa asta poate fi cam tricky ...

Link to comment
Share on other sites

Toate serverele sunt 2003, DC primar si cel secundar. In perioada cand a apaurt problema a fost schimbat serverul (DC-ul primar). N-am observat problema decat la 1-2luni dupa modificare, atunci au inceput sa curga calculatoare in firma si la introducerea in domeniu apareau probleme.

Inca sunt statii care functioneaza ok, gpupdate merge ok, login-ul merge ok, dar sunt clienti care nu functioneaza asa si la gpupdate am eroarea din primul post. Nu tine cont de OS, ci doar de perioada in care au fost adaugate in domeniu.

Gpupdate, pe server, merge ok, nu da nici o problema. gpupdate /force da aceeasi eroare din primul post.

Nu am modificat politica default. A ramas aceeasi.

Am gasit ieri niste posturi pe technet si am refacut permisiunile pe share-ul sysvol, desi nu era precizat, o sa incerc scoaterea din domeniu si apoi introducerea inapoi pe statiile cu probleme.

Acum ma gandesc ca, politicile sunt in regula, ca nu toate statiile au problema asta.

In event-urile de pe server, erori si warning-uri sunt pentru wsus, file replication service...

un exemplu:

Autoenrollment:

"Automatic certificare enrollment for local system failed to enroll for one domain controller certificate (0x800706ba). the RPC server is unavailable."

Mai sunt si altele, dar specific unui ip sau unui client, si asta cred ca tot din cauza ca nu se aplica bine politicile de grup. O sa le iau pe fiecare in parte si sa caut documentatie sa vad unde ajung. Probabil tot la GPO...

Link to comment
Share on other sites

Daca problema a aparut de la schimbare DC-ului inseamna ca pe undeva pointeaza catre vechiul srv.

UIta-te aici :

Windows Server 2003 ADSI Edit - Download explore Active Directory examples

si aici

How to remove completely orphaned Domain Controller

set logonserver = \\DC

Eroarea care ai pus-o initial mai are un cod specific : 3, 5, 53. Care iti apre tie ?

Event ID 1058

  • Downvote 1
Link to comment
Share on other sites

53

Stiu, am trecut si pe la eventuri, am incercat o groaza de solutii date de cei care au mai avut problema aia.

Problema e ca mai sunt 2 domain controllere in domeniu, dar nu sunt fizic aici(sunt in Franta). La alea n-am access si n-am cum sa verific anumite setari. O sa trimit un mail sau o sa sun la ei sa le spun.

mersi frumos Redox pentru ajutorul acordat (+rep)

Link to comment
Share on other sites

Ce sa zic. Raman in continuare la ideea ca poate fi o problema de DNS corelata cu faptul ca vechiul DC a mai ramas agata undeva. In DNS nu ai vechiul DC cumva ?

Is curios si eu cum o rezolvi. Da-mi de stire cand ai gasit hiba. Ms.

Link to comment
Share on other sites

Ai forest ? Daca zici ca iti da codul 53 nu cred ca tine de permisiuni ci pur si simplu nu gasesete DC. Daca l-ar gasi si nu ar avea permisiuni ar fi probabil alt cod.

Ii complicat sa-mi dau cu parerea fara sa spun prostii pe orbeste, dar incerca sa pui set logonserver ca fiind dc-ul tau, pe clienti.

set /p logonserver=\\<DC>

Ai scripturi la logon-logoff start-shutdown ?

Link to comment
Share on other sites

Nu stiu daca sa rad sau daca sa injur.. o bucata din mailul primit:

"In fact I must change this GPO for apply only on Domain Controllers OU.

So I must creating you a new GPO with same information but only for <domain>."

I-a luat 5 minute, si totul merge bine. Trebuie sa mai fac niste teste ca mai sunt si alte probleme, dar in mare parte e rezolvata problema.

Inca o data, multumesc redox ca ai stat la taclale cu mine si ca ti-ai dat interesul sa ma ajuti, dar am fost indus in eroare de niste eventuri de pe dc-urile de la mine si pt asta imi cer scuze.

Se poate inchide topicul. Multam.

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.



×
×
  • Create New...