Консультация № 176598
10.02.2010, 15:10
43.65 руб.
0 16 1
Здравствуйте уважаемы эксперты. server 2003 SE sp2 русская версия. на домене (он и контроллер домена) с утра произошел сбой. у dns пропала зона прямого просмотра. пока тыкался мыкался в итоге сделал откат акронисом образ за октябрь 9-го года. образ встал нормально, но теперь возникли другие ошибки. ни один юзер не может войти после перегрузки компов. под root(админская учетка домена)-ом тоже не пускает. сижу читаю советы пока ничо не помогло. на одном получилось войти под рутом решил комп переименовать,сделал, перегружаюсь он опять 25. в прямой зоне dns были повторяющиеся ip удалил. у кого работает с утра те бщие ресурсы могут юзать. подскажите что делать. оч срочно! заранее спасибо

Приложение:
Тип события: Ошибка
Источник события: Kerberos
Категория события: Отсутствует
Код события: 4
Дата: 10.02.2010
Время: 12:57:53
Пользователь: Н/Д
Компьютер: SERVER-1
Описание:
Клиент Kerberos получил ошибку KRB_AP_ERR_MODIFIED с сервера OTD_CB$. Использовавшееся конечное имя: cifs/Otd_cb.irglass.local. Это значит, что пароль, который был использован для шифрования билета службы Kerberos, отличается от пароля на конечном сервере. Обычно это происходит, если в конечной сфере (IRGLASS.LOCAL) и в сфере клиента имеются учетные записи компьютеров с одинаковыми именами. Обратитесь к системному администратору.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".


Тип события: Ошибка
Источник события: NETLOGON
Категория события: Отсутствует
Код события: 5722
Дата: 10.02.2010
Время: 14:17:02
Пользователь: Н/Д
Компьютер: SERVER-1
Описание:
При установке сеанса с компьютера OTD_CB не получено подтверждение имен. В базе данных безопасности содержатся ссылки на учетные записи OTD_CB$. Ошибка:
Отказано в доступе.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
Данные:
0000: 22 00 00 c0 "..A

Обсуждение

Неизвестный
10.02.2010, 15:38
общий
еще 2 ошибки.


Тип события: Ошибка
Источник события: dsrestor
Категория события: Отсутствует
Код события: 1005
Дата: 10.02.2010
Время: 13:50:27
Пользователь: Н/Д
Компьютер: SERVER-1
Описание:
Не удалось подключить локальный SAM-сервер с использованием фильтра DSRestore. Возвращена ошибка <id:997>.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".


Тип события: Ошибка
Источник события: MSDTC
Категория события: Инфраструктура отслеживания
Код события: 4404
Дата: 10.02.2010
Время: 13:50:55
Пользователь: Н/Д
Компьютер: SERVER-1
Описание:
Инфраструктура отслеживания MS DTC: сбой при инициализации инфраструктуры. Внутренние сведения: msdtc_trace : File: d:\nt\com\complus\dtc\dtc\trace\src\tracelib.cpp, Line: 1115, StartTrace Failed, hr=0x80070070

.
Неизвестный
10.02.2010, 15:51
общий
это ответ
Здравствуйте, DavidKuch!
Попробуйте удалить записи в Active Directory - пользователи и компьютеры- Computers все записи:

Приложение:
Обычно это происходит, если в конечной сфере (IRGLASS.LOCAL) и в сфере клиента имеются учетные записи компьютеров с одинаковыми именами.
Неизвестный
10.02.2010, 15:54
общий
Сафиуллин Валерий Миннуллович.
перегружать домен и компы надо? под учеткой админа домена не входит.как я их введу обратно?
Неизвестный
10.02.2010, 15:55
общий
Сафиуллин Валерий Миннуллович.
что за сферы irglass.local и клиента и где их посмотреть?
Неизвестный
10.02.2010, 16:13
общий
DavidKuch:
цитата:
Перейти к началу страницы
Причина
Для проведения проверки подлинности Active Directory требуется служба центра ра...
Для проведения проверки подлинности Active Directory требуется служба центра распространения ключей Kerberos. Описанные в данной статье симптомы наблюдаются, когда эта служба отключена.
Перейти к началу страницы
Решение
Чтобы включить службу центра распространения ключей Kerberos, необходимо выполн...
Чтобы включить службу центра распространения ключей Kerberos, необходимо выполнить следующие действия.

1. Нажмите кнопку Пуск, выберите в меню Программы пункт Администрирование, а затем — Службы.
2. Два раза щелкните службу Центр распространения ключей Kerberos.
3. Измените Тип запуска на Авто.
4. Нажмите кнопку ОК.
5. Перезагрузите сервер.
Неизвестный
10.02.2010, 16:20
общий
и еще: сервер один или есть репликатор?
Неизвестный
10.02.2010, 16:25
общий
В следующий раз пользуйтесь человеческим софтом резервного копирования.
Вопросов два:
1. Есть ли второй контроллер?
2. Есть ли резервная копия (нормальная, средствами хотя бы ntbackup) сделанная до уничтожения (ну то есть до накатывания образа)?
Если нет - то перевгоняйте учетные записи пользователей и компьютеров руками... Потом перекопируете профили и пересоздадите политики.
Неизвестный
10.02.2010, 16:35
общий
Сафиуллин Валерий Миннуллович
есть второй сервак с дополнительной днс
Неизвестный
10.02.2010, 16:53
общий
ALEX_SE,
1.второго контролера нет.
2. нет
обнаружил через ipconfig all что dchp и ip маршрутизация не работают. проеврил службы-нормально все запущено работает.сделал перезапуск на всякий перегрузил картина осталась та же.
Неизвестный
10.02.2010, 17:18
общий
Тогда еще:
1. Что именно попало в образ и что было восстановлено? База AD так же восстановилась?
2. Учетные записи компьютеров и пользователей создавались ДО снятия образа или после?
3. Если пароль администратора домена менялся после снятия образа - то пользуйте старый.
Хотя в общем-то уже поздно, образ слишком старый, срок жизни учетных записей просрочен.
Неизвестный
10.02.2010, 17:45
общий
ALEX_SE
1. образ полностью диска С был. и полностью диск восстановлен. перед восстановлением сделал образ. база AD тоже.
2. До снятия создавались.
3. пароль не менялся.
прилагаю логи dcdiag ,netdiag, DNSLint Report
dcdiag
netdiag
dnslint
акронис кстати чем плох?
Неизвестный
10.02.2010, 17:48
общий
Удалите УЗ одного компьютера из дмена.
Создайте вновь.
Войдите в компьютер локальным администратором.
Подключите к домену.
Неизвестный
10.02.2010, 18:21
общий
ALEX_SE
делал он не подключается к домену.
Неизвестный
11.02.2010, 03:29
общий
Данная ситуация возникла из-за того, что образ был восстановлен октябрьский, то бишь прошло кучу времени. Если не ошибаюсь, срок жизни пароля для kerberosa по умолчанию составляет месяц, то есть пароль был давно изменен и соответственно уже не совпадает на клиенте и сервере.
Удалять УЗ с домена не пойдет, попробуйте залогиниться на клиенте под учеткой локального админа, вывести компьютер из домена, ребут и заново ввод в домен. Только перед вводом проверьте, что на контроллере удалилась учетка компа.
Чтобы сохранить профиль пользователя, переименуйте папку со старым профилем в Default User, дайте полный доступ на нее и залогиниться под пользователем. Потом Default User вернуть как росло.
Если получится, сообщите, помыслим как можно будет автоматизировать процесс. Если конечно компов много в домене. если нет, то можно и ручками все быстро сделать.
На время восстановления я бы предложил дать на шары полный доступ всем пользователям и включить учетку гостя. Пусть абсолютно не безопасно, но если работать нужно, то желать нечего.
Неизвестный
11.02.2010, 07:25
общий
Все верно, + срок смены пароля учетной записи компьютера 60 дней афайк. Существующие в домен не войдт точно - для них контроллер нее является доверенным. То есть как минимум переустановить учетные записи нужно либо переделать.

акронис кстати чем плох?

А Вы еще не поняли? Плох не сам по себе акронис, плох способ использования образов при работе с такими вещами которые являются контроллерами домена либо хранят данные в AD (например MS Exchange). Особенно когда контроллер не один. Почитайте про сроки жизни учетных записей, про USN Rollback и будет ясно что для бакапа и восстановления таких вещей следует использовать правильный софт который вносит необходимые обновления в схему при операциях восстановления.

делал он не подключается к домену.

С какой ошибкой?
Неизвестный
11.02.2010, 09:06
общий
DavidKuch:
Согласен с ALEX_SE. Для таких вещей нельзя использовать акроникс. Если нужно резервирование - ставьте 2ой контроллер домена. Пользуйтесь стандартной службой архивации данных входящей в состав винды. Проблема в том что срок жизни объектов в АД ограничен, и АД меняет статус объектам превысившим срок жизни. В общем у мелкомягких все там как-то сложно. Сейчас проблема в том что контроллер домена не признает компы, которые в нем прописаны. Я бы предложил откатиться на самый свежий образ, и "тыкаться мыкаться" с ним. И в преть не совершать таких не обдуманных поступков.
Форма ответа