需要另一个域控制器


8

在我支持的大多数部门所在的一个站点中,我有两个域控制器(Windows 2003)。我的部门也住着另一座建筑物(位于另一个站点),但是它们没有DC。

这可能是一个经典问题,即当公司分布在多个站点时是否要安装额外的DC。

我们一直在遇到各种问题,例如登录脚本无法映射驱动器以及用户在被允许进入之前多次登录失败(即使他们输入了正确的密码)。

我在客户端上遇到了不同的错误。他们之中有一些是 :

Netlogon,5719,由于以下原因,该计算机无法与domain domain.com中的域控制器建立安全会话:当前没有可用于服务登录请求的登录服务器。这可能会导致身份验证问题。确保此计算机已连接到网络。如果问题仍然存在,请与您的域管理员联系。

GroupPolicy,1055,组策略的处理失败。Windows无法解析计算机名称。这可能是由于以下一种或多种原因引起的:a)当前域控制器上的名称解析失败。b)Active Directory复制延迟(在另一个域控制器上创建的帐户尚未复制到当前域控制器)。

在服务器上,我不断收到这些错误:

Netlogon,5722,从计算机SOMEPCNAME进行的会话设置未能通过身份验证。安全数据库中引用的帐户的名称为SOMEPCNAME $。发生以下错误:访问被拒绝。

*(以上错误在同一台计算机上不断重复。可能只需要将其重新添加到域中即可。)*

NTDS复制,1864,这是本地域控制器上以下目录分区的复制状态。目录分区:CN = Schema,CN = Configuration,DC = domain,DC = com

最后一个看起来与未完全删除的DC有关。当我运行dcdiag时,表明我们正在尝试使用不再存在的服务器进行复制。我认为这不会导致我们遇到所有这些登录问题。

我想知道我们是否应该安装另一个DC或尝试其他方法。我们的客户主要运行Windows 7,但也有一些XP和Vista客户。

在不同站点上的PC之间,带宽看起来为37.4 Mb(已使用此实用程序iperf进行了验证)。

任何帮助表示赞赏。


具有合理延迟的任何超过10Mb的速度都应足够快,以至于您无需在其他位置“需要” DC。我会先检查网络中的问题,但由于各种原因,您可能都希望在那儿有DC。
克里斯S

感谢您的输入。我觉得这个带宽绰绰有余,但是某些东西(很可能是网络)一直在干扰登录过程。
2012年

如果您无法通过连接进行身份验证,我怀疑通过连接进行复制将同样困难。
Jim B

Answers:


2

@gWaldo在提高可靠性和更新过时的DC方面有一个不错的主意,但是对于是否能够解决问题,这是一种“猜测”。@ Chris-S在评论中是正确的,带宽(乍一看)听起来也不是问题所在。

首先,您应该确保WAN连接可靠,没有数据包丢失并且全天都有足够的可用带宽。

另外,DC不可用也不会阻止Windows客户端登录(假定使用默认GPO),因为域上的缓存凭据可以让您进入。如果您发布了用户遇到的实际错误,这将有所帮助。

对于映射的驱动器,如果它们是通过登录脚本完成的,那么您几乎看不到有关该信息的任何日志,但是我会在功能上将其移至“组策略首选项”,这将使您能够映射驱动器,使其永久存在并进行日志记录客户端事件日志上的任何问题。您的映射问题可能是他们无法获取脚本,或者他们无法访问驱动器...但是如果不进行日志记录就很难分辨。

同样,保持DC的电流并在远程站点放置一个电流是“更好”的做法,但只是在此特定问题上掷了箭。只要连接可靠且具有可用带宽,我就有70-100个远程站点,它们的WAN速度要低得多,而没有远程DC的行为就很好。


1
感谢您的见解。如上所述,我不断收到NTDS kcc,netlogon和组策略错误。我们以2000混合模式运行域。听起来好像该升级了。
詹姆斯

如果最早的DC正在运行2003,则可以立即将林和域模式升级到2003本机。2000混合模式通常是不好的,因为它允许使用不安全的NT 4域控制器,并且不适用于现代网络。
Bret Fisher

如果切换到本机2003,是否有可能导致用户无法登录或交换2003,导致混乱?Exchange可能会在本地运行更愉快,但仅进行检查即可。谢谢。
詹姆斯

没有什么是确定的,但我能想到的保持2000年混合使用的唯一原因不是NT4 DC。您的林/域版本与事物的身份验证无关(直接)...与DC彼此之间的交谈方式以及Active Directory的新功能有关。
Bret Fisher

7

您的问题中还有很多空间可以解决其他问题,但是从表面上看(如果您确定其他所有功能都按预期运行),听起来您可能是只读域的一个好案例控制器(RODC)

这将需要为您的DC升级到Server 2008(无论如何,这是一个好主意; 2003即将寿终正寝),并且在设置RODC时稍加注意,但可以很好地解决您的问题。

是的,您可以在远程办公室中再设置一个2003 DC,但这听起来好像那里没有IT,因此RODC可能会“更安全”。RODC非常适合您可能没有IT员工的地方,尤其是如果您没有服务器的安全区域(没有服务器机房/可上锁的机架,阴暗的区域等)时,RODC非常适合

还请记住,网络上驱动器的映射将占用带宽,它本身可能是造成问题的主要原因。研究存储解决方案(例如DFS或CIFS服务器)的本地实现可能是值得的。

如果您还没有,根据位置(按站点还是仅按OU)分开组织,也可以帮助您管理流量和用户体验。


这听起来是个好主意。升级到2008年域似乎是我所希望的更大的项目。谢谢你的建议!
詹姆斯

实际上,升级AD比将Windows升级到2008没什么大不了的。这很简单,尽管我建议在开始之前阅读文档并制作清单。与RODC一样;这并不难,但是要遵循一个程序。
gWaldo 2012年

2
@gWaldo主流支持在去年结束了对Windows 2k3的支持-它不仅接近EOL,而且已经处于扩展支持阶段。
Jim B

谢谢; 我不想查找它的支持状态。#lifeistooshort
gWaldo 2012年

0

如果站点之间的连接失败,我肯定会在远程站点上放置另一个dc,以提供一些冗余。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.