تا %60 تخفیف خرید برای 5 نفر با صدور مدرک فقط تا
00 00 00
+9****+47

مشکل رپلیکیشن پسورد و عضویت در گروهها بین 2 دامین کنترلر

با سلام و احترام

سوال بنده بدین شرح است :

منابع :  اکتیو دایرکتوری و 2 سرور DC +  سرور Radius + فایروال Forticlient 

مشکل :  زمانی که کاربران با اکانت اکتیو دایرکتوری و استفاده از VPN FortiClient قصد اتصال به شبکه داخلی را دارند پیام خطای عدم دریافت پسورد صحیح را دریافت می کنند ( expire password ) با توجه به این مطلب که بعد از لاگین خودشان داخل اکانت exchange webmail و تغییر پسورد نیز VPN Forticlient پیام خطای پسورد را می دهد ولی اگر Admin در کنسول اکتیو دایرکتوری هر 2 دامین کنترلر پسورد را ریست کند مشکل برطرف می شود حدس بنده در خصوص این مشکل عدم Replicate کامل بین 2 DC هست ولی خوب با توجه به حساسیت این آیتم می خواستم با جزئیات به این موضوع بپردازم و مشکل را دقیق برطرف کنم

سوالات : 

چطور می توان نسخه جدید تر دومین کنترلر را دقیقاً مشخص کرد آیا عدد USN هر چه بالاتر باشد باید Replicate از آن کپی گردد ؟

زمانی که USER ایجاد می کنیم درجا در DC دوم قابل مشاهده است آیا Replicate  پسورد جداگانه انجام می شود ؟

بعد از نصب AD Replication Status Tool 1.0 در DC اولم و چک Replication  پیام خطای زیر را دریافت می کنم 

 The directory service cannot replicate with this server because the time since the last replication with this server has exceeded the tombstone lifetime

DC دوم نمی تواند با DC اول Replicate کند و خطای خط بالا را می دهد ولی این Replication  به صورت برعکس برقرار ست 

لطفاً در خصوص حل این مشکل بنده را راهنمایی بفرمائید 

این سوال 1 پاسخ دارد.
لذت یادگیری با توسینسو
به عنوان شخصی که مدت هاست از سایت توسینسو استفاده می کنم باید بگم که واقعاً یکی از بهترین مرجع ها برای ارتقاء دانش شخصی هست. دوره های سایت، راهکارها و مطالب، همگی عالی هستند.

حدس من اینه که یکی از DC هاتون مدت زمان زیادی خاموش بوده و Replicate نمیکرده با DC های دیگه تون. درسته ؟

ضمنا اینکه یه object ای رو توی یکی از DC ها ایجاد کنید و توی DC های دیگه هم ببینید که ایجاد شده نشون دهنده این نیست که DC هاتون به صورت صحیح دارن Replicate میکنن. مشکل رو باید ریشه ای برطرف کنید. ابتدا باید ببینید DC هاتون سالم هستند یا خیر. قبل از اینکه سلامت DC هاتون رو چک کنیم لطفا خروجی دستور زیر رو ارسال کنید :

Repadmin /showrepl

سیستم عامل DC ها چی هست ؟

DC ها فیزیکی هستند یا مجازی ؟

لطفا سوالات فنی خودتون رو از طریق گزینه "بپرسید" مطرح کنید. از جواب دادن به هرگونه سوالات فنی در قالب پیام خصوصی معذورم.
+9****+47

مشکل رپلیکیشن پسورد و عضویت در گروهها بین 2 دامین کنترلر

+9****+47

باسلام 

سیستم DC ها ویندوز سرور 2016 و مجازی - شاید time سرور ها در مواقعی با هم sync نشدند فقط همین خاموش نبودند

 

+9****+47

PS C:\Windows\system32> repadmin /showrepl

Repadmin: running command /showrepl against full DC localhost
Default-First-Site-Name\VDC
DSA Options: IS_GC
Site Options: (none)
DSA object GUID: 60d15a3f-d342-4a87-b71c-1b9dd5cce8b5
DSA invocationID: bc84dedd-c73f-478b-954c-14869529875e

==== INBOUND NEIGHBORS ======================================

DC=kic,DC=net
    Default-First-Site-Name\VADC via RPC
        DSA object GUID: fdc008a5-b15b-4059-a997-717a4a8693a9
        Last attempt @ 2020-03-27 16:15:06 failed, result 8614 (0x21a6):
            The directory service cannot replicate with this server because the time since the last replication with this server has exceeded the tombstone li
time.
        43776 consecutive failure(s).
        Last success @ 2020-03-09 22:32:40.

CN=Configuration,DC=***,DC=net
    Default-First-Site-Name\VADC via RPC
        DSA object GUID: fdc008a5-b15b-4059-a997-717a4a8693a9
        Last attempt @ 2020-03-27 15:35:59 was successful.

CN=Schema,CN=Configuration,DC=***,DC=net
    Default-First-Site-Name\VADC via RPC
        DSA object GUID: fdc008a5-b15b-4059-a997-717a4a8693a9
        Last attempt @ 2020-03-27 15:29:03 was successful.

DC=DomainDnsZones,DC=***,DC=net
    Default-First-Site-Name\VADC via RPC
        DSA object GUID: fdc008a5-b15b-4059-a997-717a4a8693a9
        Last attempt @ 2020-03-27 15:29:03 was successful.

DC=ForestDnsZones,DC=***,DC=net
    Default-First-Site-Name\VADC via RPC
        DSA object GUID: fdc008a5-b15b-4059-a997-717a4a8693a9
        Last attempt @ 2020-03-27 15:29:03 was successful.

Source: Default-First-Site-Name\VADC
******* 43753 CONSECUTIVE FAILURES since 2020-03-09 22:32:40
Last error: 8614 (0x21a6):
            The directory service cannot replicate with this server because the time since the last replication with this server has exceeded the tombstone life time.

لطفا لینک زیر رو ببینید :

https://www.moh10ly.com/replication-after-tombstone-life-expired

نتیجه رو حتما اعلام کنید. ممنونم

لطفا سوالات فنی خودتون رو از طریق گزینه "بپرسید" مطرح کنید. از جواب دادن به هرگونه سوالات فنی در قالب پیام خصوصی معذورم.
+9****+47

سلام مهندس لینک شما و لینک های دیگری که در  technet که سوالم را مطرح کردم بدستم رسید از وقتی که گذاشتید بسیار سپاسگذارم 

و اما نگرانی هایم را بابت اجرای دستور ها و اقدامات به اطلاع می رسانم هر کدام بی مورد بود بفرمائید و چرا

1- این دستورات را در کدام DC اجرا کنم من time server Phisycal دارم و ساعت time zone ایران روی آن تنظیم شده است آیا باز هم سراغ time.windows.com 0*1 بروم

2- ترس از کار افتادن کامل اکتیو دایرکتوری دارم (4000 user Active ) بدین جهت قصد تهیه clone در آخرین لحظه و سپس انجام این کار را دارم

3- چطور می توانم مطمئن شوم که Replication  بر عکس انجام نشود و اطلاعات قدیمی جایگزین اطلاعات جدید نشود ؟

4- آیا در این خصوص نرم افزارهای جانبی وجود دارند که این عملیات را به صورت گرافیکی مشاهده کرد

پس از اجرای نهایی نتیجه را در اینجا منعکس می کنم

1. شما نیازی به Time server ندارید. مطمئن بشید که تایم خود DC ها اوکی هست و میتونه با تایم سرور های اینترنتی تایمش رو Sync کنه. اینجوری بقیه سیستم های تو شبکه تون میتونن با DC ها زمان شون رو هماهنگ کنن. دستوراتی که توی لینک هستن روی DC ای که نقش PDC emulator رو بر عهده دارن باید اجرا بشن چون PDCe DC هست که مسئول هماهنگ کردن زمان توی دامین هست.

2. مشکل شما چندان هم پیچیده نیست و با لینکی که دادم به احتمال زیاد برطرف میشه. برای Backup گیری از DC ها System state Backup هم گزینه مناسبی هست و کارتون رو در بیشتر مواقع راه میندازه. ولی توجه کنید که وقتی از DC ها Backup میگیرید از همشون به صورت همزمان Backup بگیرید.

3. هیچوقت توی AD همچین اتفاقی نمیوفته. 

4. کدوم "عملیات" منظورتون هست ؟ Replication ؟

لطفا سوالات فنی خودتون رو از طریق گزینه "بپرسید" مطرح کنید. از جواب دادن به هرگونه سوالات فنی در قالب پیام خصوصی معذورم.
+9****+47

با سلام و تشکر

 

با این 

repadmin /regkey * +allowDivergent

کلید رجیستری مشکل replicate و error اون برطرف شد

البته این دستور رو هم زدم 

repadmin /syncall /d /e

ولی چطور میشه 2 دامین کنترلر را به آخرین وضعیت یکسان کرد ؟ با چه دستوری چک و مطمئن شد ؟

چه آیتمی در کجا رو باید کنترل کرد که مطمن شد هر دو DC یکسانند ؟

ضمناً در خصوص time server یک سرور دامین کنترلر من نقش PDC رو داره روی سرور دامین کنترلر پشتیبانم چطور باید عمل کنم 

این قست رو که این پایین کپی کردم از لینک شما برداشتم

My FSMO roles holder and PDC is the demotesas.local domain so on this DC I will run the following command

W32tm /config /manualpeerlist:time.windows.com,0x1 /syncfromflags:manual /reliable:yes /update

clip_image001

 

And this

w32time & net start w32time & W32tm /resync /rediscover

clip_image002

 

 

On the additional DC

w32tm /config /syncfromflags:domhier /update

w32time & net start w32time & W32tm /resync /rediscover

روی سرور پشتیبانم زدم 

w32tm / query / source

Free-running System Clock

رو نشون داد

در صورتی که باید time server  رو نشون بده

 

 

با این 

repadmin /regkey * +allowDivergent

کلید رجیستری مشکل replicate و error اون برطرف شد

روی DC ای که دستور repadmin /regkey * +allowDivergent رو اجرا کردید حالا دستور repadmin /regkey * -allowDivergent رو اجرا کنید تا  divergent replication مجددا انجام نشه. 

البته این دستور رو هم زدم 

repadmin /syncall /d /e

Site های مختلفی دارید که سوئیچ e رو بکار بردید ؟

ولی چطور میشه 2 دامین کنترلر را به آخرین وضعیت یکسان کرد ؟ با چه دستوری چک و مطمئن شد ؟

با دستور Repadmin /replsum و Repadmin /showrepl میتونید مطمئن بشید که Replication داره بخوبی اتفاق میوفته. خروجی این دستورات هیچ اروری رو نباید نشون بدن اگه مشکلی در کار Replication و شبکه و سلامت DC ها وجود نداشته باشه. البته خروجی DCDiag هم خیلی مهمه.

ضمناً در خصوص time server یک سرور دامین کنترلر من نقش PDC رو داره روی سرور دامین کنترلر پشتیبانم چطور باید عمل کنم 

این سوال بیشتر مربوط به بحث NTP هست و ارتباط مستقیمی به اصل سوالتون که درباره Replication نکردن DC ها بود نداره. ممنون میشم پست بنده رو به عنوان جواب انتخاب کنید و سوال جدیدتون رو در پست جدید مطرح کنید. متشکرم

لطفا سوالات فنی خودتون رو از طریق گزینه "بپرسید" مطرح کنید. از جواب دادن به هرگونه سوالات فنی در قالب پیام خصوصی معذورم.
  • انتخاب شده به عنوان جواب توسط 1 نفر
+9****+47

سلام 

کلید رجیستری که گفته بودید زدم 

repadmin /regkey * -allowDivergent

روی سرور اصلی این خروجی رو داد که فکر کنم عمل نکرد چون هنوز هم یک هستند آیا باید دستی برم صفر کنم ؟

C:\Windows\system32>repadmin /regkey * -allowDivergent

Repadmin: running command /regkey against full DC vADC.***.net
HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" REG_DWORD 0x00000001 (1)
New HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" value does not exist

Repadmin: running command /regkey against full DC vDC.***.net
HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" REG_DWORD 0x00000001 (1)
New HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" value does not exist

و اما سرور دوم 

 

C:\Windows\system32>repadmin /regkey * -allowDivergent

Repadmin: running command /regkey against full DC vADC.***.net
HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" value does not exist

Repadmin: running command /regkey against full DC vDC.***.net
HKLM\System\CurrentControlSet\Services\NTDS\Parameters: "Allow Replication With Divergent and Corrupt Partner" value does not exist

فکر کنم این کلید ها باید صفر بشوند ؟

پاسخ شما
برای ارسال پاسخ خود وارد شوید.
افرادی که این مطلب را خواندند مطالب زیر را هم خوانده اند