[WIN2003DC]1e DC stervende, 2e DC toegevoegd>replicatie?

Pagina: 1
Acties:

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Ik hoop dat de titel het een beetje zegt.
Een tijdje geleden blijkt mijn eerste DC aan het sterven te zijn (Eventservice was gestopt, waardoor de DHCP op zijn bakkes ging). Ik kan niet op de GUI aanloggen en de server is TRAAG als..., wel, hij is traag.

Ik heb er nu een tweede naast kunnen hangen, en die heeft tijdens zijn DCPROMO actie netjes de AD over kunnen nemen.

Echter heb ik nu twee problemen, lijkt het:
Allereerst, ik heb geen mogelijkheid om een DCPROMO actie op de oude DC uit te voeren om hem te demoten. Aanloggen gaat niet, vanwege het feit dat hij te traag is. Ik weet zo geen manier om over het netwerk een DCPROMO actie uit te voeren, wellicht is dit mogelijk, maar ik heb het nog niet kunnen vinden.

Tweede probleem is, dat clients nog steeds op zoek lijken te gaan naar de oude DC om credentials te verifiëren, terwijl er een goed werkende 2e DC beschikbaar is.
Op het moment dat ik DC1 uit zet, krijgen de clients aanlog problemen.
Ik heb al wel gezien dat zowel DC1 en 2 zich netjes als DC melden in de DNS, ik heb de Master Roles over kunnen dragen aan DC2, en ik heb het vinkje Global Catalog aangezet voor de DC2
Ze hebben nu beide dus de GC, maar er wordt geen gebruik gemaakt van de GC op DC2, LIJKT het. Als ik namelijk de DC1 uit zet of het vinkje bij GC op DC1 weg haal bij wijze van test (het is een privé netje) dan kom ik niet meer op het netwerk. Zet ik DC1 weer aan, dan gaat aanloggen zonder problemen, zij het een beetje traag.

Als ik in de DC logs kijk van DC2 (de eventlogger voor DC1 is off-line, stervende dus...) dan zie ik wel replicatie fouten. De GC van DC1 kan niet bereikt worden, of geeft geen antwoord binnen de juiste tijd.

Ik ben nu op zoek naar
1. een manier om een DC te demoten als je niet op de GUI kunt inloggen (safe mode with dos-prompt werkt niet om een demote te doen :( )
2. ik wil de GC beschikbaar maken op DC2 en zorgen dat hij de logon request afhandeld ipv DC1

Wat heb ik geprobeerd?
Ik heb geprobeerd aan te loggen op DC1, dat gaat absoluut niet. Ik kan met veel wachten een gedeelde schijf op DC1 openen, maar vaak gaat dat ook gewoon niet.
DC1 antwoord wel op simpele AD queries, m.a.w. hij geeft wel toestemming om aan te loggen bijvoorbeeld. Ik heb de application partities opgevraagd, en daar geeft hij, ook weer traag, wel antwoord op. Dus AD functionaliteit is wel beschikbaar op DC1

Het repliceren gaat natuurlijk traag, maar tijdens het promoten van DC2 is het, ook weer na veel wachten en nieuwe pogingen is het uiteindelijk wel gelukt. Nu geeft hij in ieder geval fouten, maar dat valt te verwachten.

Ik kan nu NERGENS meer vinden, ook op google/technet/MS niet, hoe ik een replicatie forceer tussen de twee DC's.

Ik heb nog niet met DCDAIG etc gewerkt, maar daar ben ik al wel naar aan het kijken. Ik zal jullie up to date houden, maar dat zal vanavond dan worden, ik ben nu op het werk :(

Herkent iemand deze problemen, en weet iemand wellicht wat hints, tips of pointers?

Alvast bedankt maar weer!

-EDIT-

Ik heb de replicate button gevonden, en een replicatie gestart. Dat is één.
Verder krijg ik bij het openen van Domains and Trusts de melding dat de PDC Emulator Master role op DC2 niet gecontact kan worden. Deze rol is echter wel, volgens mij met succes, overgedragen aan DC2. Als ik bij de master roles in de snap in kijk, dan zie ik dat DC2 deze rol inderdaad bezit.
Even zoeken wat daar mis mee gaat...

[ Voor 6% gewijzigd door sanfranjake op 22-11-2006 13:48 . Reden: laat die kinderachtige verbasteringen maar achterwege ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • Invisibal
  • Registratie: November 2006
  • Laatst online: 13-02 14:07
Misschien dat Ntdsutil (commandline) tool je wat meer opties aanbiedt? Daarmee kan je vanop je DC2 trachten rollen te verplaatsten/overnemen/cancelen op zowel DC1 als DC2 (je kan vanop DC2 connecten op DC1 met die utility). Misschien is het een oplossing om zo de trage (GUI van) DC1 zelf te kunnen vermijden...

Hier van technet:
http://technet2.microsoft...20dacb51033.mspx?mfr=true

Ik denk zelfs dat deze utitlity speciaal ontworpen is om dergelijke problemen op te lossen (zeg maar het opruimen van een verwijderde/gestorven DC)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ik gebruik altijd adsiedit voor dat soort dingen :)

A wise man's life is based around fuck you


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Nou, ik ben een stuk verder:
Er gaat een HOOP mis met replicatie. Niet gek natuurlijk als de HD waarop AD staat aan het sterven is...
Als ik op DC2 kijk dan zie ik de folders SYSVOL en SCRIPTS netjes aangemaakt, maar de shares SYSVOL en NETLOGON verschijnen niet in de netwerkomgeving. De folders zijn ook gevuld met folders met de volgende titel:
DO_NOT_REMOVE_NtFrs_PreInstall_Directory
Het lijkt er voor mij op dat de initiële replicatie van SYSVOL en NETLOGON nooit helemaal voltooid zijn. Dat daarom DC2 zich niet kan identificeren als DC.

DCDIAG levert op dat de NETLOGON niet benaderd kan worden. Dat kon vanmiddag ook al niet.
Verder geeft het een fout bij de DCAdvertising test. Waarschijnlijk dus omdat de initiële replicatie nooit helemaal voltooid is.

Wat zou ik daar het best aan kunnen doen? Helpt het om bijvoorbeeld de boel te copyen vanaf DC1?
Ik zie in ieder geval een behoorlijk aantal NTFRS events. Al bladerend door deze events lees ik dat er vooral fouten ontstaan doordat DC1 iedere keer niet gevonden kan worden om de replicatieslag tussen DC1 en 2 te voltooien.

Mijn vraag blijft, wat kan ik nu het best doen om dit alsnog voor elkaar te krijgen? Ik ga er even vanuit dat DC1 niet helemaal reddeloos verloren is, en de data op de SYSVOL partitie nog wel toegankelijk is, zij het erg traag...

Als ik de replicatie monitor bekijk dan gaat alles meestal wel goed, maar vooral de CN=Schema gaat meestal fout.

Heel erg vervelend allemaal...

Ik houdt jullie op de hoogte. Heeft iemand welicht al wel een hint om de SYSVOL en NETLOGON shares op DC2 terug te krijgen?

-EDIT-
Nog een kleine update:
Noch DCDIAG, noch REPLMON geven fouten aan voor de replicatie.
Dat is toch vreemd? Geen replicatie fouten, maar wel 'uitroep-teken' events, geen critical events in de eventviewer...

-EDIT2-
Bij het gebruik van NTFRSUTL vind ik wel netjes de juiste replicatie set voor de SYSVOL.
Als ik probeer te forceren vanaf de commandline, dan geeft hij terug:
Access is denied. :(

Iemand een tip om dit te doen?

-EDIT3-

Ik lijk wel Sherlock :P
Ik heb nu ontdekt dat de replicatie service op DC1 gefailed is. En die is gefailed vanwege, EventSystem, en deze service is weer afhankelijk van RPCSS, en die doet het wel, maar de RPC Locater doet het niet :( Die moet dus starten, dan kan, hopelijk EventSystem starten, en dan de andere services...

I'll keep you guys posted...

Let me know your thoughts.

-EDIT4-
Ja, dat gaat dus mooi niet werken. Dat EventSystem, was ik al tegen gekomen. Dat is destijds ook de reden geweest dat DHCP op zijn bakkes ging. NTFRS is daar ook van afhankelijk :(
EventSystem blijft hangen in Starting... en dat proces kan ik niet stoppen of (her)starten.

Heeft iemand een idee hoe ik dit op zou kunnen lossen?

[ Voor 25% gewijzigd door ElCondor op 17-11-2006 09:35 ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Verwijderd

-EDIT2-
Bij het gebruik van NTFRSUTL vind ik wel netjes de juiste replicatie set voor de SYSVOL.
Als ik probeer te forceren vanaf de commandline, dan geeft hij terug:
Access is denied.
Nu is dit misschien een domme vraag, maar neem jij je sysvol folder niet op in je backup? Anders zou je de AD terug kunnen rollen op je nieuwe dc?

[ Voor 54% gewijzigd door Verwijderd op 17-11-2006 12:04 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Je moet sowieso de DNS ook opruimen als je de tweede dc zonder de eerste wil laten draaien. Ik heb er eens een globale howto over geschreven voor Windows 2000. Die kan je ook op 2003 wel gebruiken: HOWTO: 2000 - Overblijvende domeincontroller herstellen

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Hey, bedankt voor de info. Het is een privé netje, dus het backup regime is niet heel strak :? lees: afwezig :D Maar goed, ik ben er wel naar aan het kijken.

Bedankt voor de how to, daar kan ik later wel wat mee. De DNS opruimen dat moet gebeuren nadat de DCPROMO demote gedraaid heeft uiteraard, maar voordat ik die DCPROMO kan geven, moet eerst DC2 goed werken en dat doet hij dus nog niet...

-EDIT-

Nou, we zijn alweer wat verder met het identificeren van het probleem. Hij geeft bij het openen van de systemlog een foutmelding, SystemLog file is corrupt. Vervolgens kan hij het log niet openen.
Waarschijnlijk is dit dus één van de delen die beschadigd zijn op de HD.

Ik ben nu met ERD Commander aan het kijken of ik bestanden kan redden, maar dat gaat niet heel snel, helaas.

Verder nog een opmerking over de how-to hierboven, op zich interessant, maar alhoewel de how-to er vanuit gaat dat DC1 echt niet meer opkomt en er géén backup is, gaat het er wel vanuit dat DC2 een volledig werkende en gerepliceerde AD partitie heeft, en dat is nou net wat er in mijn geval OOK nog ontbreekt.
Mijn vraag is dan, kan ik dit op de een of andere manier handmatig vanaf DC1 repliceren? En zou een copy paste kunnen doen, maar technet waarschuwt dat alle permissies en dergelijke behouden moeten blijven, en het risico bij een normale copy paste actie is dat dit niet gebeurd.

Is er een 3rd party file replicator voor over het netwerk? Dat ik de bestanden in hun originele staat naar DC2 kan trekken?
Dat zou al een stuk helpen. De NETLOGON en SYSVOL Shares zou ik ook met de hand aan moeten kunnen maken, toch?

Iemand een idee?

[ Voor 61% gewijzigd door ElCondor op 18-11-2006 12:06 ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Toch nog even een schopje, is er dan niemand die me hiermee kan helpen?
Ik heb inmiddels dus het volgende ontdekt, de COM+ Event System blijft hangen op starting...
Daarmee kunnen een aantal andere services, als bijvoorbeeld de DHCP en de NT File Replication service niet opstarten.

Ik heb hiervoor een aantal oorzaken kunnen vinden, maar geen van allen bied een oplossing. Het blijkt dat dit ook een veel gebruikt virus target is.
Waarbij de DLL die deze service levert in de registry vervangen wordt voor een geïnfecteerd exemplaar.
Aangezien dit exemplaar vervolgens in quarantine wordt gezet, kan de service de DLL niet meer vinden en start niet op.
Ik heb dit nagekeken in het registry, en dit blijkt niet het geval.

Het enige wat ik me dan nog kan voorstellen is dat de bestanden die gebruikt worden om de service op te starten, SVCHost en ES.DLL beschadigd zouden zijn.
Ik heb beide bestanden vervangen, en nog blijft de service hangen op starting.

Overigens is het enige waar de EventSystem service van afhankelijk is, de RPCSS. Als ik kijk naar deze service, dan is die gewoon beschikbaar, alleen de RPC Locater service start niet op.
Deze kan ik vervolgens wel handmatig starten, maar dan nog wil EventSystem niet starten...

:(

Heeft iemand nog tips om dit wel gedaan te krijgen?

[ Voor 12% gewijzigd door ElCondor op 20-11-2006 10:42 ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Toch maar weer even een schopje...

Dit moet toch op te lossen zijn??

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
En weer een schopje. Ik ben wat verder. Na het draaien van de recovery console en een chkdsk /r blijkt 25% van de schijf un recoverable errors te bevatten. Slecht dus.
Wat goed is, is dat na deze recovery de services weer op wilden starten. Belangrijkste van dat alles:
COM+ EventSystem doet het weer! :)

Ntfrs ook, maar dan gaat het weer mis. In het eventlog zie ik een succesvol event, waarbij DC2 aangemeld wordt als DC. Vervolgens wil ik een replica draaien van de GC vanaf DC1, maar dan blijkt ook de SYSVOL en de NETLOGON voor DC1 niet meer bereikbaar. :( Die zijn opeens weggehaald. De mededeling in het eventlog hierover is dat de NTDS service eerst een check gaat doen op de DB om te zien of hij de SYSVOL kan vrijgeven als share.
Dat gebeurd dan vervolgens niet. Ik kan helaas niet kijken of hij daarmee nog lang bezig is of iets, want helaas, nog steeds geen GUI.

Heeft iemand een idee hoe ik de SYSVOL en de NETLOGON shares terug kan krijgen op beide DC's?

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Verwijderd

global catalog is niet zo'n probleem. Belangrijker is om alle 5 de fsmo rollen te verplaatsen. Als je deze wel goed over krijgt, kan je dc1 in principe uitzetten. Als je dan de dns goed opschoont en met ntdsutil de server verder verwijdert uit AD (let op, hierna kan je niet meer terug). dan kan je weer het vinkje bij je global catalog zetten
Aangezien de GC opnieuw aangemaakt moet worden, kan het wel even duren. Het zal niet direct actief zijn.

Let natuurlijk ook op je dns instellingen bij je clients. die moeten wel de nieuwe dc als dns ingesteld hebben staan.

[ Voor 10% gewijzigd door Verwijderd op 22-11-2006 14:26 ]


  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 06-12-2025
de FSMO rollen kun je ook geforceerd overnemen door middel van NTDSUTIL

Dat kan ook als de DC met die nu de fsmo rollen heeft, niet bereikbaar is of uit staat.

Voor replicatieproblemen te achterhalen/forceren kun je vanuit de windows support tools replmon gebruiken. Is een overzichtelijke tool die van alles laat zien over replicatie.

Wat betreft de defecte schijf: maak je geen gebruik van RAID. Anders had je de schijf kunnen vervangen en de array kunnen rebuilden.

[ Voor 31% gewijzigd door Dafjedavid op 23-11-2006 13:38 ]

Who Needs Windows...


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
iis5, dat met die rollen is ook niet het probleem. I've narrowed it down to File replication.
Als ik beide servers opnieuw opstart, zie ik netjes een melding dat de NTFRS aan het opstarten is, en dan de replicatie set gaat verifiëren. Dat doet hij over beide servers. Alleen komt er dan een event in de replication log, dat hij DC2 niet kan vinden. Hetzelfde gebeurd bij DC2, daar kan hij DC1 niet vinden.
Het lijkt dus toch een DNS fout, ergens. Het vreemde is wel dat ik vanaf beide servers de ander kan pingen. Zowel op IP als op FQDN. Ook NSLOOKUP geeft netjes terug.
Wat ik wel heb gedaan is op beide DC's de DNS ingesteld op zichzelf. Ze draaien beide een Directory integrated DNS. Op DC1 wordt dus ook naar de DNS van DC1 gekeken en op DC2 naar de DNS van DC2. Moet ik dat aanpassen? Wat ik wel zie is dat de DNS data over beide servers netjes gerepliceerd wordt. Verder staan de _gc records ook in beide DNS's zowel voor DC1 als DC2 (dat ze dus beide GC zijn). Het probleem is alleen dat de gc op DC2 nog niet goed gerepliceerd is, en hij zijn rol als PDC dus nog niet kan overnemen van DC1.

Als ik dit wil aanpassen, dan zit ik nog met één klein probleempje: Op DC1 kan ik niet in de GUI. Is er een mogelijkheid om de IP configuratie aan te passen vanaf de CMD? Het gaat op beide DC's om een static IP met DNS verwijzing naar zichzelf.

-EDIT-
@Dafje:

Dat seizen hoeft niet bij mij. Ik kan ze transferren. Ook als ik ze probeer te seizen, dan probeerd hij EERST een transfer, en die slaagt gewoon omdat DC1 nog netjes online is.
DC2 kan echter de rol van PDC niet goed aannemen omdat hij nog geen volledige replica van DC1 ontvangen heeft. Ik denk dat die replicatieslag EERST gemaakt moet worden om de rollen vervolgens over te kunnen dragen. Daarin ben ik net wat te snel geweest. DC1 heeft die rollen nu inmiddels weer terug, maar authenticatie gaat heel moeizaam omdat de SYSVOL en NETLOGON shares van DC1 ook verdwenen zijn, omdat hij nog niet goed kan repliceren met DC2. Dat is, naar ik aanneem een DNS probleem. Althans zo vind ik het ook terug in de logs. toch vreemd dat ik beide DC's vanaf de ander gewoon kan pingen en NSLOOKUPPEN, maar toch zien beide NTFRS's de andere DC niet. Wat zou dat kunnen zijn?

[ Voor 24% gewijzigd door ElCondor op 23-11-2006 14:02 ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 06-12-2025
Ik zou zeggen kijk met replmon wat er wel en niet kan repliceren.
Misschien kun je t met replmon wel forceren. Replmin is een krachtige MS replicatietool.....

In prinicipe worden sysvol en netvol shares ook gerepliceerd. dus als die op dc1 niet beschikbaar zijn kan ik me voorstellen dat het repliceren mislukt.
Ik vermoed dat je ook handmatig de sysvol en netvol share kan maken. worth to try zou ik zeggen.
Weet alleen niet wat de ACL is voor deze shares maar dat kan je nakijken op DC2.

[ Voor 22% gewijzigd door Dafjedavid op 23-11-2006 14:11 ]

Who Needs Windows...


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Ik heb een tijdje geleden al met replmon zitten kijken, en daar geeft hij wel fouten in dat hij de communicatie tussen DC1 en DC2 niet kan opzetten, maar niet altijd, soms geeft hij ook gewoon aan dat het wel lukt, alleen wordt er dan toch niets gerepliceerd.

Ja, dat rebuilden van de SYSVOL share zou ik eens kunnen bekijken, maar dat schijnt wel een godvergeten berg werk te zijn. Veel artikelen daarover al door zitten spitten. Op zich zit ik er niet op te wachten, maar goed. Het handmatig aanmaken van die share wil niet lukken, dat had ik ook al gedaan en dan haalt hij ze net zo vrolijk weer web. Ik heb al wel kunnen identificeren dat ze al wel in de replicatieset zitten, zowel op DC1 en DC2, dus dat lijkt goed te gaan.

Als je het zo lees, dan lijkt het ene beetje een kip-ei verhaal:
Hij kan niet repliceren omdat de shares er niet zijn, en de shares zijn er niet omdat hij niet kan repliceren... :( Wat te doen...

Toch eens inlezen in REPLMON.

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 06-12-2025
Hang ze anders eens aan elkaar met een cross-cable.
Dan is in ieder geval de communicatie goed :)

Succes in ieder geval....

Who Needs Windows...


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Hmmm, dat zou ook nog een mogelijkheid zijn ja... Ik ben nu wel wat verder weer, althans, het voelt tegelijkertijd alsof ik in rondjes aan het rennen ben.

Ik heb lopen stoeien met REPLMON en die geeft op een gegeven moment weinig fouten aan, alsof alles goed gaat. Hij geeft overigens wel aan dat het vooral goed gaat met de AD partities die gerepliceerd moeten worden van DC1 naar DC2. Dus daar lijken geen fouten in te zitten.
Als ik NTFRS ga bestuderen echter, dan loop ik wel tegen fouten aan. Als ik NTFRSUTL VERSION DC1 doe, dan krijg ik de fout dat RPC connectie niet gelegd kon worden. Dat doe ik dan vanaf een dosprompt op DC2. Als ik echter probeer te pingen, zowel forward als reverse, dan gaat dat allemaal goed. Er lijkt in de DNS dus niets mis te gaan, of zie ik dat verkeerd. de RPCSS service is op beide DC's actief en bereikbaar (portscan gedaan). Ook LDAP is op beide PC's bereikbaar.

Als ik dan met DCDIAG aan de slag ga, dan geeft hij een berg aan foutmeldingen waarbij aangegeven wordt dat mijn domein niet zou bestaan [ERROR_NO_SUCH_DOMAIN].

Ik wordt hier tureluurs van. Gister wéér tot half drie bezig geweest om zover te komen... :(

Ik heb de PDC rol teruggegeven aan DC1 en als ik in REPLMON kijk, dan zie ik bij de properties van beide DC's wel dat die rol inderdaad weer terug bij DC1 is.
Toch wordt hij dus niet als zodanig herkend. Ook als ik een DCDIAG doe op één van de twee DC's dan geven beide terug dat de advertising van de DC niet goed gaat en de DC dus niet als DC gevalideerd kan worden. Wat wil dat nou zeggen, en meer: wat kan ik daaraan doen??

Wat ik dan ook nog kan melden:
Er wordt ook aangegeven om de DC's te synchen door NET TIME /SETSNTP:time.microsoft.com te doen, maar dat lukt uiteindelijk maar op één DC. DC1 gaat dat goed, DC2 geeft een access violation... heeft iemand weer een idee hoe DAT nou weer op te lossen...?

[ Voor 28% gewijzigd door ElCondor op 24-11-2006 09:24 ]

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 06-12-2025
Probeer eens via computer management bij de event logs te komen van DC1.

Dikke kans dat er genoeg fouten gegenereerd zijn die een event-id met zich meenemen.
Met behulp van Eventid.net zou je dan eventueel oplossingen kunnen vinden met betrekking tot jouw problemen.

Misschien ook interessant op de event logs hier weer te geven. Misschien dat ik (of een ander) je er dan wat specifieker mee kan helpen.

Misschien dat je je audit instellingen wat aan moet passen dat je meer gespecificeerde foutmeldingen krijgt (kan je doen met behulp van de group policy of local policy)

ik ben benieuwd.....

Who Needs Windows...


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Hmmm, ik heb naar aanleiding van de event-ID's niet heel veel kunnen vinden. Over het algemeen zijn het redelijk generieke errors die kunnen wijzen op een groot aantal fouten.
Het lijkt er nu in ieder geval op dat het al mis gaat op de RPC laag. De oplossing daarvoor schijnt een authorative restore te zijn op de oorspronkelijke DC, DC1 dus, en dan een non-authorative restore op DC2. Dit is te doen met burflags, het zetten van D2 voor non-authorative en D4 voor authorative. Ik zal vanavond laten weten of dit is gelukt. Op zich is het een redelijk eenvoudige procedure waarvoor in het register het een en ander aangepast moet worden. Het lijkt erop dat AD replicatie echt wel werkt, evenals DNS replicatie.
NTFRS heeft RPC nodig om zijn werk te doen, en op RPC gaat het telkens mis. Waarom, dat weet ik dus niet. Ik vermoed omdat de replicatieset niet volledig afgevalideerd kan worden op DC1 en 2 dat NTFRS niet goed zijn werk kan doen. Het geven van RPC calls naar de originele server heeft dan ook geen zin, want NTFRS zal de shares niet vrijgeven.
Eerst de replicatieset gevalideerd krijgen op DC1, dan goed repliceren met DC2 en dan zou alles moeten gaan werken.

Zover te theorie, vanavond meer over de praktijk...

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Verwijderd

Je kunt de SYSVOL en NETLOGON eventueel handmatig goedzetten op de DC2.

Probeer eerst de sysvol map van DC1 over te zetten naar een ANDERE partitie op de DC2 dan waar je sysvol daar opstaat. Als de share er niet is kun je het via de C$ share proberen of een USB stick
Het gaat om C:\windows\sysvol\sysvol als ik me niet vergis.

de scripts en policies mappen zijn belangrijk. eventuele NTFRS_staging of preinstall mappen kun je overslaan.

Als dit lukt stop je de NTFRS service op de DC2 en *kopiëer* je de mappen naar de goede plaats, daarmee krijgen ze als het goed is meteen de nodige NTFS rechten van de sysvol op DC2. Check voor de zekerheid of het SYSTEM account Full Control heeft.

Open dan regedit en zoek de volgende key:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup

Daar staat als het goed is een DWORD value die BurFlags heet en waarde 0 heeft

Geef die de hexadecimale waarde D4. (dat staat voor authorative restore)

Als je nu de ntfrs start zal hij zien dat wat hij op dat moment heeft de authoritatieve versie is en de initiële replicatie als voltooid beschouwen. Daarmee verschijnen de netlogon en sysvol shares en gaat hij als DC werken.

Mocht de replicatie in een later stadium weer gaan werken zal DC1 de inhoud van DC2 overnemen.

Succes

  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 06-12-2025
Lijkt me niet verstandig om dc2 authorative te laten zijn als de replicatie van dc1 naar dc2 niet goed gelopen heeft.

Ook heeft hij, zoals vermeld, schijfproblemen gehad zodat je niet precies kan zeggen of de inhoud van de twee mappen die hij over moet zetten van dc1 naar dc2 niet corrupt is.
Ik zou zeggen, doorgaan op de voet waarmee je bezig was. als je je 2e dc om zeep helpt, schiet je er ook niet veel mee op.

Who Needs Windows...


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 21:01

ElCondor

Geluk is Onmisbaar

Topicstarter
Tweakers, we've got it!

Ik heb uiteindelijk de services aan de praat weten te krijgen, al is nog steeds de vraag voor hoe lang op DC1.
Vervolgens nauwezet de instructies opgevolgd om de SYSVOL en NETLOGON te rebuilden op DC1.
Dan met inderdaad de BurFlag optie DC1 authorative gemaakt, en daarna met burflag op DC2 de replicatie laten herstarten. De link naar het document om dit te voltooien is de volgende:
How to rebuild a SYSVOL share across a domain
Daar zitten ook de links in naar eventuele andere taken zoals het maken van een set met policies en scripts, en het copyen van de inhoud van de SYSVOL folder naar DEZELFDE partitie. De eigenschappen van de sysvol zijn inderdaad belangrijk als je wilt voorkomen dat ongeauthoriseerden aan de policies gaan zitten sleutelen, maar aangezien het hier om een netje met twéé gebruikers gaat, lijkt me dat niet een heel groot gevaar.
Na het opnieuw starten van de NTFRS service zag ik in het AD log en het NTFRS log een heel aantal nieuwe events, en voornamelijk zonder uitroepeteken, dus dat zag er goed uit. Vervolgens verschenen ook nog eens op beide DC's de shares die zo lang ontbraken terug, en blijkt alles nu naar behoren te werken. Ik heb direct alle rollen overgedragen naar DC2, en dat lijkt nu ook goed te werken. Het laatste wat er nu nog moet gebeuren is het demoten vam DC1, zodat deze, na een zachte dood, en een moedig gevecht voor zijn leven, zijn plaats kan in gaan nemen naast zijn gelijken in de eeuwige netwerken.

Ik wens niemand de problemen toe die ik gehad heb, en het blijkt maar, als je er SNEL bij bent, is er wel degelijk nog wat te redden ;)

Bedankt voor jullie input allemaal door deze moeilijke dagen :P (werd nog bemoeilijkt daar het feit dat beide DC's die regelmatig met de hand een herstart nodig hadden, beide buiten in een schuurtje staan. Dus vrij frisjes geweest de afgelopen dagen ;) ).

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)

Pagina: 1