[Windows 2003] Trust tussen 2003 AD domeinen gaat niet

Pagina: 1
Acties:

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
Ik wil Exchange 2003 ophogen naar exchange 2007 en hierbij wil ik ook mijn users migreren naar een ander 2003 domein.

De reden dat ik naar een ander domein wil gaan is dat de vroegere beheerder het domein bedrijfsnaam.nl genoemd heeft en dit is met DNS een beetje lastig met de verschillende websites die eindigen op bedrijfsnaam.nl.

Ok goed wat heb ik gedaan:

Nieuw 2003 Domain gemaakt.. bedrijfsnaam.local
2003 domein naar 2003 native geupgrade
DNS geinstalleerd (bij DC creatie)
DNS forwarder naar bedrijfsnaam.nl domain dus domain name en servernaam.bedrijfsnaam.nl zijn resolvable van beide kanten.
Exchange 2007 geinstalleerd.

Beide domeinen zijn 2003 native

Voordat ik met ADMT 3.0 mijn users kan migreren moet ik een trust hebben met het andere domein.

Maar bij het aanmaken van de trust gaat er iets mis.

Bij het doorlopen van de wizzard krijg ik de melding:

this operation cannot be peformed on the current domain.

Maar waarom niet en wat doe ik fout?

Bears and Bulls


Verwijderd

als dat de enige reden is om een nieuw domain op te zetten ben je niet goed snik imho.

Iig om de trust te kunnen maken, zal je de AD bedrijfsnaam.nl moeten kunnen resolven en vanuit het bedrijfsnaam.nl domain bedrijfsnaam.local resolven. Aka conditonal forwarders instellen op de dns servers.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Wat probeer je voor trust op te zetten? Als je forest trusts probeert te maken dan moeten je forests in 2003 native mode draaien :)
En soms kan het ook nodig zijn om elkaar naast via dns ook via netbiosnamen te kunnen bereiken.
Welke exacte foutmelding krijg je precies? En hoe is dns geregeld?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
zoals ik al zei:

ik heb forwarders ingesteld op dns server. dus resolven op domainname en server.domain name werkt.

ik probeer een 2 way trust op te zetten. op domain level.

de exacte error is: the operation failed The error is: This operation cannot be peformed on the current domain.

De opmerking dat ik gek zou zijn om dit te doen snap ik ergens wel maar omdat er nog vele sites bijkomen in de toekomst is t gewoon bull om elke keer reverse lookup zones in DNS te moeten maken.. plus het is netter om het op .local te hebben.

Mijn forest is nog 2000.. hoe up je die? dat doet forestprep niet? en is het wel echt nodig?

*update* ADMT leest mn domain nu wel uit.. ok zonder trust... nu ff kijken of ik met MSH (zoooo irritant dat nieuwe "concole" verbeteren :P) de mailbox over getrokken krijg maar volgens mij heb ik daar alsnog een trust voor nodig... :(

[ Voor 24% gewijzigd door mindcre8r op 27-03-2007 13:57 ]

Bears and Bulls


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Heb je geen reverse lookupzones? Dan wordt het tijd om die, in ieder geval voor je domaincontroller-subnetten, aan te maken. Krijg je misschien ook errors in de eventlogs? Of errorcodes? Zie
Als je Exchange 2007 draait heb je het forest al native gemaakt, want dat is een van de installatievereisten.

Neem http://technet2.microsoft...1ebceca1033.mspx?mfr=true ook even door.
Misschien conflicterende SMB-signing policies, andere security maatregelen, firewalls, wat nog meer.

Om je forest naar native mode te brengen (let wel er mogen geen windows nt4/2000 domaincontrollers meer actief zijn!) moet je in AD Domains and Trusts zijn. Rechtermuisklik raise forest functional level. Moet ook voor domeinen individueel gebeuren.
How to raise domain and forest functional levels in Windows Server 2003

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

De opmerking dat ik gek zou zijn om dit te doen snap ik ergens wel maar omdat er nog vele sites bijkomen in de toekomst is t gewoon bull om elke keer reverse lookup zones in DNS te moeten maken.. plus het is netter om het op .local te hebben.
mwa er zijn pro's en cons tegen een "split" dns. .local is niet per definitie beter.

Ik snap ook niet waarom je reverse lookup zones zou moeten aanmaken (als het een public adres is, moet je dat zelfs helemaal niet doen). Het enige wat je moet doen is een A record maken met bijv. www.bedrijfsnaam.nl op zowel de interne dns als de externe dns. En bij wijzigingen dit weer op beide doen. Iets meer werk, maar veel minder dan wat je nu wilt doen.

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
sanfranjake schreef op dinsdag 27 maart 2007 @ 14:01:
Heb je geen reverse lookupzones? Dan wordt het tijd om die, in ieder geval voor je domaincontroller-subnetten, aan te maken. Krijg je misschien ook errors in de eventlogs? Of errorcodes? Zie
Als je Exchange 2007 draait heb je het forest al native gemaakt, want dat is een van de installatievereisten.

Neem http://technet2.microsoft...1ebceca1033.mspx?mfr=true ook even door.
Misschien conflicterende SMB-signing policies, andere security maatregelen, firewalls, wat nog meer.

Om je forest naar native mode te brengen (let wel er mogen geen windows nt4/2000 domaincontrollers meer actief zijn!) moet je in AD Domains and Trusts zijn. Rechtermuisklik raise forest functional level. Moet ook voor domeinen individueel gebeuren.
How to raise domain and forest functional levels in Windows Server 2003
geen errors in the event log.
Geen 2000 en NT DC's meer (pfew!)

zal die raise van mn forest eens proberen

Bears and Bulls


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op dinsdag 27 maart 2007 @ 14:20:
mwa er zijn pro's en cons tegen een "split" dns. .local is niet per definitie beter.
Sterker nog, zou je op een later tijdstip ooit Macs erbij zetten werkt daar Rendezvous niet meer omdat die al standaard .local gebruiken.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
alt-92 schreef op dinsdag 27 maart 2007 @ 16:40:
[...]


Sterker nog, zou je op een later tijdstip ooit Macs erbij zetten werkt daar Rendezvous niet meer omdat die al standaard .local gebruiken.
bwahaha een mac in ons netwerk bwahaha :P

alles werkt goed nu.. mucho gracias!

Bears and Bulls


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

mindcre8r schreef op dinsdag 27 maart 2007 @ 16:52:
bwahaha een mac in ons netwerk bwahaha :P
snieliev.
;(


Wel een goeie policy inderdaad, macs kun je dan lekker met een excuus buiten de deur houden :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Was het niet makkelijker om je domein gewoon te hernoemen?

Exchange en Office 365 specialist. Mijn blog.


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
ff een kick.

de situatie die ik in de TS had gesteld heeft een draai gekregen.

ik bleef de foutmelding houden, met ADMT kreeg ik users wel gemigreerd maar in de MSH kreeg ik de melding dat de LDAP server niet gevonden kon worden.

dus...terug naar de trust..

wat was nou de oorzaak van de foutmelding: Could not perform the action on the current domain ?

Het kwam omdat de server voordat het een DC was gekloond is... en dan heeft een server het zelfde system ID..daar doet ie bij het maken van een trust dus een check op.

Nog een reden om altijd een unattended te doen ipv een clone imaging install :(

So far so good, heb nu een forest trust zonder problemen.

Bears and Bulls


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:48

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Clonen is in principe geen probleem, als je daarna maar een nieuwe SID genereert.

Ik heb toen je dit probleem ge-post had nog flink gegoogled op je error en was dit zelfs nog tegengekomen. Sterker nog, het is de eerste hit in Google die je krijgt op de error. :P

Maar goed, netjes dat je de oplossing post!

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
Question Mark schreef op woensdag 04 april 2007 @ 08:05:
het is de eerste hit in Google die je krijgt op de error. :P

Maar goed, netjes dat je de oplossing post!
de eerste hit is dus een post waar niemand een antwoord op gaf.. zoals hier op GoT ook vaak gebeurt.. zo van my problem solved fuck the people who thinked for me.

Staat het niet ergens op GoT vermeld van: als je het antwoord weet vergeet het niet te posten om de kwaliteit hoog te houden..
thnx iedereen voor t meedenken!

Bears and Bulls


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:48

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Uit de Google hit:
DCPromo seems to reuse the SID of the original server for the domain, so the problem was caused by the fact that both Active Directory domains were having the same SID.
mindcre8r schreef op woensdag 04 april 2007 @ 08:18:
Staat het niet ergens op GoT vermeld van: als je het antwoord weet vergeet het niet te posten om de kwaliteit hoog te houden..
Klopt, alleen niet iedereen doet dit. En da's behoorlijk irritant. Zeker een probleem als dit kan je rustig een paar daagjes troubleshooten kosten. Vandaar ook mijn opmerking over het posten van de oplossing. :)

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Of als je een alternatief aandraagt en de TS daar niet eens op in gaat, ook heel storend. :)

Exchange en Office 365 specialist. Mijn blog.


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
Question Mark schreef op woensdag 04 april 2007 @ 08:42:
Uit de Google hit:

[...]


[...]
Klopt, alleen niet iedereen doet dit. En da's behoorlijk irritant. Zeker een probleem als dit kan je rustig een paar daagjes troubleshooten kosten. Vandaar ook mijn opmerking over het posten van de oplossing. :)
pziez! slotenmaker thuis? ;)

Bears and Bulls


  • joh14vers6
  • Registratie: November 2001
  • Laatst online: 13-06-2024
Jazzy schreef op woensdag 28 maart 2007 @ 12:45:
Was het niet makkelijker om je domein gewoon te hernoemen?
Dan moet je DC gaan demoten (met dcpromo), of te wel AD laten afbreken en weer opnieuw laten opbouwen (ook weer dcpromo). Ik heb toevallig van de week gedaan op mijn VPC WIN 2003 server.

Systeem van Joh14vers6 Team Joh14vers6 Gear: Sony 550, HS3600, Minolta 50mm/1.7, Tamron 10-24mm, Minolta 24-105, Minolta 100-300 (D) Te koop: Sigma 10-20mm KM 18-70mm


  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

joh14vers6 schreef op donderdag 05 april 2007 @ 13:45:
[...]

Dan moet je DC gaan demoten (met dcpromo), of te wel AD laten afbreken en weer opnieuw laten opbouwen (ook weer dcpromo). Ik heb toevallig van de week gedaan op mijn VPC WIN 2003 server.
Deze? http://www.microsoft.com/...winsrvr/domainrename.mspx

Exchange en Office 365 specialist. Mijn blog.

Pagina: 1