Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Zorg er dus enkel voor dat gebruikers van lokatie A, ook de DC van lokatie A gebruiken.
This footer is intentionally left blank
Door 2 sites aan te maken zullen alle clients zich aanmelden bij de DC in hun eigen site, het kan nu best zijn dat mensen uit Den Bosch in Haarlem worden gevalideerd over de VPN heen.
Kijk eens even op de nieuwe DC of je een 'sysvol' en een 'netlogon' share ziet? (zoals hierboven al gemeld) Als deze geshared zijn zou de DC in staat moeten zijn om gebruikers te valideren, policies uit te rollen en scripts te hosten. Dit zou automatisch gebeurt moeten zijn toen je dcpromo draaide.
Op een client pc kun je een dos screen openen en daar geef je het commando
1
| set |
Tussen alle variabelen die je ziet staat er 1 die heet 'LOGONSERVER', controleer even of dit bij alle pc's de lokale DC is en niet die in een andere site. Hier moet dus altijd de lokale dc vermeld staan tenzij jouw sites & services niet op orde is.
[ Voor 48% gewijzigd door Pakjebakmeel op 07-03-2008 11:02 ]
De netlogon service is wel gestart op de nieuwe domein controller, moet ik nu zelf de share aanmaken? en de scripts daarnaar toe laten verwijzen?
Iemand hier ervaring mee?
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Zie je nu de 'SYSVOL' en de 'NETLOGON' share op de nieuwe dc? Als dit niet het geval is zou ik eens het eventlog nakijken op meldingen die er op duiden dat de replicatie nog niet voltooid is. Iets in de trant van 'FRS is no longer preventing <Servername> from becoming a domain controller bla bla bla' betekend dat de shares aanwezig zouden moeten zijn.pennenlikker schreef op vrijdag 07 maart 2008 @ 08:57:
@ AJHAVERKAMP Ja dat weet ik, dit is ook de directory waar in netlogon geschared word, dat gebruikers het inloggen en het script uitmoeten voeren op de goede lokatie snap ik anders had ik het net zo goed niet kunnen doen.
De netlogon service is wel gestart op de nieuwe domein controller, moet ik nu zelf de share aanmaken? en de scripts daarnaar toe laten verwijzen?
Iemand hier ervaring mee?
Ook kun je met de freeware tool 'REPLMON' zien hoe het verloop van de replicatie is en of dit goed gaat. Mocht je problemen ondervinden met replicatie is dit 9/10 keer een DNS probleem.
Hij heeft wel een sysvol directory maar geen netlogon share.Pakjebakmeel schreef op vrijdag 07 maart 2008 @ 08:54:
Aangezien jouw VPN overbelast raakt zou ik sowiezo even 2 sites aanmaken in Active Directory en hier jouw subnetten aan toekennen. Even je replicatie inregelen en je hebt je lijn weer een stukje ontlast.
Door 2 sites aan te maken zullen alle clients zich aanmelden bij de DC in hun eigen site, het kan nu best zijn dat mensen uit Den Bosch in Haarlem worden gevalideerd over de VPN heen.
Kijk eens even op de nieuwe DC of je een 'sysvol' en een 'netlogon' share ziet? (zoals hierboven al gemeld) Als deze geshared zijn zou de DC in staat moeten zijn om gebruikers te valideren, policies uit te rollen en scripts te hosten. Dit zou automatisch gebeurt moeten zijn toen je dcpromo draaide.
Op een client pc kun je een dos screen openen en daar geef je het commandocode:
1 set
Tussen alle variabelen die je ziet staat er 1 die heet 'LOGONSERVER', controleer even of dit bij alle pc's de lokale DC is en niet die in een andere site. Hier moet dus altijd de lokale dc vermeld staan tenzij jouw sites & services niet op orde is.
Ik moet er wel bij vermelden dat ik sites en services nog niet eens geopend heb, ik heb alleen de adprep en de add a role dc op de server gedraaid.
met set staat de client nog naar de server in haarlem te verwijzen.
Deze sites moeten dus aan een subnet gelink worden.. klinkt heel erg logisch.
192.168.20.* is Den Bosch
192.168.10.* is Haarlem
[ Voor 7% gewijzigd door pennenlikker op 07-03-2008 09:10 ]
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
En kijk eens in computer management onder 'shares'.. Zie je daar een SYSVOL en NETLOGON share?
Zie je het event "FRS is no longer preventing <servername> from becoming a domain controller bla bla " ?
[ Voor 32% gewijzigd door Pakjebakmeel op 07-03-2008 09:23 ]
Er is ook een optie replicate now oid in AD maar waar zit dat rot ding, kan em niet vinden..
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Replicate now kun je doen via sites en services, en dan in de NTDS settings rechtklikken op een replicatie pas. Hier kies je voor "replicate now". Hier krijg je alleen feedback (error message) als hij initieel al geen contact kan leggen met de andere DC. Mocht hij dit wel kunnen maar gaat de replicatie toch mis krijg je alleen feedback in het eventlog. Met replmon kun je wel zien of de replicatie gelukt is.
Maak 2 sites aan binnen AD, maak 2 subnetten aan en koppel deze aan een site. Maak een 2 weg replicatie pad aan tussen de sites. Alleen binnen een site worden automatisch paden aangemaakt. AD Replicatie is een 'pull-verbinding' dus je moet aan beide kanten een pull verbinding aanmaken.
[ Voor 51% gewijzigd door Pakjebakmeel op 07-03-2008 09:28 ]
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Maar kan ik die tool 'live' draaien?
Net als het repliceren van een DC stond op de ms site ook dat het gewoon live kon, stopt dat ding de netlogon service
Gelijk allemaal hijgende mensen in m'n nek
[ Voor 4% gewijzigd door pennenlikker op 07-03-2008 09:32 ]
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Ja, de NETLOGON zou automatisch moeten worden geshared evenals het SYSVOL. Daarom vraag ik of je wilt kijken of je bepaalde meldingen ziet in het eventlog of dat je kunt zien in computer management of er een 'netlogon share is.
Ja, replmon geeft alleen visueel feedback van het replicatie proces. Tevens kun je hier replicatie on demand mee doen en ook push-replicatie.ppfff @ 15 kb/s... de verbinding is echt een ramp hier.
Maar kan ik die tool 'live' draaien?
Net als adprep stond op de ms site ook dat het gewoon live kon, stopt dat ding de netlogon service
Gelijk allemaal hijgende mensen in m'n nek
[ Voor 40% gewijzigd door Pakjebakmeel op 07-03-2008 09:36 ]
Maar beide DC staan nog onder standaar eerste site, het is waarschijnlijk niet mogelijk om twee netlogon's in 1 site hebben .. right?
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
- Draai een dcpromo op de nieuwe dc en demote hem. Alle logon's zullen worden afgehandeld door de achtergebleven DC. Hierdoor heb je dus geen down-time voor gebruikers. Zorg dat deze een manual IP adres heeft.
- Hernoem de default-first-site naar "Haarlem", maak het bijbehorende subnet aan en link deze aan elkaar. Maak een nieuwe site en een nieuw subnet aan voor het andere kantoor in Den Bosch en link dit subnet aan de site. Je hebt nu 2 sites in AD, Den Bosch en Haarlem. Je hebt 2 subnetten gemaakt (ZORG DAT JE SUBNET MASKER KLOPT!) en deze aan de juiste site gelinkt.
- Op de nieuwe DC, zet hier in de netwerk instellingen als primary DNS server het IP adres van de bestaande DC in de andere site. (op deze manier kan hij de SRV en A records opvragen uit DNS)
- Ik ga er vanuit dat je AD interegrated DNS draait? Installeer DNS op de nieuwe DC.
- Draai DCPROMO en wacht tot je de melding ziet in het eventlog 'FRS is no longer preventing bla bla'
- Maak 2 replicatie paden aan in sites & services. Controleer met Replmon of dit functioneert.
- Zet nu pas op beide dc's Primary DNS naar zichzelf en de secondary DNS naar elkander.
Additioneel, zorg dat DHCP voor beide sites de juiste DNS instellingen meegeeft. Dus voor alle clients de DC in hun eigen site als Primary DNS server en die in de andere site als Secondary DNS server. Op deze manier reduceer je load, bedenk ook hoevaak er wijzigen plaatsvinden en of mensen heen en weer reizen tussen de kantoren. Als dit beide bijna nooit gebeurt zou je er over kunnen denken om de replicatie interval op te hogen of misschien zelfs alleen s'nachts te repliceren om de lijn te ontlasten.
[ Voor 46% gewijzigd door Pakjebakmeel op 07-03-2008 11:01 ]
Ik ga na sluitings tijd is even kijken want de dchp kan ik niet aanpassen die wordt hier nog geregeld door de router en dingen update en repliceren met MS waar 30 mensen op zitten te werken vertrouw ik niet.. I'll keep u posted
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
[ Voor 10% gewijzigd door Pakjebakmeel op 07-03-2008 11:07 ]
hij komt pas live als hij volledig gesynct is.. met een vpn zal dat nog wel duren
* Duinkonijn heeft nooit geduld met een nieuwe dc
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Inderdaad, vandaar dat je moet wachten op die melding in het eventlog dat ie klaar is en ook controleren met replmon. Je kunt ook met perfmon de netwerk en diskactiviteit in de gaten houden, je ziet wel vrij duidelijk als ie klaar is.Duinkonijn schreef op vrijdag 07 maart 2008 @ 11:09:
je moet ook geduld hebben met de eerste keer dat de nieuwe dc live gaat.
hij komt pas live als hij volledig gesynct is.. met een vpn zal dat nog wel duren
* Duinkonijn heeft nooit geduld met een nieuwe dc
Nou ik heb het liever gewoon op de windhoos server, de router wordt extern beheerd dus dat heb ik liever niet en router gaat ook weg i.v.m. glasvezel straks.Pakjebakmeel schreef op vrijdag 07 maart 2008 @ 11:06:
Als je dan toch bezig bent zet je DHCP uit op de router en laat je dat lekker regelen door de lokale DC's als je een Microsoft man bent (scoop'je aanmaken eerst natuurlijk), als je een netwerk man bent laat je het lekker draaien op de router. De extra functionaliteit die MS biedt op het gebied van DHCP zul je waarschijnlijk nooit gebruiken. Ik ga er ook vanuit dat de 'router' gewoon een consumenten apparaat is en geen l33t ass Cisco spul.
Alles is hier verder procurve
Fuck cisco, go procurve ( haha cisco is wel beter maar ook veel duurder en minder gebruiksvriendelijk )
Maar de update avond is geprikt volgende week maandag gaat sp2 op de oude DC en gaan we de nieuwe DC inrichten hier in den bosch..
192.168.20.* is Den Bosch
192.168.10.* is Haarlem
Kan ik gewoon 3x 255.0 gebruiken dus dat moet goed komen.
Verder is je uitleg duidelijk, je hebt het eerder gedaan volgens mij
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Wat jouw subnet mask is kunnen wij niet raden, het makkelijkste om daar achter te komen is door op een client pc een "ipconfig /all" te doen, het subnet mask wordt namelijk ook uitgegeven door DHCP en is op de manier op te rakelen. Je voorkomt ook dat het verkeerde subnet toe wordt gevoegd. Mochten je servers in een ander subnet zitten moet je deze ook toekennen aan de juiste site! Het liefste voordat je dcpromo start.
sloop een cisco glas switch open en je komt HP tegen.
sloop een hp open en je komt cisco tegen
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
eeuuhh pakjebakmeel hoezo als ik zeg
192.168.20.* is Den Bosch
192.168.10.* is Haarlem
Kun je niet raden wat het masker is?...
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip
Hoe kon ik dat nou vergeten.. Dit is natuurlijk de eis bij het uitzoeken van apparatuur, "specs are irrelevant.."ja maar curvjuhs zijn gebruiksvriendelijker (vind ik) en staan mooier in het rack hier
Ik weet eigenlijk niet zo goed of dit een serieuze of scarcastische vraag is..eeuuhh pakjebakmeel hoezo als ik zeg
192.168.20.* is Den Bosch
192.168.10.* is Haarlem
Kun je niet raden wat het masker is?...
Wilde gok; 24bits ofwel 255.255.255.0 ? Maar het is natuurlijk een kleine moeite om even te checken op een client. Want:
Iets wat je snel leert in de praktijk, als je dit even vergeet slaat het je midden in het gelaat.Assumption is the mother of all fuckups
[ Voor 41% gewijzigd door Pakjebakmeel op 07-03-2008 14:43 ]
Hij was niet serieus bedoeld haha sorry.. (H) kan ik voor 30 medewerkers toch 254 subnetten* 254 werkplekken aanmaken hoop dat het genoeg is
Maar we gaan een beetje offtopic hier, ik post dinsdag ochtend hoe het gegaan is.
Nogmaal bedankt voor je hulp en een prettig weekend 2 u all
[ Voor 4% gewijzigd door pennenlikker op 07-03-2008 16:46 ]
Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip