Toon posts:

Windows 2000 Server problemen - Experts Only!

Pagina: 1
Acties:
  • 107 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Heay,

vraagje, nou eigenlijk een probleem wat ik nu wel heel erg vind! Ik ben een studentnetwerk aan het opzetten, gaat helemaal goed (Ok ik heb de server al een keer opnieuw moeten installeren om dezelfde fouten weg te krijgen). nou ga ik de windows instellingen aanpassen van de Active Directory's. Usertjes netjes sorteren E.D.

Whoppa, komen de foutmelden weer, Ik heb ze hieronder gezet! En sinds een tijdje loopt de DNS servers ook te zeuren. Deze 3 foutmeldingen komen om de 5 minuten op beiden server tevoorschijn.

Ik heb dus absoluut geen zin om beiden server opnieuw te installeren.

Verder wil ik dat die logboeken eens alleen belangrijke (en te snappen) informatie gaat loggen, kortom dit moet eens goed ingesteld worden.

Kan iemand me helpen :') ???

mijn ICQ is 22161097

===========================================================
Type gebeurtenis:Waarschuwing
Bron van gebeurtenis:SceCli
Gebeurtenis-ID: 1202
Computer: JUPITER
Beschrijving:
Security policies are propagated with warning. 0x534 : No mapping between account names and security IDs was done.
Please look for more details in TroubleShooting section in Security Help.
===========================================================
Type gebeurtenis:Fout
Bron van gebeurtenis:Userenv
Gebeurtenis-ID: 1000
Gebruiker:NT AUTHORITY\SYSTEM
Computer: JUPITER
Beschrijving:
The Group Policy client-side extension Security was passed flags (17) and returned a failure status code of (1332).
===========================================================
Type gebeurtenis:Waarschuwing
Bron van gebeurtenis:DNS
Gebeurtenis-ID: 7062
Computer: JUPITER
Beschrijving:
The DNS server encountered a packet addressed to itself -- IP address 10.0.0.2.

The DNS server should never be sending a packet to itself. This situation usually indicates a configuration error.

Check the following areas for possible self-send configuration errors:
1) Forwarders list. (DNS servers should not forward to themselves).
2) Master lists of secondary zones.
3) Notify lists of primary zones.
4) Delegations of subzones. Must not contain NS record for this DNS server unless subzone is also on this server.

Example of self-delegation:
-> This DNS server dns1.foo.com is the primary for the zone foo.com.
-> The foo.com zone contains a delegation of bar.foo.com to dns1.foo.com,
(bar.foo.com NS dns1.foo.com)
-> BUT the bar.foo.com zone is NOT on this server.

Note, you should make this delegation check (with nslookup or DNS manager) both on this DNS server and on the server(s) you delegated the subzone to. It is possible that the delegation was done correctly, but that the primary DNS for the subzone, has any incorrect NS record pointing back at this server. If this incorrect NS record is cached at this server, then the self-send could result. If found, the subzone DNS server admin should remove the offending NS record.
Gegevens:
0000: 50 25 00 00 P%..

===========================================================

Verwijderd

lijkt erop dat je replicatie tussen dc's + dns transfers niet goed gaan. Staan je zones wel goed geconfigged?goede secundary zone aangemaakt?Het lijkt er nl. op dat ie naarzichzelf repliceert.

Die melding van security geeft denk ik aan dat bepaalde sid's van usernames 'gefucked' zijn......objecten opnieuw aanmaken in ADS oid...

Verwijderd

Ik had/heb dezelfde problemen. Ik vond op jsiinc wel wat maar voor mijn server hielp het niet. Win2000 is niet erg nauwkeurig met user en system ID's weghalen. Met een protocol en net analyzer kwam ik er achter dat er op mijn lan nog regelmatig pakketjes heen en weer vliegen op zoek naar pc's die al een half jaar geleden weggehaalt zijn. Niets meer aan te doen denk ik. Active directory 2 zou beter zijn volgens de "kenners". We zien wel. Zoek even door naar andere tips op de website. Er staan er een stuk of drie bruikbare bij. Succes... O ja, mocht je het gevonden hebben laat dat dan even weten, dan kan ik misschien ook weer eens een poging wagen (ben nu met andere dingen bezig) groeten.

http://www.jsiinc.com/sube/tip2000/rh2059.htm

2059 » Security Policies Are Propagated with Warning. 0x534?
When I looked in the Application log on my server, I discovered numerous entries, every 5 minutes:
Event Type: Warning
Event Source: SceCli
Event Category: None
Event ID: 1202
Date: 10/16/1999
Time: 10:13:10 am
User: N/A
Computer: COMPUTERNAME
Description: Security policies are propagated with warning. 0x534 : No mapping between account names and security IDs
was done. Please look for more details in TroubleShooting section in Security Help.
and
Event Type: Error
Event Source: Userenv
Event Category: None
Event ID: 1000
Date: 10/16/1999
Time: 10:13:11 am
User: NT AUTHORITY\SYSTEM
Computer: COMPUTERNAME
Description: The Group Policy client-side extension Security was passed flags (17) and returned a failure status code of (1332).
To find the problem:
1. I navigated to HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\GPExtension\{827...} and Added Value name ExtensionDebugLevel as a type REG_DWORD, setting it to 2. This turned on logging for Winlogon.

2. At a CMD prompt, I typed:

secedit /refreshpolicy machine_policy /enforce to create %SystemRoot%\Security\logs\Winlogon.log.

3. After inspecting Winlogon.log, I discovered that someone at Microsoft failed to learn the basics of database design, and did not implement referential integrity.

I had recently uninstalled IIS on my Windows 2000 Server. The initial install created the IUSR_... and IWAM_... accounts and assigned users rights. The uninstall removed these accounts, but failed to remove them from User Rights Assignment.

The fix was to manually remove the accounts from the from User Rights Assignment at Administrative Tools / Local Security Policy / Local Policies.

  • wouter93
  • Registratie: September 2001
  • Niet online
Wat betreft de eerste melding:
Er kunnen er nog koppelingen zijn tussen grouppolicies en niet meer bestaande accounts (en misschien ook wel computeraccounts).
En het DNS-probleem:
Kijk root hints / de file cache.dns na of je eigen server er misschien tussen staat.

Verwijderd

Topicstarter
Ja en nee, dat van de IIS was ik er ook erachter gekomen, op de harde manier ,maar na veel denken en IIS uiteindelijk terugzetten was het opgelost. Ook SecEdit werkt niet! en de oplossing die microsoft bied om de NTFRS extra rechten te geven werkt ook niet.

Toen wou ik wat instellingen veranderen. BV na 3x verkeerde wachtwoord blokkeren e.d. en bij de users nieuwe mapjes gemaakt (Organisational unit) en netjes per units de PC's en users en groups indelen.
Daarna deze meldingen.

De vorige keer werd ik er doodziek van, en heb ik de servers opnieuw geinstalleerd :') maar nu dat er een helehoop op staat valt die optie weg.

Nou weet ik niet wat de impact is van deze meldingen, dus wil ik ze graag weg hebben.

De DNS server, jah die hebben we ook nog :(
Ik heb er twee, een primaire (zonders Active Dir) en een secundaire. De primair stuurt elke 5 min een update naar secundaire en stuurt alleen een NOTIFY en de UPDATE naar de SECUNDAIR. Dus die melding zou niet mogen komen.

Maar dat is niet het hele verhaal :') de foutmeldingen kreeg ik ook al toen ik maar 1 dns server had. Alles verwijderd en DNS opnieuw geinstalleerd en meteen een tweede erbij gepakt. nou loopt dat kreng weer te zeuren.

Nou ben ik nu voor het eerst bezig met win2k maar |:( ik ken bijna alles van NT dus vind ik dat ik wel een beetje win2k kan beheren, alleen deze 3 meldingen krijg ik steeds en NOOIT weg.

Verwijderd

2000 verschilt toch wel zeer wezenlijk van NT4. Ik heb mijn lan vele malen doorgemeten tijdens de meldingen (ik krijg ze dus ook niet weg) Ze hebben niet echt impact op het netwerk of overige pc's en de server. Alleen moet je zorgen dat de event-log niet te groot wordt en automatisch ververst. Tuurlijk het is zwaar :( maar ja, het blijft Microsoft. Active Directory is gewoon Novell kopieren. Die hebben het wel voor elkaar. DNS en WINS heb ik pas geleden helemaal weggehaalt maar de meldingen blijven. De registry induiken dus. Heidens karwei terwijl de rest toch draait....

Image je de pc's met ghost? Ik ben benieuwd naar je ervaringen in dat geval.

Verwijderd

Topicstarter
Ja, nou de DNS server houdt zich nou koest :) eindelijk, heb wat ingestellingen verandert. Alleen die SeCli en UserEnv blijft komen.

Het zelfde probleem komt als je IIS gaat Deinstalleren, dan heb je echt veel gezeik, installeer je het weer, is het probleem weer weg. :( microsoft

Kan ik die Active Dir niet dumpen en NDS ervoor gaan gebruiken ????? novell Rules alleen moet ik een windows server hebben.

Verwijderd

Topicstarter
Hebbes, solved.
Ik heb de UserEnv en SeCli probleem opgelost!!!!!

Ik had een organisational Unit aangemaakt en daar servers en users neergezet , dat kan wel. maar dat moet je TWEE GROUP POLICY's TOEVOEGEN!

Das rechtermuisknop op de unit, dan naar group policy , klik dan op all. Dan krijg je twee namen, namenlijk Domein pol ... en Domein controller pol ...
Die twee ADDen, en je hebt de vrolijke melding, van SeCli dat de nieuwe policy van kracht is.



MAAAAAAAAAAR :')
Het volgende probleem is alweer ontstaat, en blijkt een conflict in TCP te zijn (Volgens NBTSTAT) Dan doe ik NBSTAT -n en zie daar een conflict OP ADMINISTRATOR :?
Dat is alleen maar een gebruiker, ok DIE gebruiker is wel op beiden servers ingelogd, maar dat moet toch echt niet uitmaken.
Dus wel, want ik kan nu niet meer met de computer management in die server komen. Leuk zeg, is het nou de bedoeling dat ik op IPX ga draaien ???

Verwijderd

Ik kan ook niet meer managen.... Ik wacht wel op active directory 2 en ga de hele handel overnieuw doen :) Niet echt maar ik heb een aantal verhuizingen achter de rug en het is nu zo'n zooitje geworden. Ik heb het maar laten rusten en ben bezig de clients opnieuw op te bouwen... Is iets rustiger..

groeten

Verwijderd

op technet zoeken (1202 win2k) geeft exact die melding en oplossing. overignes staat er nog bij:

Microsoft has confirmed this to be a problem in Microsoft Windows 2000.

:P zal weer eens niet waar zijn

de 7062 is een andere melding en gewoon een configuratie fout van je....
Pagina: 1