[2000] Ad users & computers - GPO kapot

Pagina: 1
Acties:

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Sinds een paar dagen is er zonder enige aanleiding iets raars aan de hand met ons domein.

Wanneer we op een client toestel met de adminpak van een OU de eigenschappen opvragen, krijgen we enkel de 3 tabbladen general, managed by en com+ te zien. Terwijl je eigenlijk een tabblad Group policy zou verwachten. Ik heb hetzelfde gedaan op onze 2 dc's en dit was het resultaat:

* DC 1 : Het tabblad GPO is zichtbaar, maar als ik dit open krijg ik : "Failed to query the Group Policy Link information with 0x8007203a. You may not have the appropriate rights or no domain controller is available." Bij details: The server is not operational.

* DC 2 : Hier werkt de GPO functionaliteit normaal verder.

Het lijkt dus op een verbindingsprobleem. Tussen de 2 servers staat de firewall volledig open. Via google heb ik enkel referenties kunnen vinden naar Exchange, maar wij gebruiken dit product niet. Ik heb dit ook allemaal als domein administrator gedaan, dus ik versta ook niet waarom ik zogezegd niet genoeg rechten heb.

Heeft iemand zoiets al eens meegemaakt ?

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-05 09:20

mutsje

Certified Prutser

Kunnen de servers elkaar op FQDN pingen? Staat je DNS goed want dat is meestal de reden dat het eruit klapt. Verder heb je met dat nr al op technet gezocht?

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
mutsje schreef op 14 juni 2004 @ 11:15:
Kunnen de servers elkaar op FQDN pingen? Staat je DNS goed want dat is meestal de reden dat het eruit klapt.
Ja, dit werkt prima. In beide richtingen zijn de servers te pingen.
Verder heb je met dat nr al op technet gezocht?
Jep, ik krijg enkel een vage melding van ISA server, maar dit is ene guide om de LAT te verstaan (http://www.microsoft.com/.../isa/maintain/isalat.mspx)
dur daar ben ik niet echt veel mee in mijn situatie.

Die code komt voor in dat bericht en zou idd wijzen op een verbindngsprobleem. Ik weet echter niet hoe ik dit 100% zeker kan controleren. Vanop de server die niet werkt, kan ik perfect de server die wel werkt benaderen.

Nu ben ik gaan stoeien met dcdiag en ik heb volgende info verkregen :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
      Starting test: KnowsOfRoleHolders
         [SERVER2000] LDAP bind failed with error 58,
         Win32 Error 58.
         Warning: SERVER2000 is the Schema Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the Domain Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the PDC Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Rid Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Infrastructure Update Owner, but is not resp
onding to LDAP Bind.


Ik veronderstel dat hier een LDAP foutje ergens tussen zit. Zal ik maar weer in die richting gaan zoeken. Nu heb ik met ldp gezien dat ik enkel ene connectionless verbinding kan opzetten naar de andere DC als ik een normale connection opzet dan lukt het verbinden niet. Misschien dat iemand mij kan vertellen waarom dit niet lukt ?

[ Voor 7% gewijzigd door Profidiam op 14-06-2004 15:33 ]

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 11:58
als je de FSMO roles bekijkt geven beide DC's dan dezelfde waardes weer?

Geeft je event viewer nog meer foutmeldingen mbt de AD ?

ping beide DC's eens een keer op FQDN maar dan met het -l 5000 erachter? (ivm de grootte van de pakketjes)

dus "ping dc1 -l 5000"

wat is hier het antwoord op?

PVOUPUT - 13.400WP - Twente


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Grolsch schreef op 14 juni 2004 @ 15:45:
als je de FSMO roles bekijkt geven beide DC's dan dezelfde waardes weer?
Jep, netdom query fsmo geeft op beide servers zelfde resultaat
Geeft je event viewer nog meer foutmeldingen mbt de AD ?
Neen, ik krijg geen foutmeldingen mbt. de Actieve Directory, wat op zich wel vreemd is als je ziet dat de LDAP verbinding blijkbaar niet tot stand kan gebracht worden (terwijl de firewall niks blokkeert ....) ?
ping beide DC's eens een keer op FQDN maar dan met het -l 5000 erachter? (ivm de grootte van de pakketjes)

dus "ping dc1 -l 5000"

wat is hier het antwoord op?
Dit lukt prima....

Wanneer ik via ADcheck de server wil monitoren die zogezegd geen verbinding wil toelaten, dan krijg ik wederom een melding dat ik niet genoeg permissies heb ...

[ Voor 12% gewijzigd door Profidiam op 14-06-2004 16:23 ]

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 11:58
geeft je DNS ook de juiste waarde's weer voor PDC emulators etc.?

PVOUPUT - 13.400WP - Twente


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Ja, DNS werkt correct.

netdiag geeft :
code:
1
2
3
DNS test . . . . . . . . . . . . . : Passed
    PASS - All the DNS entries for DC are registered on DNS server '172.16.11.1'
 and other DCs also have some of the names registered.

Wat me wel opgevallen is dat dcdiag dit geeft:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
      Starting test: KnowsOfRoleHolders
         [SERVER2000] LDAP bind failed with error 58,
         Win32 Error 58.
         Warning: SERVER2000 is the Schema Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the Domain Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the PDC Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Rid Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Infrastructure Update Owner, but is not resp
onding to LDAP Bind.


Hij kan dus niet 'binden' met de LDAP server, maar als ik een connectionless connection (queryà doe met LDP, dan kan ik wel verbinden. Als ik daarentegen met LDP een normale connectie of een bind doe, dan lukt het niet omdat ik zogezegd niet genoeg rechten zou hebben. Waarschijnlijk heeft het hele probleem hiermee te maken, maar ik weet niet goed hoe of waar ik rechten op de LDAP server zou moeten instellen en of dit wel kan ?

[ Voor 64% gewijzigd door Profidiam op 15-06-2004 08:44 . Reden: dcdiag bijgedaan ]

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 11:58
Profidiam schreef op 15 juni 2004 @ 08:39:
Ja, DNS werkt correct.

netdiag geeft :
code:
1
2
3
DNS test . . . . . . . . . . . . . : Passed
    PASS - All the DNS entries for DC are registered on DNS server '172.16.11.1'
 and other DCs also have some of the names registered.

Wat me wel opgevallen is dat dcdiag dit geeft:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
      Starting test: KnowsOfRoleHolders
         [SERVER2000] LDAP bind failed with error 58,
         Win32 Error 58.
         Warning: SERVER2000 is the Schema Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the Domain Owner, but is not responding to LDAP
Bind.
         Warning: SERVER2000 is the PDC Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Rid Owner, but is not responding to LDAP Bin
d.
         Warning: SERVER2000 is the Infrastructure Update Owner, but is not resp
onding to LDAP Bind.


Hij kan dus niet 'binden' met de LDAP server, maar als ik een connectionless connection (queryà doe met LDP, dan kan ik wel verbinden. Als ik daarentegen met LDP een normale connectie of een bind doe, dan lukt het niet omdat ik zogezegd niet genoeg rechten zou hebben. Waarschijnlijk heeft het hele probleem hiermee te maken, maar ik weet niet goed hoe of waar ik rechten op de LDAP server zou moeten instellen en of dit wel kan ?
volgens mij kun je geen rechten zetten op LDAP.

heb je de mogelijk om te testen zonder firewall?

PVOUPUT - 13.400WP - Twente


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
hmmm, niet echt, we hebben 2 subnets met in elk subnet maar 1 dc, dus ik kan niet 'ff snel' testen. Wanneer ik tcpdump draai op de firewall, dan krijg ik ook geen dropped packets of zo. Er is ook niks gewijzigd aan die firewall waardoor het zou kunnen stoppen met werken.

Vreemd is gewoon dat er blijkbaar een communicatiestoornis is tussen de 2 dc's. Ik had wel vroeger 2 sites, nu maar 1. Misschien moet ik eens proberen om die sites terug aan te maken, want ik zag net dat er nog resten daarvan in de DNS staan, terwijl ze eigenlijk wel moeten weg zijn.

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 11:58
Profidiam schreef op 15 juni 2004 @ 09:11:
hmmm, niet echt, we hebben 2 subnets met in elk subnet maar 1 dc, dus ik kan niet 'ff snel' testen. Wanneer ik tcpdump draai op de firewall, dan krijg ik ook geen dropped packets of zo. Er is ook niks gewijzigd aan die firewall waardoor het zou kunnen stoppen met werken.

Vreemd is gewoon dat er blijkbaar een communicatiestoornis is tussen de 2 dc's. Ik had wel vroeger 2 sites, nu maar 1. Misschien moet ik eens proberen om die sites terug aan te maken, want ik zag net dat er nog resten daarvan in de DNS staan, terwijl ze eigenlijk wel moeten weg zijn.
dat zou idd zulke problemen kunnen geven, en waar het dus eigenlijk weer op neer komt is dat het dus in de DNS zit.

ALs je nu de complete DNS is leeg gooit en opnieuw begint? probeer dat eens zou ik zeggen.

Of maak anders de site's/subnets/site connectors weer aan.

PVOUPUT - 13.400WP - Twente


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Hmmm ik heb de 2 site terug gedefinieerd, maar dit heeft dus niks noppes geholpen. DNSleeg gooien ? Bedoel je daarmee men hele domeintree wegdoen en opnieuw maken ? Ik vrees dat ik hier een beetje zal blokkeren, want al die speciale entries die windows toevoegt kan ik echt niet manueel gaan doen, toch ? Of is er een manier of programma in windows waarmee ik de DNS terug kan 'populaten' ?

Wat ook zeer vreemd is... als ik een windows 2003 server promote dan werkt de gpo console wel normaal ...

[ Voor 14% gewijzigd door Profidiam op 16-06-2004 08:52 ]

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test

Pagina: 1