Toon posts:

[W2K Server] Tijd loopt achter

Pagina: 1
Acties:
  • 435 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Wat kan het probleem zijn als de tijd op m'n server na verloop van tijd enkele minuten achter staat ?!?

Ieder werkstation binnen het domein krijgt via de server de tijd doorgegeven en dus loopt op alle computers in de loop van tijd de klok achter...

Wat kan hier het probleem van zijn !? De server staat 24uur aan.

  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 16:58

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

Heb je de klok ook automatisch met het internet gesynchroniseerd :?
dus met: time.windows.com
of zit die optie niet in w2k?

Wauw, een sig!


  • dennismaus
  • Registratie: November 2003
  • Laatst online: 13:17
Batterij van je mobo leeg. Heb ik hier ook.

Verwijderd

Topicstarter
In w2k is het niet mogelijk om de tijd te synchroniseren...

  • Pinyin
  • Registratie: September 2002
  • Laatst online: 30-06-2025
Verwijderd schreef op 11 november 2004 @ 17:00:
In w2k is het niet mogelijk om de tijd te synchroniseren...
probeer eens in een commandbox:

net time /setsntp:time.windows.com

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

wat is na 'enige tijd'? Weken? Maanden? Jaren? Dagen? Uren? :)

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Verwijderd schreef op 11 november 2004 @ 17:00:
In w2k is het niet mogelijk om de tijd te synchroniseren...
Uiteraard kan dit wel. Dit kan al vanaf NT 3.51 met "Net time". Overigens is ook het complete authenticatieprotocol (Kerberos) van W2K time-based. Je krijgt nl. tickets welke een bepaalde tijdsduur hebben.

Via de W32 time service worden de klokken van alle domain computers gesynced volgend de domain hierarchie (workstations met de lokale domain controller, Domain controller synced weer met de PDC emulator, etc). Overigens zijn bijnal alle paramaters van de W32 time service via de registry te tweaken (maximale klok-skew, welke time-server, etc.). Zie ook:

Registry Entries for the W32Time Service

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Verwijderd

drugsbunny schreef op 11 november 2004 @ 18:15:
[...]


probeer eens in een commandbox:

net time /setsntp:time.windows.com
ummm kijk uit als je dit uitvoert op een dc (of eigenlijk de PDC emulator). Als de tijd van de pdc emulator meer dan 5 mins verschilt met de werkelijke tijd verander de tijd dan eerst (in stappen van 2-3 mins/per dag), totdat de tijd minder dan 3 mins verschilt met de werkelijke tijd. Dat scheelt je een hoop shit :)

http://www.datacrash.net/viewtopic.php?t=20

[ Voor 5% gewijzigd door Verwijderd op 12-11-2004 11:42 ]


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Verwijderd schreef op vrijdag 12 november 2004 @ 11:40:
ummm kijk uit als je dit uitvoert op een dc (of eigenlijk de PDC emulator). Als de tijd van de pdc emulator meer dan 5 mins verschilt met de werkelijke tijd verander de tijd dan eerst (in stappen van 2-3 mins/per dag), totdat de tijd minder dan 3 mins verschilt met de werkelijke tijd. Dat scheelt je een hoop shit :)

http://www.datacrash.net/viewtopic.php?t=20
Is dit wel zo? Ik weet dat je refereert naar de default "allowable time skew", welke inderdaad 5 minuten is voor DC's. Dit betekend echter alleen maar dat als de skew gecontroleerd wordt én de afwijking is minder vijf minuten, dat de klok dan niet gesyncd wordt. Is de afwijking groter dan vijf minuten, dan wordt de klok van de client wel ge-syncted. (voor workstations mag de afwijking overigens vijftien minuten zijn).

Je Kerberos ticket is nl. een paar uur geldig. Controleer dit voor de gein maar eens met Kerbtray.exe uit de W2K3 resource kit. Je zult zien dat een ticket tot 8 uur geldig is nadat deze verstrekt is. Het einde van de geldigheidsduur van een ticket is echter een absoluut tijdstip (bv. 18:00) en niet 8 uur na het uitgeven van het ticket.

Als een DC om 12:00 een ticket uitdeeld wat 8 uur geldig is, en ik verzet na één uur de computerklok van deze DC naar 23:00. Dan mag er accuut geen connectie meer gemaakt worden met deze machine, terwijl het ticket nog maar één uur oud is. Voor de DC zijn er echter 23-(12+1)= 10 uren verstreken ;)

Uit de W32 Time White Paper:
When the server receives the ticket, it decrypts the authenticator and extracts the client’s clock time. Before acknowledging the client, the server checks the client's time to make sure that it falls within the server's allowable time skew. If the client's time is not within the allowable skew, the server returns the following error:
KRB_AP_ERR_SKEW 0x25 "Clock skew too great"
The client compensates for the skew error by using the time returned in the error. A time skew between the client and server does not cause the client to change its system time, only the time that is used to communicate with that server. This can only work if the skew is within the lifetime of a ticket. The client uses this server skew value until it detects another time skew error (usually when the time is changed on any server that the client is communicating). When a computer detects that its time is skewed relative to its domain, it will call on the Windows Time service to correct the skew by synchronizing with a domain controller.


Ben het overigens helemaal eens met IIS5_Rulez eens dat het niet echt verstandig is om zonder na te denken de klok van een DC een paar uur te verzetten. Zonder goed in de materie te duiken is het vragen om problemen...

[oftopic]
In het linkje waar IIS5_Rulez naar verwijst, worden Kerberos-tijd "problemen" omzeilt door via "net use", én het meegeven van een username en paswoord, een sessie te creëren naar een machine. In dit geval wordt er gebruik gemaakt van NTLM authenticatie wat niet time-based is. In sommige netwerkomgeving staat NTLM echter uit, waardoor dit niet werkt..
[/oftopic]

[ Voor 54% gewijzigd door Question Mark op 12-11-2004 19:33 . Reden: Quote van MS geplaatst ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B

Pagina: 1