Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Правильная ли схема синхронизации времени в домене?

Ответить
Настройки темы
2012 R2 - [решено] Правильная ли схема синхронизации времени в домене?

Аватара для wiznv

Старожил


Сообщения: 210
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: wiznv
Дата: 24-04-2015
Доброго времени суток,

Есть два DC. Во внешку смотрит только WSUS т.к. обновления.

Компьютеры в домене, насколько я знаю, не требуют настройки через GPO тк по умолчанию синхронизируются с DC1.

NTP на DC ( обоих контроллерах) хочу настроить на синхронизацию с WSUS.

а NTP на Wsus настроить на синхронизацию с NTP в интернете.

Все ок или лучше так не делать?

Отправлено: 10:02, 24-04-2015

 

Аватара для User001

Ветеран


Сообщения: 740
Благодарности: 116

Профиль | Отправить PM | Цитировать


Цитата wiznv:
насколько я знаю, не требуют настройки через GPO тк по умолчанию синхронизируются с DC1. »
Кто такой DC1? Источником времени в вашем домене будет владелец роли PDC Emulator. Посмотрите здесь и здесь. Он должен синхронизироваться с внешним источником времени.
Это сообщение посчитали полезным следующие участники:

Отправлено: 10:53, 24-04-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для wiznv

Старожил


Сообщения: 210
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата User001:
Кто такой DC1? Источником времени в вашем домене будет владелец роли PDC Emulator. Посмотрите здесь и здесь. Он должен синхронизироваться с внешним источником времени. »
DC1 это первичный контроллер домена. получается что он же и PDC Emulator. А если я НЕ ХОЧУ чтобы PDC Emulator был подключен к интернету ?

Последний раз редактировалось wiznv, 24-04-2015 в 11:15.


Отправлено: 11:09, 24-04-2015 | #3


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


pdc эмулятор это fsmo роль КД, так что pdc эмулятором по-любому является один из КД, но он вовсе не обязан быть источником времени для машин домена, хотя обычно именно так и бывает, это так сказать наиболее общая практика. Вы вполне можете поднять NTP-сервер на машине WSUS, или еще проще - разверните NTP на маршрутизаторе (уверен что ваша железка поддерживает такой функционал), или можете поднять, скажем маленький виртуальный linux и на нем развернуть ntp сервер. И любой из этих NTP может служить "внешним" источником времени для ваших КД, т.е. КД не нужно будет "смотреть в интернет".
Посмотрите эти статьи:
http://windowsnotes.ru/windows-serve...era-v-windows/
http://blogs.msdn.com/b/w32time/arch...-reliable.aspx
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:20, 24-04-2015 | #4


Аватара для wiznv

Старожил


Сообщения: 210
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1121313.JPG
(16.6 Kb, 13 просмотров)

Цитата nokogerra:
pdc эмулятор это fsmo роль КД, так что pdc эмулятором по-любому является один из КД, но он вовсе не обязан быть источником времени для машин домена, хотя обычно именно так и бывает, это так сказать наиболее общая практика. Вы вполне можете поднять NTP-сервер на машине WSUS, или еще проще - разверните NTP на маршрутизаторе (уверен что ваша железка поддерживает такой функционал), или можете поднять, скажем маленький виртуальный linux и на нем развернуть ntp сервер. И любой из этих NTP может служить "внешним" источником времени для ваших КД, т.е. КД не нужно будет "смотреть в интернет". »
я сделал так:
создал gpo для контроллеров домена с настройкой их как NTP сервер и клиент, а в качестве источника указал IP адрес wsus сервера. Политика применяется принудительно.
Потом создал GPO для WSUS где его также настроил как NTP клиент и сервер с внешним источником синхронизации времени. Политика также применяется принудительно.
пока что не работает. На wsus в cmd запустил синхронизацию и ошибка -

Отправлено: 11:29, 24-04-2015 | #5


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


1. На WSUS ntp сервер enabled (HKLM\System\CurrentControlSet\services\W32Time\TimeProviders\NtpServer Enabled=1)?
2. Покажите w32tn /query /configuration и w32tm /query /source (хотя я замечал что последняя команда часто выдает не соответствующий истине источник если не перезагрузить службу времени).
3. Ну и udp 123 должен быть открыт.

Отправлено: 11:42, 24-04-2015 | #6


Аватара для User001

Ветеран


Сообщения: 740
Благодарности: 116

Профиль | Отправить PM | Цитировать


Цитата wiznv:
На wsus в cmd запустил синхронизацию и ошибка »
Смотрите ошибки в журнале событий, включите отладку.

Отправлено: 11:43, 24-04-2015 | #7


Аватара для wiznv

Старожил


Сообщения: 210
Благодарности: 1

Профиль | Отправить PM | Цитировать


Кстати всё работает на виртуальных машинах сервера VMWare. Догадываюсь что нужно отключить синхронизацию виртуальных машин с серверов vmware..

Цитата nokogerra:
1. На WSUS ntp сервер enabled (HKLM\System\CurrentControlSet\services\W32Time\TimeProviders\NtpServer Enabled=1)? »
Было отключено... поставил 1.

Цитата nokogerra:
2. Покажите w32tn /query /configuration и w32tm /query /source (хотя я замечал что последняя команда часто выдает не соответствующий истине источник если не перезагрузить службу времени). »
Код: Выделить весь код
C:\Windows\system32>w32tm /query /configuration
[Настройка]

EventLogFlags: 2 (Локально)
AnnounceFlags: 5 (Локально)
TimeJumpAuditOffset: 28800 (Локально)
MinPollInterval: 10 (Локально)
MaxPollInterval: 15 (Локально)
MaxNegPhaseCorrection: 4294967295 (Локально)
MaxPosPhaseCorrection: 4294967295 (Локально)
MaxAllowedPhaseOffset: 300 (Локально)

FrequencyCorrectRate: 4 (Локально)
PollAdjustFactor: 5 (Локально)
LargePhaseOffset: 50000000 (Локально)
SpikeWatchPeriod: 900 (Локально)
LocalClockDispersion: 10 (Локально)
HoldPeriod: 5 (Локально)
PhaseCorrectRate: 1 (Локально)
UpdateInterval: 30000 (Локально)


[TimeProviders]

NtpClient (Локально)
DllName: C:\Windows\system32\w32time.dll (Локально)
Enabled: 1 (Локально)
InputProvider: 1 (Локально)
CrossSiteSyncFlags: 2 (Политика)
AllowNonstandardModeCombinations: 1 (Локально)
ResolvePeerBackoffMinutes: 15 (Политика)
ResolvePeerBackoffMaxTimes: 7 (Политика)
CompatibilityFlags: 2147483648 (Локально)
EventLogFlags: 0 (Политика)
LargeSampleSkew: 3 (Локально)
SpecialPollInterval: 3600 (Политика)
Type: NT5DS (Политика)

NtpServer (Локально)
DllName: C:\Windows\system32\w32time.dll (Локально)
Enabled: 1 (Локально)
InputProvider: 0 (Локально)
AllowNonstandardModeCombinations: 1 (Локально)

VMICTimeProvider (Локально)
DllName: C:\Windows\System32\vmictimeprovider.dll (Локально)
Enabled: 1 (Локально)
InputProvider: 1 (Локально)
Цитата nokogerra:
w32tm /query /source »
вы были правы. после перезапуска службы показал контролер домена, причем не основной
Код: Выделить весь код
DC02.domen.local
Цитата nokogerra:
3. Ну и udp 123 должен быть открыт. »
открыл

Последний раз редактировалось wiznv, 24-04-2015 в 11:59.


Отправлено: 11:54, 24-04-2015 | #8


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Ну так измените источник времени для WSUS на внешний, и сделайте для службы update или перезапустите ее. Более того, нужно изменить type с NT5DS на NTP, иначе указанный источник будет игнорироваться и WSUS будет ориентироваться на КД. Будьте добры, прочитайте хотя бы первую статью из тех, что я привел, чтобы я вам ее в комментариях не перепечатывал.
Чтобы машины не синхронизировались с ESXi http://kb.vmware.com/selfservice/mic...xternalId=1189. Сам обычно выключаю синхронизацию времени с ESXi для всех машин vSphere, делаю NTP на маршрутизаторе или debian и травлю гипервизоры и контроллеры домена на этот локальный ntp, а все машины домена - на контроллеры (машины домена имеют по умолчанию тип NT5DS, т.е. и так ориентируются на КД, т.е. для них нет нужды что-то перенастраивать).
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:07, 24-04-2015 | #9


Аватара для wiznv

Старожил


Сообщения: 210
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата nokogerra:
Ну так измените источник времени для WSUS на внешний, и сделайте для службы update или перезапустите ее. Более того, нужно изменить type с NT5DS на NTP. Будьте добры, прочитайте хотя бы первую статью из тех, что я привел, чтобы я вам ее в комментариях не перепечатывал. »
Почти все ок! Спасибо! поменял на NTP в политиках для wsus и контроллеров. Wsus видит внешний ntp, контроллеры видят wsus как ntp, но на клиенте домена при выполнении команды w32tm /monitor вот такая ошибка :

Код: Выделить весь код
C:\Windows\system32>w32tm /monitor
Функция GetDcList завершилась ошибкой с кодом:  0x800706BA.
Выход с ошибкой 0x800706BA

w32tm /query /sourse

Код: Выделить весь код
DC1.domen.local
Код: Выделить весь код
C:\Windows\system32>w32tm /monitor
Функция GetDcList завершилась ошибкой с кодом:  0x800706BA.
Выход с ошибкой 0x800706BA
никакие обновления и перезапуск службы не устраняли эту ошибку, но после перезагрузки все встало как надо.

Последний раз редактировалось wiznv, 24-04-2015 в 14:13. Причина: ошибки


Отправлено: 14:05, 24-04-2015 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Правильная ли схема синхронизации времени в домене?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
настройка синхронизации времени fate29 Microsoft Windows NT/2000/2003 30 29-07-2019 10:05
Службы - интервал синхронизации времени Kirill-by Microsoft Windows 2000/XP 2 08-12-2014 11:50
2008 R2 - Проблема с синхронизации времени в W2008R2 Sekonze Windows Server 2008/2008 R2 6 29-08-2012 07:31
Прочее - [решено] Правильная ли схема локальной сети или два интернет подключения в лвс val674 Сетевые технологии 15 22-04-2011 11:33
Проблема синхронизации времени в AD pcdoktor Microsoft Windows NT/2000/2003 2 27-03-2009 15:03




 
Переход