Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Подключение вторичного DC к домену. (http://forum.oszone.net/showthread.php?t=309234)

skytrain 15-12-2015 12:50 2585048

Подключение вторичного DC к домену.
 
Доброго времени суток.

Ситуация такая.
Есть домен на windows server 2008
Задумали мы перейти на 2008 R2.
Установили.... и я, как приличный виндовод согласно гайдам в инетах, вроде этого
http://litl-admin.ru/spravochnaya-in...m-2003-r2.html
Делаю все по пунктикам и получаю в ответ вежливую просьбу выполнить adprep /forestprep на PDC.

Мне кажется, что данное требование было бы справедливо, если-бы в качестве PDC был server 2003.... но у нас-то 2008.
Такого вопроса вообще возникнуть не должно было.

В логах на PDC, глухо как в танке.

Если сталкивались, поделитесь пожалуйста инфой.
Заранее спасибо.

cameron 15-12-2015 12:53 2585051

Цитата:

Цитата skytrain
Такого вопроса вообще возникнуть не должно было. »

с чего бы?
у вас 2008, а добавляете 2008 r2.
разницы не вдите?

Цитата:

Цитата skytrain
если-бы в качестве PDC был server 2003 »

понятий PDC/BDC лет уже лет 15+ как.

skytrain 15-12-2015 13:02 2585055

Цитата:

Цитата cameron
разницы не вдите? »

Вижу.
Одна х86 другая х64
А LDAP-у какая с того разница? Или версии MSLADP разные?.... (К слову сказать... вот это будет номер еще тот....)
Цитата:

Цитата cameron
понятий PDC/BDC лет уже лет 15+ как. »

Да я *NIX оид и в новых доменах разбираюсь как пень в астрономии.....

Если разница есть, то как бы в домене уживались машины разных архитектур?
Или я чего-то не понял?

cameron 15-12-2015 13:35 2585064

Цитата:

Цитата skytrain
Одна х86 другая х64 »

одна R2, а вторая - нет.
Цитата:

Цитата skytrain
Если разница есть, то как бы в домене уживались машины разных архитектур? »

разрядность тут ни при чём

skytrain 15-12-2015 14:13 2585076

Цитата:

Цитата cameron
одна R2, а вторая - нет. »

То есть... ввести R2 в домен 2008 как DC не получится?

Iska 15-12-2015 14:15 2585079

Цитата:

Цитата skytrain
А LDAP-у какая с того разница? Или версии MSLADP разные?.... (К слову сказать... вот это будет номер еще тот....) »

Например, схема изменилась при переходе от «2008 просто» до «2008 R2», новые объекты появились и т.п. И точно так же, как при переходе от 2000 к 2003, от 2003 к 2008, требуется произвести обновление до уровня леса 2008 R2.

Работа с программой Adprep.exe
Цитата:


Какие функции выполняет Adprep.exe?

Программа Adprep.exe использует параметры, выполняющие различные операции при подготовке существующей среды Active Directory для работы с контроллером домена с более поздней версией Windows Server. Не все версии Adprep.exe выполняют одинаковые операции, но в общем набор операций, выполняемых программой Adprep.exe, сводится к следующим:
  • Обновление схемы Active Directory
  • Обновление дескрипторов безопасности
  • Изменение списков управления доступом (ACL) для объектов Active Directory и файлов в общей папке SYSVOL
  • Создание новых объектов по мере необходимости
  • Создание новых контейнеров по мере необходимости

Дополнительные сведения об изменениях, вносимых программой Adprep.exe в Windows Server 2008 R2, см. в статье Windows Server 2008 R2: Appendix of Changes to Adprep.exe to Support AD DS.


skytrain 15-12-2015 14:23 2585084

Цитата:

Цитата Iska
Например, схема изменилась при переходе от «2008 просто» до «2008 R2», новые объекты появились и т.п. И точно так же, как при переходе от 2000 к 2003, от 2003 к 2008, требуется произвести обновление до уровня леса 2008 R2. »

Это было сделано... об этом в инетах в первую очередь пишут.
adprep32.exe был взят из образа с дистрибутивом 2008 R2.
Отработал нормально. Могу выслать логи работы.

Жаль.... но все бесполезно.

cameron 15-12-2015 14:28 2585086

Цитата:

Цитата skytrain
Отработал нормально. »

где и с какими ключами он отработал нормально?

skytrain 15-12-2015 14:33 2585087

Вложений: 1
Цитата:

Цитата cameron
где и с какими ключами он отработал нормально? »

Код:

>cd c:\Windows\adprep
>adprep32.exe /domainprep
>adprep32.exe /forestprep

Далее нужно нажать "c" потом "ENTER" и только тогда отработает с ключем /forestprep

cameron 15-12-2015 14:36 2585089

Цитата:

Цитата skytrain
где »


skytrain 15-12-2015 14:37 2585090

Цитата:

Цитата cameron
где »

На корневом DC (windows 2008)

cameron 15-12-2015 14:46 2585092

подозреваю, что у вас один КД одной локали, а другой КД другой локали.
например первый (s2) EN, а adprep взяли с локализованного дистриба.
ну или наоборот.
проверьте этот момент (не забывайте про MUI, который может стоять).

skytrain 15-12-2015 14:51 2585097

Цитата:

Цитата cameron
где »

На корневом DC (windows 2008)

Цитата:

Цитата cameron
не забывайте про MUI, который может стоять »

Ох.... надо смотреть что такое MUI
Цитата:

Цитата cameron
подозреваю, что у вас один КД одной локали, а другой КД другой локали. »

Я это тоже подозревал. В инетах есть описание этого случая.
Там рекомендуют переименовать каталог в adprep из ru-ru в en-en.... и насладиться жизнью....
Но этот фокус тоже не прошел.

Если я не ослеп, то оба дистра одной локали. (RU)

skytrain 15-12-2015 15:52 2585137

Тут появилась идея...
У нас есть еще один вторичный DC в удаленном филиале под samba4 .
И он включен в ЛВС корневого DC по ВПН, бриджом.
И соответственно по запросу имени ИМЯДОМЕНА.СУФИКС я реально получаю 3 айпишника.
Один с интерфейса DC и два с железного и ВПН интерфесов вторичного DC.

Соответственно.... может быть мой новый сервер "стучится" не туда, куда нужно... что косвенно подтверждает tcpdump...

cameron 15-12-2015 16:17 2585141

Цитата:

Цитата skytrain
У нас есть еще один вторичный DC в удаленном филиале под samba4 . »

*рукалицо*
Цитата:

Цитата skytrain
ИМЯДОМЕНА.СУФИКС я реально получаю 3 айпишника. »

тоже ошибка.
должно быть 2.

skytrain 15-12-2015 16:48 2585151

Цитата:

Цитата cameron
тоже ошибка.
должно быть 2. »

Нет... именно 3
2 железных интерфейса с контроллеров и один с ВПН интерфейса контролера филиала.
Я раньше с этим боролся... что-бы машины из одной подсети не ходили за DC в Москву.... Но тут такая ситуация.... что много не навоюешь.
Я уже пробовал сделать....... лучше вам не знать, что из этого вышло

SRV записям, в отличии от A записей можно назначать приоритеты.
Это значит как минимум то, что DC в филиале можно объяснить, что-бы "вперед батьки" не лез.
Но тогда все с филиалов будут ходить на корневой DC

Надо как-то объяснить машинам из подсетей, на какой DC стучаться в первую очередь?

Тема уходит в офтоп.... ну кто-же знал....

По моему есть какой-то механизм, использующий default-first-site-name.

cameron 15-12-2015 16:50 2585152

Цитата:

Цитата skytrain
По моему есть какой-то механизм, использующий default-first-site-name. »

оптимально - делить по сайтам.
дальше клиент сперва будет обращаться к сайтовому КД.

skytrain 15-12-2015 16:58 2585155

Цитата:

Цитата cameron
оптимально - делить по сайтам.
дальше клиент сперва будет обращаться к сайтовому КД. »

Для меня это пока что "какой-то механизм"
И пока непонятно. Как привязать сайт к подсети. Если ДНС сервера синхронизированы.

читаю инфу....

Пардон... руками это более проблематично, нежели мастером.

cameron 15-12-2015 18:57 2585181

Цитата:

Цитата skytrain
И пока непонятно. Как привязать сайт к подсети. »

оснастка AD:SS.
указать какие сабнеты (их нужно сделать) входят в какие сайты.
один сайт может содержать несколько сабнетов, но не наоборот.
сабнет может входить только в один сайт.
Цитата:

Цитата skytrain
Если ДНС сервера синхронизированы. »

это вообще ни при чём.

Цитата:

Цитата skytrain
Пардон... руками это более проблематично, нежели мастером. »

два клика, какие мастеры?

P.S. настоятельно рекомендую удалить вашу самбу4, преждем чем делать что-то.
последнее, что я видела - не знало что такое сайты, сабнеты, KCC, bridgehead и тд и тп.
впрочем, если хочется красноглазить, то можно.
но тогда вопросы по расширению схемы АД нужно задавать в майлинг листах коммуьнити самбы.

может даже Надежда вам ответит ;)

skytrain 16-12-2015 11:18 2585346

Цитата:

Цитата cameron
впрочем, если хочется красноглазить, то можно. »

Тут вопрос в том, что я лучше воспринимаю то что видел и понял.
Нужно увидеть в "красках" , как это работает.
В ДНС зоне "_sites.ДОМЕН.СУФФИКС" должна быть создана подзона с именем сайта, содержащая в себе SRV записи ссылающиеся на нужный ресурс.
Я такой подход "красноглазием" назвать не могу. Мне просто так понятней.

Цитата:

Цитата cameron
P.S. настоятельно рекомендую удалить вашу самбу4, преждем чем делать что-то. »

А что плохого в ней.
Плохо было во времена ubuntu 12.04.... Жаль тут нет смайлика с виселицей....
Сейчас все уже вполне юзабельно.

Цитата:

Цитата cameron
последнее, что я видела - не знало что такое сайты, сабнеты, KCC, bridgehead и тд и тп. »

За это отвечает либо ДНС от samba (от чего я отказался, заточен только под одно дело, а а занимает стандартный порт), либо bind9 с плагином samba_dlz, которому надо кое что "объяснить"

Тут в "топорном" варианте получается что он все это MS-хозяиство реплицирует в себя "как есть"
В основной зоне ДОМЕН.СУФФИКС получается что-то типа....
Код:

$ORIGIN _tcp.default-first-site-name._sites.dc._msdcs.ДОМЕН.СУФФИКС.
_kerberos                        SRV    0 100 88 s2.ДОМЕН.СУФФИКС.
                        SRV    0 100 88 mos-srv.ДОМЕН.СУФФИКС.
$TTL 600        ; 10 minutes
_ldap                  SRV    0 100 389 s2.ДОМЕН.СУФФИКС.
                        SRV    0 100 389 mos-srv.ДОМЕН.СУФФИКС.

Чего для ресолвинга хватает более чем.
Но для обновлений через него - это не подходит. Нужны выделенные зоны _msdcs.ДОМЕН.СУФФИКС, _sites.ДОМЕН.СУФФИКС, _tcp.ДОМЕН.СУФФИКС, _udp.ДОМЕН.СУФФИКС, domainzones.ДОМЕН.СУФФИКС, forestzones.ДОМЕН.СУФФИКС
Что-бы к ним можно было обращаться напрямую...

Но это не самое интересное.
Все через оснастку "Сайты и службы"
Интереснее то, что я создал сайт "moskow-site" для филиала, привязал подсеть, перенес вторичный DC в новый сайт..... и обновлений в ДНС-е (на сервере windows 2008) нет. (ждал целую ночь)
О новом moskow-site нет даже упоминаний.....
Это нормально?

cameron 16-12-2015 11:22 2585347

Цитата:

Цитата skytrain
перенес вторичный DC в новый сайт »

и IP адрес ему сменили на адрес в той сети?
и топологию репликации в inter-site transports - IP создали?

skytrain 22-12-2015 14:00 2587379

Обновил samba4. (Кстати 4.3.3 очень порадовала. Раньше юзали 4.1.6 и .... стало все "побыстрей" и функционал расширили серьезно. )
Привел все в "божеский" вид, разобрался в механике процесса.
Записи о сайтах в ДНС, привязки к подсетям, отдельный линк в inter-site transports. Все есть, создалось, созданно... и .т.п
Репликации идут без проблем. Клиенты за доменом идут туда, куда положенно.
.....
Все равно не помогло. Ошибка сохраняется.

В текущем варианте, за основной ДНС - на windows 2008 DC (Что-бы исключить линуксовые "ВДРУГ и ЕСЛИ")

Тест ДНС на "корректность"
Скрытый текст

Для domaindhzones

ladmin@mos-srv:~$ dig @s2 SRV _ldap._tcp.mos-site._sites.domaindnszones.umo.local

; <<>> DiG 9.9.5-3ubuntu0.6-Ubuntu <<>> @s2 SRV _ldap._tcp.mos-site._sites.domaindnszones.umo.local
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 27370
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 3

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1280
;; QUESTION SECTION:
;_ldap._tcp.mos-site._sites.domaindnszones.umo.local. IN SRV

;; ANSWER SECTION:
_ldap._tcp.mos-site._sites.domaindnszones.umo.local. 900 IN SRV 0 100 389 mos-srv.umo.local.

;; ADDITIONAL SECTION:
mos-srv.umo.local. 900 IN A 192.168.3.246
mos-srv.umo.local. 900 IN A 192.168.1.3

;; Query time: 78 msec
;; SERVER: 192.168.3.20#53(192.168.3.20)
;; WHEN: Tue Dec 22 13:54:06 MSK 2015
;; MSG SIZE rcvd: 149

Для forestdnzones

ladmin@mos-srv:~$ dig @s2 SRV _ldap._tcp.mos-site._sites.forestdnszones.umo.local

; <<>> DiG 9.9.5-3ubuntu0.6-Ubuntu <<>> @s2 SRV _ldap._tcp.mos-site._sites.forestdnszones.umo.local
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 28518
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 3

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1280
;; QUESTION SECTION:
;_ldap._tcp.mos-site._sites.forestdnszones.umo.local. IN SRV

;; ANSWER SECTION:
_ldap._tcp.mos-site._sites.forestdnszones.umo.local. 900 IN SRV 0 100 389 mos-srv.umo.local.

;; ADDITIONAL SECTION:
mos-srv.umo.local. 900 IN A 192.168.3.246
mos-srv.umo.local. 900 IN A 192.168.1.3

;; Query time: 80 msec
;; SERVER: 192.168.3.20#53(192.168.3.20)
;; WHEN: Tue Dec 22 13:55:51 MSK 2015
;; MSG SIZE rcvd: 149

Дело стало быть не в ДНС.

Где конкретно можно посмотреть, чего хочет этот чертов dcpromo.exe ????!!!!!

skytrain 25-12-2015 14:15 2588257

Цитата:

Цитата skytrain
Где конкретно можно посмотреть, чего хочет этот чертов dcpromo.exe ????!!!!! »

Нашел чего он хочет.
Есть файл с подробным логом.
с:/windows/debug/dcpromo.log
(Мне не по себе когда софтины падают молча. С подробным логом проблема была-бы решена за 1 час. а вышло несколько дней.)
В этой попке еще куча разных логов. Одним eventlog-ом сыт не будешь...


Там есть вся необходимая информация.

В итоге adprep не подходил.
Накачали разных сборок, и по очереди пробовали.
Одна из англоязычных подошла.

Решено.

ЗЫ.
За одно привели все в порядок.

Спасибо.


Время: 21:21.

Время: 21:21.
© OSzone.net 2001-