Necesidad de otro controlador de dominio

8

Tengo dos controladores de dominio (Windows 2003) en un sitio donde reside la mayor parte del departamento que apoyo. Hay otro edificio (en otro sitio) donde también reside mi departamento, pero no tienen DC.

Esta es probablemente una pregunta clásica sobre si se debe instalar un DC adicional cuando una empresa se distribuye en varios sitios.

Hemos experimentado varios problemas, como secuencias de comandos de inicio de sesión que no asignan unidades y usuarios que no pueden iniciar sesión varias veces antes de que se les permita ingresar (a pesar de que están escribiendo la contraseña correcta).

Recibo diferentes errores en los clientes. Algunos de ellos son :

Netlogon, 5719 , Esta computadora no pudo configurar una sesión segura con un controlador de dominio en domain domain.com debido a lo siguiente: Actualmente no hay servidores de inicio de sesión disponibles para atender la solicitud de inicio de sesión. Esto puede conducir a problemas de autenticación. Asegúrese de que esta computadora esté conectada a la red. Si el prolema persiste, por favor, contacte a su administrador de dominio.

GroupPolicy, 1055, Error al procesar la directiva de grupo. Windows no pudo resolver el nombre de la computadora. Esto podría ser causado por uno de los siguientes: a) Error de resolución de nombre en el controlador de dominio actual. b) Latencia de replicación de Active Directory (una cuenta creada en otro controlador de dominio no se ha replicado en el controlador de dominio actual).

En los servidores sigo recibiendo estos errores:

Netlogon, 5722, La configuración de la sesión desde la computadora SOMEPCNAME no pudo autenticarse. Los nombres de las cuentas a las que se hace referencia en la base de datos de seguridad son SOMEPCNAME $. Se produjo el siguiente error: acceso denegado.

* (este error anterior se repite para la misma computadora. Probablemente solo necesite volver a agregar esto al dominio). *

NTDS Replication, 1864, este es el estado de replicación para la siguiente partición de directorio en el controlador de dominio local. Partición de directorio: CN = Esquema, CN = Configuración, DC = dominio, DC = com

Parece que este último tiene que ver con un DC que no se eliminó por completo. Cuando ejecuté dcdiag, demostró que estamos tratando de replicarnos con un servidor que ya no existe. Sin embargo, no creo que esto nos haga tener todos estos problemas de inicio de sesión.

Me pregunto si deberíamos instalar otro DC o probar otra cosa. Nuestros clientes ejecutan principalmente Windows 7, pero también hay algunos clientes XP y Vista.

El ancho de banda parece ser 37.4 Mbs entre PC en los diferentes sitios (recién verificado con esta utilidad iperf).

Cualquier ayuda es apreciada.

James
fuente
Todo lo que supere los 10 Mb con una latencia razonable debería ser lo suficientemente rápido como para que no "necesite" un DC en la otra ubicación. Primero verificaría si hay problemas en la red, pero es posible que desee un DC allí por una variedad de razones de todos modos.
Chris S
Gracias por el aporte. Creo que este ancho de banda es más que adecuado, pero algo (muy probablemente la red) sigue interfiriendo con el proceso de inicio de sesión.
James
Si no puede autenticarse a través de la conexión, sospecho que la replicación a través de la conexión sería un desafío igualmente difícil.
Jim B

Respuestas:

2

@gWaldo tiene una buena idea en términos de aumentar la confiabilidad y actualizar su DC obsoleto, pero es una "suposición" en cuanto a si solucionará el problema. @ Chris-S tiene razón al comentar que el ancho de banda (a primera vista) tampoco parece ser el problema.

Primero debe asegurarse de que la conexión WAN sea confiable, no tenga pérdida de paquetes y tenga un amplio ancho de banda disponible durante todo el día.

Además, un DC que no esté disponible no impedirá un inicio de sesión del cliente de Windows (suponiendo GPO predeterminados) porque las credenciales de caché en un dominio le permiten ingresar. Sería útil si publicara los errores reales que están obteniendo los usuarios.

Para las unidades asignadas, si se realizan mediante un script de inicio de sesión, entonces tiene poca o ninguna capacidad para ver los registros sobre esa información, pero lo movería funcionalmente a Preferencias de directiva de grupo que le permitirán asignar unidades, hacerlas persistentes y también iniciar sesión a los registros de eventos del cliente sobre cualquier problema. Sus problemas de mapeo podrían ser que no pueden obtener el script o que no pueden acceder a la unidad ... pero es difícil saberlo sin iniciar sesión.

Una vez más, mantener la corriente continua de DC y tener una en un sitio remoto es "mejor", pero solo está lanzando dardos al muro de este problema específico. He tenido entre 70 y 100 sitios remotos con velocidades de WAN mucho más bajas, sin DC remotos que funcionan bien siempre que la conexión sea confiable y tenga ancho de banda disponible.

Bret Fisher
fuente
1
Gracias por tus ideas. Sigo recibiendo NTDS kcc, netlogon y errores de política de grupo como se describe anteriormente. Estamos ejecutando el dominio en el modo mixto 2000. Parece que es hora de actualizar.
James
Si su DC más antiguo está ejecutando 2003, puede actualizar el modo de bosque y dominio a 2003 nativo ahora mismo. 2000 El modo mixto es generalmente malo, ya que permite controladores de dominio NT 4 que son inseguros y no están diseñados para redes modernas.
Bret Fisher
¿Podría haber alguna posibilidad de que los usuarios no puedan iniciar sesión o intercambiar 2003 se desordenen si cambio a 2003 nativo? El intercambio probablemente será más feliz en nativo, pero solo verificando. Gracias.
James
nada es seguro, pero no la única razón por la que se me ocurre mantener 2000 mixtos es NT4 DC. Su versión de bosque / dominio no está relacionada (directamente) con la forma en que las cosas se autentican ... está relacionada con la forma en que los DC se comunican entre sí y las nuevas características de Active Directory.
Bret Fisher
7

Hay mucho espacio en su pregunta para que otros problemas causen problemas, pero en la superficie (si está bastante seguro de que todo lo demás funciona como se esperaba) parece que puede ser un buen caso para un dominio de solo lectura Controlador (RODC) .

Esto requeriría actualizar a Server 2008 para sus DC (lo cual es una buena idea, de todos modos; 2003 está llegando al final de su vida útil), y un poco de cuidado al configurar el RODC, pero podría resolver bien sus problemas.

Sí, podría configurar otro DC 2003 en la oficina remota, pero parece que no hay presencia de TI allí, por lo que un RODC puede ser "más seguro". Los RODC son buenos donde es posible que no tenga personal de TI, especialmente si no tiene un área segura para el servidor (sin sala de servidores / bastidores con cerradura, vecindario sombreado, etc.)

También tenga en cuenta que el mapeo de unidades a través de la red va a consumir ancho de banda, y por sí solo podría ser una causa importante de sus problemas. Puede valer la pena investigar una implementación local de una solución de almacenamiento (como servidores DFS o CIFS).

Si aún no lo ha hecho, separar su organización en función de su ubicación (ya sea por Sitios o solo unidades organizativas) también podría ayudarlo a administrar el tráfico y la experiencia del usuario.

gWaldo
fuente
Esto suena como una muy buena idea. La actualización a un dominio de 2008 parece un proyecto más grande de lo que esperaba. ¡Gracias por la sugerencia!
James
En realidad, actualizar AD es menos importante que actualizar Windows a 2008; es bastante simple, aunque recomiendo leer los documentos y hacer una lista de verificación antes de comenzar. Del mismo modo con el RODC; No es difícil, pero hay un procedimiento a seguir.
gWaldo
2
El soporte principal de @gWaldo finalizó el año pasado para Windows 2k3: no solo está cerca de EOL, ya está en la fase de soporte extendido.
Jim B
Gracias; No tenía ganas de buscar su estado de soporte. #lifeistooshort
gWaldo
0

Definitivamente, pondría otra CC en el sitio remoto para proporcionar algo de redundancia en caso de que falle la conexión entre los sitios.

Mitch
fuente