Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 19.07.2010, 16:43   #1
Newbie
 
Benutzerbild von rsc@de
 
Offline
Registriert seit: 09-2009
Beiträge: 12
2K8 - Kennwort ändern Win7 - 2k8 RODC

Mahlzeit,

habe folgendes Problem:

Unsere Firma unterhält neben einem Hauptstandort (DC: Win2k8), mehrere Niederlassungen. In einer davon wurde vor kurzem die Domäne umgestellt auf lokalen Win2k8R2 RODC. In dieser Niederlassung befinden sich WinXP Sp3 PC's und ca. 10 Win7 PC's.

Das Problem hierbei ist nun, dass zwar die WinXP Rechner ihre Kennwörter ganz normal über die WAN-Strecke an unserem Hauptstandort ändern können, die Win7 PC's aber nicht.
Beim Versuch das Kennwort zu ändern (Win7) - Strg - Alt - Entf - Kennwort ändern, kommt nach ca. 5 min die Meldung: Es sind momentan keine Anmeldeserver zum Verarbeiten der Anmeldeanforderung verfügbar.

Die Firewall wurde bereits deaktiviert.

Kann irgendjemand hier etwas zur Lösung des Problems beitragen?

Signatur
passed: 70-227, 70-270, 70-290, 70-291, 70-293, 70-294, 70-297
closed: CCA, MCP, MCSA 2003, MCSE 2003
next: ?

    Mit Zitat antworten
Alt 20.07.2010, 19:01   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

zieh einmal einen Netzwerktrace und filtere nach "Kerberos" und "DNS". Im Normalfall sollte das "password change protocol" (Kerberos) dabei angezeigt werden - vielleicht zeigt sich ein Problem. Oder aber Du siehst DNS Probleme - ist die DNS Konfiguration der XP und W7 Clients gleich?

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 20.07.2010, 19:35   #3
Newbie
 
Benutzerbild von rsc@de
 
Offline
Registriert seit: 09-2009
Beiträge: 12
Die Netzwerk Einstellungen sollten gleich sein, da vom DHCP verteilt.

Gibt es evtl. Unterschiede was die Kennwortänderung betrifft, zwischen 2k8 und 2k8R2?

Signatur
passed: 70-227, 70-270, 70-290, 70-291, 70-293, 70-294, 70-297
closed: CCA, MCP, MCSA 2003, MCSE 2003
next: ?

    Mit Zitat antworten
Alt 20.07.2010, 19:50   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

ja, wie gesagt: Es gibt / gab Änderungen in Bezug auf das password change protocol, wenn ich mich nicht irre. Schau einmal in einen Netzwerktrace - Kerberos Fehler sind recht problemlos in so einem Trace zu sehen, da die Error Codes sehr übersichtlich gestaletet sind. Gleiches gilt für DNS.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 20.07.2010, 20:41   #5
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Prüfe, ob der RODC wirklich mit einem beschreibbaren DC "reden" kann:

What operations fail if the WAN is offline, but the RODC is online in the branch office?

If the RODC cannot connect to a writable domain controller running Windows Server 2008 in the hub, the following branch office operations fail:

Password changes


Attempts to join a computer to a domain


Computer rename


Authentication attempts for accounts whose credentials are not cached on the RODC


Group Policy updates that an administrator might attempt by running the gpupdate /force command


RODC Frequently Asked Questions


Eventuell verbinden sich die alten Client's bei einer Password-Änderung direkt mit dem PDC-Emulator, was Windows 7 dann nicht mehr macht. Habe ich im Moment nicht so den Plan...

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 20.07.2010, 21:02   #6
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi zahni,

XP wendet sich auch nicht direkt an den PDCe, sondern an einen normalen DC - das machen die DCs und der PDCe danach "unter sich aus".
Da der password change auf dem XP System funktioniert, steht die WAN Verbindung vermutlich.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 28.07.2010, 16:12   #7
Newbie
 
Benutzerbild von rsc@de
 
Offline
Registriert seit: 09-2009
Beiträge: 12
Problem gelöst!

Ursache:
Windows XP nutzt zum Kennwort ändern Kerberos Port 445.
Windows 7 verwendet Kerberos V5 mit Port 464.
Dieser Port war an unserer WAN-Firewall nicht freigegeben.
Nach freigabe dieses Ports klappte das Kennwort ändern ohne Probleme.

Vielen Dank an alle, die zur Lösungsfindung beigetragen haben.

Signatur
passed: 70-227, 70-270, 70-290, 70-291, 70-293, 70-294, 70-297
closed: CCA, MCP, MCSA 2003, MCSE 2003
next: ?

    Mit Zitat antworten
Alt 28.07.2010, 16:35   #8
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Salve,

Zitat von rsc@de Beitrag anzeigen
Problem gelöst!
danke für die Rückmeldung. Aber in deinem OP hattest du geschrieben:

Die Firewall wurde bereits deaktiviert.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 28.07.2010, 18:57   #9
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.403
Zitat von Daim Beitrag anzeigen
danke für die Rückmeldung. Aber in deinem OP hattest du geschrieben:
Da immer für alles die Windows Firewall Schuld hat, wird die auch als erstes immer deaktiviert, weißt Du doch.

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 28.07.2010, 20:52   #10
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
...und außerdem ist es genau das, was ich geschrieben hatte: Eine Änderung in Bezug auf das Password Change Protocol / Kerberos.

Manchmal frag ich mich wirklich, warum hier einige scheinbar die Ignorierfunktion für "olc" aktiviert haben.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Win 7 - Bezeichnung ändern bei Bootloader in win7 Commander1981 Windows 7 Forum 7 15.03.2010 23:07
OWA Kennwort ändern LangerSN MS Exchange Forum 1 18.12.2009 09:24
Kennwort ändern im OWA OscarWilde MS Exchange Forum 3 27.10.2009 15:00
RODC - warum dauert Anmeldung viel länger wenn RODC offline xsawa Windows Server Forum 12 15.10.2009 12:32
2K3 - Kennwort ändern Natascha Windows Forum — LAN & WAN 23 16.12.2003 19:49


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:58 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang