Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 06.12.2009, 22:13   #1
Newbie
 
Offline
Registriert seit: 10-2006
Beiträge: 17
2K - Vista oder Win7 in W2kSP3 Domain

Hallo,

wir haben einen W2k DC der mit SP3 läuft, jetzt sollen Win7 Clients in die Domain aufgenommen werden. Sp4 läst sich auf den Server nicht installieren, da es zu Problemen mit einer Anwendung auf den Server kommt.

Bei der Aufnahme der Clients in die Domain kommt es zum Fehler "Der Mitgliedschaftsvorgang ist fehlgeschlagen ..."

Auf dem Server im Eventlog erscheint das Event 677 und 675

Code:
Event  677
Ereignisquelle:	Security
Fehlgeschlagene Anfrage für Dienstticket:
Benutzername:	Administrator
Benutzerdomäne:	LOCAL.TLD
Dienstname:	cifs/server.local.TLD
Ticketoptionen:	0x40810000
Fehlercode:	0x29
Clientadresse:	192.168.x.x
hat was mit "0x29" "SMB_COM_COPY" zu tun.

Code:
Event  675
Ereignisquelle:	Security
Fehlgeschlagene Vorbestätigung:
Benutzername:	Administrator
Benutzerkennung:LOCAL\Administrator
Dienstname:	krbtgt/local
Vorauthentifizierungstyp: 0x0
Fehlercode:	0x19
Clientadresse:	192.168.x.x
Die Fehlermeldung 675 bekommt man mit einer Änderung in der Registry weg.

Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters]
"DefaultEncryptionType"=dword:00000017
dabei wird die Kerberos Verschlüsselung geändert von AES in 3DES.

Hab auch noch einige andere Änderungen gemacht.

Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"lmcompatibilitylevel"=dword:00000001
Code:
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanManWorkstation\Parameters]
DomainCompatibilityMode=dword:1
DNSNameResolutionRequired=dword:0
Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters]
RequireStrongKey=dword:0
RequireSignOrSeal=dword:0
hab auch versucht, die Sicherheitsrichtlinien so wie unter WinXP anzupassen, half aber auch nichts.

Es liegt auch nicht am Server, hab es in einer VM mit der Konfiguration probiert und komme zum gleichen Ergebnis. Clients bis WinXP kann ich in die Domain ohne Probleme aufnehmen, mit Vista und Win7 geht es nicht.

Hat einer vieleicht noch ein Tip, bin Dankbar.

Gruß SliGGer[ATTACH][ATTACH]Win7_Domain_W2kSP3.jpg[/ATTACH][/ATTACH]
    Mit Zitat antworten
Alt 06.12.2009, 23:14   #2
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Was steht denn in C:\windows\debug\netsetup.log?
    Mit Zitat antworten
Alt 07.12.2009, 19:21   #3
Newbie
 
Offline
Registriert seit: 10-2006
Beiträge: 17
Hallo,

was auch nicht zwischen W2k und Win7 funktioniert, ist der Zugriff auf normale Freigaben.

hier die netsetup.log
Angehängte Dateien
Dateityp: txt NetSetup.log.txt (6,0 KB, 8x aufgerufen)
    Mit Zitat antworten
Alt 11.12.2009, 09:04   #4
Junior Member
 
Benutzerbild von Klo-X-ter
 
Offline
Registriert seit: 03-2007
Beiträge: 121
Hab die Konstellation zwar auch nicht, aber ich glaube ab W2K SP4 wurde irgendetwas im SMB-Signing verändert.

Aber solange Du nicht auf die Freigaben zugreifen kannst, kannst Du meines Wissens nach nicht der Domäne beitreten. Dabei werden nämlich die Freigaben IPC$ und SYSVOL angesprochen.

Das ist der Knackpunkt in deinem LOG:

NetUseAdd to \\SERVER\IPC$ returned 1240

Such mal nach SMB Signing W2K - W2K3 ich weiß, dass es da anfangs viele Probleme gab.
    Mit Zitat antworten
Alt 13.12.2009, 15:32   #5
Newbie
 
Offline
Registriert seit: 10-2006
Beiträge: 17
THX, das war der richtige Hinweis, der Eintrag hat noch gefehlt.

Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\parameters]
"EnableSecuritySignature"=dword:00000000
"RequireSecuritySignature"=dword:00000000
    Mit Zitat antworten
Alt 13.12.2009, 15:46   #6
Expert Member
 
Offline
Registriert seit: 11-2002
Ort: Hamm (Westf.)
Beiträge: 4.597
Zitat von sligger Beitrag anzeigen
Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\parameters]
"EnableSecuritySignature"=dword:00000000
"RequireSecuritySignature"=dword:00000000
Diese Konfiguration ist aber auch keine wirklich gute Idee. Nicht erzwingen ist okay, aber komplett deaktivieren nicht.
Konfiguriere mal nach Best Practice und per GPO.

Gruppenrichtlinien - Übersicht, FAQ und Tutorials

Signatur
Frag nicht, wenn Dir die Antwort nicht passt.

Beste Grüße
Stephan Betken



In Memory of LukasB

    Mit Zitat antworten
Alt 16.12.2009, 10:12   #7
Newbie
 
Offline
Registriert seit: 10-2006
Beiträge: 17
wie gesagt wenn

Code:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\parameters]
"EnableSecuritySignature"=dword:00000001
gesetzt ist geht zwischen Win7 Client und W2kSP3 Server nichts, weder komme man auf Freigaben noch kann man einer Domain beitreten.

Obwohl es in der Beschreibung eher "freiwillig" klingt, scheint es doch nicht so zu sein.

Microsoft-Netzwerk (Client): Kommunikation digital signieren (wenn Server zustimmt)
    Mit Zitat antworten
Alt 16.12.2009, 14:29   #8
Expert Member
 
Offline
Registriert seit: 11-2002
Ort: Hamm (Westf.)
Beiträge: 4.597
Zitat von sligger Beitrag anzeigen
Obwohl es in der Beschreibung eher "freiwillig" klingt, scheint es doch nicht so zu sein.
Ist es aber normalerweise schon.

Signatur
Frag nicht, wenn Dir die Antwort nicht passt.

Beste Grüße
Stephan Betken



In Memory of LukasB

    Mit Zitat antworten
Alt 16.12.2009, 14:40   #9
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Vor allem muss der Server (DC) und der Client "identisch" konfiguriert sein. Wobei MS bei XP eine unabsichtliche Fehlkonfiguration quasi unmöglich gemacht hat. Ich würde es trotzdem, wie Stephan sagte, nach Best Practise konfigurieren. Eventuell kannst du das auch per Registry erstmal setzen, da Richtlinien an dieser Stelle auch manchmal vorbeigehen können.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ist mein PC Win7 x64 fähig oder nicht? Painkiller@Work Windows Forum — Allgemein 13 03.05.2011 14:50
W2k3 Serverprofile mit Vista und Win7 Hajo2004 Windows Server Forum 1 29.03.2010 13:05
Win 7 - ist Upgrade Vista Business auf Win7 Pro mit Win7 Pro Vollversions CD möglich illuminaten Windows 7 Forum 1 20.03.2010 12:45
Win 7 - Dual Boot Win7 und Vista entfernen xcode-tobi Windows 7 Forum 8 25.08.2009 22:21
Vista - Win Vista/Win7 als Allzweckreparatur Werkzeug kerni Windows Vista Forum 5 29.01.2009 11:47


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:01 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang