Jump to content

amichel

Members
  • Gesamte Inhalte

    216
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von amichel

  1. Hallo,

    Ich würde:

    1.) ipconfig /all vom Client ausführen und mir die DNS Server aufschreiben

    2.) Am DC DNS und DHCP dazu installieren - soferne nicht schon konfiguriert

    3) Am DHCP server einen Scope konfigurieren mit den Optionen:

    Router = die IP Adresse Deines DSL Routers

    DNS Server die IP Adresse Deines DC's

    4.) Den DHCP Server im AD authorisieren

    5.) Am Router den DHCP dienst abdrehen.

     

    Wenn Du alles richtig gemacht hast, bekommen Deine Clients die IP Adresse vom DC, fragen den DC als DNS Server und dein DNS Server kümmert sich wie schon beschrieben um die korrekte DNS Auflösung.

    LG

    amichel

  2. Hallo,

    Wenn Du die SPN's entfernst, dann kannst Du gegen den Server ohne SPN nicht mehr mit Kerberos authentifizieren und verwendest NTLM.

     

    Wenn Du alles so läßt wie es ist, dann ist es eine 50/50 Chance, daß bei Authentifizierungen Kerberos verwendet wird, da der DC bei Anforderung eines Tickets ein String Parsing nach dem SPN macht. Ist der zuerst gefundene SPN passend zu dem Server dann gibt es ein passendes Ticket, wenn nicht dann gibt der DC dem User ein Ticket für den falschen Server. Dieses kann dann nicht vom "richtigen" Server entschlüsselt werden und es gibt ein Failback auf NTLM.

     

    Ich würde einen der Server umbenennen.

    Eventuell wäre es auch eine gute Idee hier über Namenskonventionen nachzudenken um solche Probleme in der Zukunft zu vermeiden

    Amichel

  3. Hallo,

    DNS hat eine Hierarchie. Wenn ich mich richtig erinnere wird bei doppelten Zonesn zuserst die Info aus der Domain Partition gelesen, dann kommt die DomainDNSpartition und zum Schluß die ForestDNsPartition.

    Was ich machen würde - um auf Nummer sicher zu gehen.

    Schau mal mit Adsiedit in die einzelnen Naming contexte hinen.

     

    Der DN in der Domain Partition ist:

    cn=MicrosoftDNS,cn=System,dc=contoso,dc=com

     

    In den Application Partitions findest Du DNS unter

    cn=Microsoftdns,dc=forestdnszones,dc=contoso,dc=com

    cn=Microsoftdns,dc=domaindnszones,dc=contoso,dc=com

     

    Da siehst Du dann alle Zonen und auch die DNS records in den Zonen. du wirst wahrscheinlich eine Zone nun in den Partitionen doppelt haben.

    Nun kannst Du diejenige welche ungültig ist löschen.

     

    Wenn Du Dir nicht sicher bist, welche Zone die korrekte ist, dann gibt es noch eine Alternativmethode:

    Wähle einen DC - den Master DC

     

    Trage auf allen anderen DC /DNS server den Master DC als primären Forwarder ein (also in den Optionen des DNS Servers)

     

    Gehe am Master DC her und ändere die Zone auf Primary File Based, damit schiebst Du die richtige Zone in eine standard File based Primary Zone.

     

    Gehe am Master DC mit adsiedit in die Partitionen und lösche alle Kopien der Zone aus dem AD.

     

    Warte auf die Replikation.

     

    Nun kannst Du die Zone wieder AD Integrated machen, und nicht vergessen Dynamic updates wieder auf Secure zu stellen.

     

    Wart die Replikation ab - wenn die Zone wieder auf allen DNS server erscheint, dann kannst Du die forwarder auf den anderen DC's die auf den Master zeigen wieder entfernen.

     

    Event ID 4515 is logged in the DNS Server log in Windows Server 2003

  4. Hallo

    im Prinzip ist das schon möglich - allerdings bedeutet der Rückgang auf das alte Schema, daß Du ein FULL Forest recovery machst, etwas das ich Dir nicht empfehlen möchte.

     

    Download details: Forest Recovery

     

    Auf jeden Fall solltest Du ein Systemstate Backup von mindestens zwei DC's durchführen um im Falle des Fales zumindest eine Chance zu haben. Bevor Du dann die Schemaerweiterung durchführst, teste dann auch ob Dein AD recovery Passwort richtig ist, wenn nicht dann kannst Du es mit ntdsutil resetten:

     

    How To Reset the Directory Services Restore Mode Administrator Account Password in Windows Server 2003

     

    Dann solltest Du testen ob Deine Server sauber replizieren (repadmin /replsum /bydest /sort:delta) und dann die Schemaerweiterung wie bei Yusuf beschrieben durchführen.

  5. war auch im chaos :)

    so jetzt habe ich es mal durchgelesen. Du hast ja Win 2000. Damit die replikation funktioniert muß jeder DC die Einträge in der Zone _msdcs.forest_root (also bei Dir oben.de) lesen können.

     

    In deinem Fall wo der DC aus der unten.oben.de domain auf sich selber als ersten DNS server zeigt, kann der das nicht auflösen da er ja nur die Zone unten.oben.de hat (oder hat er die oben.de als sekundäre?)

     

    Du kannst das jetzt mit verschiedenen MEthode lösen:

     

    1.) Du erstellst auf dem dc7.unten.oben.de eine sekundäre zone der oben.de Zone und transferiest die vom oben.de DC

     

    2.)Du richtest auf dem DNS Server DC7 (also in der DNS server Management Konsole auf dem DC7) einen forwarder (weiterleiter) auf einen DNS server der oben.de domain ein.

     

    3.)Du trägst in the TCP/IP einstellungen des DC7.unten.oben.de einen DNS server der oben.de als primären DNS server ein.

     

    Alles klar?

    lg

    amichel

  6. Hallo,

    win 2000 oder win 2003?

    AD in forestweit oder domainweiten zonen bei W2K3?

    Wo zeigen Deine DC's DNS mäßig hin.

     

    Am besten Du postest mal:

     

    Die Konfig vom DC 1 (Ipconfig + der Konfig vom DNS Server DC1) und die Konfig vom anderen DNS server.

    Ich würde empfehlen:

     

    AD integrierte DNS Zonen Forestweit verfügbar machen - jeder DC = DNS und Jeder DC zeigt auf sich selbst als ersten DNS server und auf einen anderen als 2.

     

    Jeder DNS server forwarded auf DC1 und DC1 forwarded auf den DNS Deines ISP.

    starte bitte mal einen DNSlint test (ist bei den support tools dabei) und schau mal was da rauskommt.

     

     

    LG

    amichel

  7. hi,

    also wenn ich das richtig verstanden habe:

    Du hast einen XP Rechner und dort einen share A erstellt.

    Auf einem W2K3 Server gibt es einen Share B.

    User sollen nun auf Share B zugreifen und dort dann einen "link" zu share A sehen?

     

    Ich kanns jetzt nicht ausprobieren, aber leg doch mal eine Verknüfung in B mit Zier Share A an. Du solltest aber im Hinterkopf haben, daß ein XP Rechner kein Server ist und deshalb maximal 20 oder 25 (weiß ich jetzt nicht genau) clients gleichzeitig connecten kann.

     

    lg

    amichel

×
×
  • Neu erstellen...