Jump to content

2 Standorte - 1 Domäne - Anmeldung immer am PDC


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

@velius - Replizierung funktioniert, und ich hab eine w2k3 Domäne ... hilft mir nich so ganz, bzw. weiss nich was ich damit anfangen soll.

 

Da du nirgends etwas über das verwendete OS erwähnt hast musste ich raten - dar Artikel trifft ganz offensichtlich nicht für W2K3 zu.:wink2: ;)

 

 

Kommt noch (eigentlich DIE) eine Frage, hast die Windows Firewall oder eine andere auf dem remote DC am laufen? Steht er möglicherweise in einer DMZ? Du hast immer noch nicht gesagt, wie du gepingt hast, mit Namen oder IP oder FQDN.....

Link zu diesem Kommentar
Wenn man aber den DC trotzdem auf sich zeigen lässt, als ersten DNS, ist es noch lange nicht falsch.

 

Hi Daim,

spätestens ab w2k3 SP1 ist es falsch. Auch bei w2k3-gold wird davon abgeraten. Bestpractice ist, als primary DNS für alle DCs einen einzigen DNSServer zu nehmen. Als Secondary dann die eigene IP

 

Ergänzend noch die Ports für die Replikation

such im reskit nach : "Network Ports Used by Replication Topology"

 

LDAP

389

389

 

LDAP

 

636 (Secure Sockets Layer [sSL])

 

LDAP

 

3268 (global catalog)

 

Kerberos

88

88

 

DNS

53

53

 

SMB over IP

445

445

 

 

 

cu

blub

Link zu diesem Kommentar

Die Komplette Sammlung der Ports wäre auch hier zu finden:

 

https://www.mcseboard.de/tipps-links-5/firewall-active-directory-ipsec-40058.html?highlight=ports

 

Hi Daim,

spätestens ab w2k3 SP1 ist es falsch.

 

Dem kann ich nicht zustimmen. Es ist mehr oder weniger eine Frage des Geschmacks, ob man mögliche Eventlog Einträge verkraften kann weil DNS geladen wurde bevor AD bereit war oder nicht. Trotzdem funktioniert's Astrein (wenigstens bei uns).

Link zu diesem Kommentar
Wenn man aber den DC trotzdem auf sich zeigen lässt, als ersten DNS, ist es noch lange nicht falsch.

Naja, wir hatten mal Replikationsprobleme die wir damit geschaffen bzw beseitigt haben.

(W2k3-Server)

Die Empfehlung von MS ist auch eindeutig. m.E. darf man dann auch ruhig den Begriff "falsch" benutzen.

Ist ja aber nun hinreichend diskutiert worden.

Michael

Link zu diesem Kommentar

@blub

 

spätestens ab w2k3 SP1 ist es falsch. Auch bei w2k3-gold wird davon abgeraten. Bestpractice ist, als primary DNS für alle DCs einen einzigen DNSServer zu nehmen. Als Secondary dann die eigene IP

 

Man "empfiehlt" es so zu machen, aber von falsch kann eben noch lange nicht die Rede sein.

 

Falsch wäre die Aussage, das die Erde eine Scheibe ist.

Link zu diesem Kommentar

Hi Daim,

Es ist schon mehr als nur eine Empfehlung.

Ich habs auf einem Vortrag von einem HP Consultant gehört, dass Probleme bei dieser Configuration unter w2k3sp1 bei HP bekannt sind.

Microsoft hat vor kurzem bei unserem AD einen Healthcheck durchgeführt und dabei ebenfalls darauf geachtet, dass diese DNS-Configuration nicht verwendet wird.

 

Ob du das als "falsch" oder "suboptimal" oder als "wertlose Empfehlung" oder wie auch immer interpetierst, mei ..........sei's drum

 

cu

blub

Link zu diesem Kommentar

Hi blub,

Off-Topic:

 

vermutlich keinen healthcheck mehr, wenns kürzlich war, sondern nen ADRAP ;)

 

MS hat uns das Selbe empfohlen. Wir haben uns auch schon Probleme eingehandelt mit dem Zeiger auf sich selbst. Wenn du ne Config-Änderung machst und der DC diese in den eigenen DNS reinschreibt, gibts evtl. ein Problem mit der Replikation. Das ist dann ein Henne-Ei Problem. Solange der DNS nicht aktualisiert ist, kann die Replikation nicht tun. Solange die Replikation nicht tut, erfahren die anderen DCs auch nichts von den DNS-Änderungen.

Uns ist das bei einem Demote und wieder Promote passiert. Wir haben nicht gewartet,bis der alte Server aus dem DNS rausrepliziert war. Daher stand dort überall noch die alte GUID. Der neue hat zwar brav seine neue GUID eingetragen, aber nur bei sich selbst. Das gibt dann lustige SPN-Fehler...

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...