다른 도메인 컨트롤러가 필요


8

지원하는 대부분의 부서가있는 한 사이트에 두 개의 도메인 컨트롤러 (Windows 2003)가 있습니다. 내 부서도 상주하는 또 다른 건물이 있지만 다른 DC에는 없습니다.

회사가 여러 사이트에 분산되어있을 때 추가 DC를 설치할지 여부에 대한 고전적인 질문 일 수 있습니다.

로그인 스크립트가 드라이브를 매핑하지 않고 로그인하기 전에 여러 번 로그인하지 못하는 등의 다양한 문제가 발생했습니다 (올바른 비밀번호를 입력하더라도).

클라이언트에서 다른 오류가 발생합니다. 그들 중 일부는 다음과 같습니다.

Netlogon, 5719 ,이 컴퓨터는 다음과 같은 이유로 domain.com 도메인의 도메인 컨트롤러와 보안 세션을 설정할 수 없습니다. 현재 로그온 요청을 처리하는 데 사용할 수있는 로그온 서버가 없습니다. 인증 문제가 발생할 수 있습니다. 이 컴퓨터가 네트워크에 연결되어 있는지 확인하십시오. 문제가 지속되면 도메인 관리자에게 문의하십시오.

GroupPolicy, 1055, 그룹 정책 처리에 실패했습니다. Windows에서 컴퓨터 이름을 확인할 수 없습니다. 다음 중 하나 이상이 원인 일 수 있습니다. a) 현재 도메인 컨트롤러에서 이름 확인에 실패했습니다. b) Active Directory 복제 대기 시간 (다른 도메인 컨트롤러에서 생성 된 계정이 현재 도메인 컨트롤러로 복제되지 않았습니다).

서버에서 다음과 같은 오류가 계속 발생합니다.

Netlogon, 5722, 컴퓨터 SOMEPCNAME의 세션 설정을 인증하지 못했습니다. 보안 데이터베이스에서 참조 된 계정 이름은 SOMEPCNAME $입니다. 다음과 같은 오류가 발생했습니다 : 액세스가 거부되었습니다.

* (이 같은 오류는 동일한 컴퓨터에서 계속 반복됩니다. 도메인에 다시 추가해야합니다.) *

NTDS Replication, 1864, 로컬 도메인 컨트롤러에서 다음 디렉토리 파티션의 복제 상태입니다. 디렉토리 파티션 : CN = 스키마, CN = 구성, DC = 도메인, DC = com

이 마지막 것은 완전히 제거되지 않은 DC와 관련이있는 것처럼 보입니다. dcdiag를 실행하면 더 이상 존재하지 않는 서버로 복제하려고 시도한 것으로 나타났습니다. 그래도이 모든 로그온 문제가 발생할 수 있다고 생각하지 않습니다.

다른 DC를 설치하거나 다른 것을 시도해야하는지 궁금합니다. 우리의 클라이언트는 주로 Windows 7을 실행하지만 일부 XP 및 Vista 클라이언트도 있습니다.

대역폭은 다른 사이트의 PC 사이에서 37.4Mbs 인 것으로 보입니다 (이 유틸리티 iperf로 확인).

도움을 주시면 감사하겠습니다.


지연 시간이 적당한 10Mb 이상은 다른 위치에서 DC가 "필요"하지 않을 정도로 충분히 빠릅니다. 먼저 네트워크의 문제를 확인하지만 여러 가지 이유로 DC가 필요할 수 있습니다.
Chris S

입력 해 주셔서 감사합니다. 이 대역폭은 적당하지만 네트워크 (아마도 네트워크)가 로그온 프로세스를 계속 방해하고 있다고 생각합니다.
제임스

연결을 통해 인증 할 수 없다면 연결을 통한 복제도 똑같이 어려운 문제라고 생각합니다.
Jim B

답변:


2

@gWaldo는 신뢰성을 높이고 오래된 DC를 업데이트한다는 점에서 좋은 아이디어를 가지고 있지만 문제를 해결하는 데있어 "추측"입니다. @ Chris-S는 대역폭 (첫눈에)이 문제처럼 들리지 않는다는 의견에 맞습니다.

먼저 WAN 연결이 안정적이며 패킷 손실이 없으며 하루 종일 충분한 가용 대역폭이 있는지 확인해야합니다.

또한 DC를 사용할 수 없으면 도메인의 캐시 자격 증명을 통해 Windows 클라이언트 로그인 (기본 GPO를 가정)을 막을 수 없습니다. 사용자가받는 실제 오류를 게시하면 도움이됩니다.

매핑 된 드라이브의 경우, 로그인 스크립트로 수행 된 경우 해당 정보에 대한 로그를 거의 볼 수 없지만 그룹 매핑 기본 설정으로 기능을 이동하여 드라이브를 매핑하고 지속적으로 유지할 수 있습니다. 문제에 대한 클라이언트 이벤트 로그에. 매핑 문제는 스크립트를 얻지 못하거나 드라이브에 액세스 할 수 없지만 로깅하지 않고 말하기가 어려울 수 있습니다.

다시 말하지만 DC의 전류를 유지하고 원격 사이트에서 DC를 유지하는 것은 "더 나은"것이지만이 특정 문제의 벽에 다트를 던지고 있습니다. 연결이 안정적이며 사용 가능한 대역폭이있는 한 원격 DC의 동작이 전혀없는 훨씬 낮은 WAN 속도로 70-100 개의 원격 사이트를 보유하고 있습니다.


1
통찰력에 감사드립니다. 위에서 설명한대로 NTDS kcc, netlogon 및 그룹 정책 오류가 계속 발생합니다. 2000 혼합 모드에서 도메인을 실행하고 있습니다. 업그레이드 할 때인 것 같습니다.
제임스

가장 오래된 DC가 2003을 실행중인 경우 지금 포리스트 및 도메인 모드를 2003 기본 모드로 업그레이드 할 수 있습니다. 2000 혼합 모드는 일반적으로 안전하지 않으며 최신 네트워크에는 적합하지 않은 NT 4 도메인 컨트롤러를 허용하므로 일반적으로 좋지 않습니다.
Bret Fisher

기본 2003으로 전환하면 사용자가 로그인하거나 Exchange 2003을 교환 할 수 없을 가능성이 있습니까? 교환은 아마도 기본적으로 더 행복 할 것입니다. 감사.
James

확실한 것은 아니지만 2000 혼합 상태를 유지할 수있는 유일한 이유는 NT4 DC뿐입니다. 포리스트 / 도메인 버전은 사물을 인증하는 방법과 직접적으로 관련이 없습니다. DC가 서로 대화하는 방법 및 Active Directory의 새로운 기능과 관련이 있습니다.
Bret Fisher

7

다른 문제로 인해 문제가 발생할 수있는 많은 여지가 있지만 표면적으로 (다른 모든 것이 예상대로 작동한다고 확신하는 경우) 읽기 전용 도메인의 경우가 좋습니다. 컨트롤러 (RODC) .

이를 위해서는 DC에 대해 Server 2008로 업그레이드해야합니다 (어쨌든 2003 년의 수명이 다했습니다). RODC 설정에는 약간의주의가 필요하지만 문제를 잘 해결할 수 있습니다.

예, 원격 사무실에 다른 2003 DC를 설정할 수는 있지만 IT에 존재하지 않는 것처럼 들리므로 RODC가 '더 안전'할 수 있습니다. RODC는 IT 직원이 없을 수있는 곳, 특히 서버를위한 안전하고 안전한 공간이없는 경우 (서버 실 / 잠금 가능한 랙 없음, 그늘진 이웃 등)에 좋습니다.

또한 네트워크를 통한 드라이브 매핑은 대역폭을 소모 할 것이며, 그 자체만으로도 문제의 주요 원인이 될 수 있습니다. 스토리지 솔루션 (예 : DFS 또는 CIFS 서버)의 로컬 구현을 조사하는 것이 좋습니다.

아직 사이트 (OU 또는 사이트)에 따라 위치를 기준으로 조직을 분리하면 트래픽 및 사용자 환경 관리에 도움이 될 수 있습니다.


이것은 정말 좋은 생각처럼 들립니다. 2008 도메인으로 업그레이드하는 것은 내가 기대했던 것보다 큰 프로젝트처럼 보입니다. 제안 해 주셔서 감사합니다!
James

실제로 AD 업그레이드는 Windows를 2008로 업그레이드하는 것보다 별 문제가되지 않습니다. 문서를 읽고 시작하기 전에 점검 목록을 작성하는 것이 좋지만 매우 간단합니다. RODC와 마찬가지로; 어렵지는 않지만 따라야 할 절차가 있습니다.
gWaldo

2
@gWaldo 주류 지원은 작년에 Windows 2k3에서 종료되었습니다. EOL에 가깝지 않고 이미 확장 지원 단계에 있습니다.
Jim B

감사; 지원 상태를보고 싶지 않았습니다. #lifeistooshort
gWaldo

0

사이트 간 연결이 실패하는 경우 중복성을 제공하기 위해 원격 사이트에 다른 DC를 배치해야합니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.