[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
長文問題なら得意な人がいる。
(質問)
他のサイトの共有リソースにアクセスできない。 イベントID:4 イベントID:13508 レプリケーションの失敗?
年以上問題なく動作していて構成変更もしていないのですが、
同ドメインの3台(サーバーは全部で3台)のサーバーのイベントログに
ソース:Ntfrs イベントID:13508が繰り返し表示されるようになりました。
また、1つのサイトに属するサーバー、パソコンより、他のサイトの共有リソース
(フォルダ、ファイル、プリンタ)が名前で呼び出せなくなってしまいました。
構成としては
同ドメインで3台のドメイコントローラ(DC)を置きそれぞれが1つずつサイトをもち。
各サーバーが双方に他のサイトをレプリケートするように設定しています。
(以降これらの サーバーをSV01、SV02、SV03
サイトをAサイト、Bサイト、Cサイト
ドメイン名をk.localと記述します。)
いずれもWindows2003 Server SP1です。(SV03はSQL Server2003がインストールされています)
各サーバーのイベントログを確認すると、レプリケートが成功していないようです
最初はDNSの設定がおかしくなったのかしらと思ったのですが、nslookupで各サーバーから
サーバー名を指定してみても、正しいアドレスを返答してきます。
SV03でエクスプローラーで\\SV01をよびだしてみると、
\\SV01にアクセスできません。このネットワークリソースを使用するアクセス許可が内可能性があります。アクセス許可があるかどうかこのサーバーの管理者に問い合わせてください。 ログオンエラー:対象のアカウント名は間違っています。となります。\\192.168.1.1(SV01のIPアドレス)で呼び出すと参照できます。
\\SV02を呼び出しても同様です。サーバー名で呼び出すと、相手サーバーの認証でブロックされてしまっている?
これと同じ現象になるのだとおもうのですが、SV03で認証している、Cサイトに属するPCで、SV02の共有フォルダ、共有プリンタが使用できなくなってしまいました。アドレス指定で利用するように、パソコンからの呼び出しも変更して、
今のところ対処しています
SV01からはエクスプローラーでSV02も、SV03も\\サーバー名でも、IPアドレスででも参照できます。
SV02からはSV01が\\サーバー名でも、IPアドレスででも参照できます。
SV02からSV03はFWで参照をブロックしていますので、サーバー名でもIPアドレスでも'\\sv03'がみつかりません。になりますがこれは正常です
SV03のシステムイベントにkerberosのイベントID:4が出ているのが気になります。
FWの設定変更、OSのバージョンアップ等思い当たる変更は行っていません。
--------------------
各サーバーのActiveDirectoryサイトとサービスは同じ設定で以下の内容です。
Sites
|_ Cサイト
| |_Servers
| |_ SV03
| |_NTDS Settings
| 名前:<自動生成> レプリケート元サーバー:SV02 レプリケートサイト:Bサイト 種類:接続
| 名前:<自動生成> レプリケート元サーバー:SV01 レプリケートサイト:Aサイト 種類:接続
|_ Bサイト
| |_Servers
| |_ SV02
| |_NTDS Settings
| 名前:<自動生成> レプリケート元サーバー:SV01 レプリケートサイト:Aサイト 種類:接続
| 名前:<自動生成> レプリケート元サーバー:SV03 レプリケートサイト:Cサイト 種類:接続
|_ Aサイト
| |_Servers
| |_ SV01
| |_NTDS Settings
| 名前:<自動生成> レプリケート元サーバー:SV02 レプリケートサイト:Bサイト 種類:接続
| 名前:SV03 レプリケート元サーバー:SV03 レプリケートサイト:Cサイト 種類:接続
|_ Subnets
| 名前:192.168.1.0/24 サイト:Aサイト種類:サブネット
| 名前:192.168.2.0/24 サイト:Bサイト種類:サブネット
| 名前:192.168.3.0/24 サイト:Cサイト種類:サブネット
Aサイトの最後の自動生成になっていない行は、最初にエラーを確認時記述されていなかったので、これが何か定義不足かと思い安易に一行入れてみましたが、状況は変わらずです。SV01で設定したら、しばらくすると、SV02、SV03でみてもこの行が増えていました。
-------------------
イベントログの抜粋を記述します
--------------------------------------
<SV03のイベントログでは>
--------------------------------------
ファイルレプリケーションサービスに
・ソース:Ntfrs イベントID:13508
ファイル レプリケーション サービスの問題のため、DNS 名 sv01.k.local を使用して c:\windows\sysvol\domain に対して SV01 から SV03 へのレプリケーションを有効にできません。再実行します。....
・ソース:Ntfrs イベントID:13508
ファイル レプリケーション サービスの問題のため、DNS 名 sv02.でk.localを使用して c:\windows\sysvol\domain に対して SV02 から SV03 へのレプリケーションを有効にできません。再実行します。 ....
が1時間に1度くらい
--------------------
ディレクトリサービスに
・ソース:NTDS KCC イベントID:1566
次のサイトにあるドメイン コントローラで、ディレクトリ パーティションをこのトランスポートを越えてレプリケートできるドメイン コントローラは、現在どれも利用できません。
サイト:CN=BSite,CN=Sites,CN=Configuration,DC=k,DC=local
ディレクトリ パーティション:DC=k,DC=local
トランスポート:CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=k,DC=local
・ソース:NTDS KCC イベントID:1566
次のサイトにあるドメイン コントローラで、ディレクトリパーティションを....
サイト:CN=BSite,CN=Sites,CN=Configuration,DC=,DC=local
ディレクトリ パーティション:DC=k,DC=local
トランスポート:CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=k,DC=local
・ソース:NTDS KCC イベントID:1311
知識整合性チェッカー (KCC) により、次のディレクトリのパーティションで問題が検出されました。
ディレクトリ パーティション:DC=k,DC=local
・ソース:NTDS KCC イベントID:1865
知識整合性チェッカー (KCC) は完全なスパン ツリー ネットワーク トポロジを形成できませんでした。このため、次の一覧のサイトはローカルサイトから到達できません。
サイト: CN=BSite,CN=Sites,CN=Configuration,DC=k,DC=local
CN=ASite,CN=Sites,CN=Configuration,DC=k,DC=local
・ソース:NTDS KCC イベントID:1566
次のサイトにあるドメイン コントローラで、ディレクトリ パーティションを....
サイト:CN=BSite,CN=Sites,CN=Configuration,DC=k,DC=local
ディレクトリ パーティション:DC=ForestDnsZones,DC=k,DC=local
トランスポート:CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=k,DC=local
・ソース:NTDS KCC イベントID:1566
次のサイトにあるドメイン コントローラで、ディレクトリ パーティションをこの....
サイト:CN=BSite,CN=Sites,CN=Configuration,DC=k,DC=local
ディレクトリ パーティション:DC=ForestDnsZones,DC=k,DC=local
トランスポート:CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=k,DC=local
がディレクトリパーテーション部が少し違うものが4組ずつで15分おきに表示されます
--------------------
システムに
・ソース:kerberos イベントID:4
kerberos クライアントはサーバー host/sv02.k.local から KRB_AP_ERR_MODIFIED エラーを 受信しました。使用したターゲット名は KYOTO\SV02$ でした。これは kerberos サービス チケットの暗号化に使用されたパスワードはターゲットサーバーにある パスワードと同じではないことを示します。通常これは、ターゲット領域 (K.LOCAL) および クライアント領域にある同じ名前のコンピュータアカウントが原因です。 システム管理者に問い合わせてください。
・ソース:kerberos イベントID:4
同上メッセージで 使用したターゲット名は DNS/sv02.k.local
・ソース:kerberos イベントID:4
同上メッセージで クライアントはサーバー host/sv01.k.local 使用したターゲット名は DNS/sv01.k.local
・ソース:kerberos イベントID:4
同上メッセージで 使用したターゲット名は
・ソース:kerberos イベントID:4
同上メッセージで 使用したターゲット名は
・ソース:kerberos イベントID:4
同上メッセージで 使用したターゲット名は cifs/sv01.k.local
・ソース:kerberos イベントID:4
同上メッセージで クライアントはサーバー host/sv02.k.local 使用したターゲット名は
が1時間おきに表示されます。使用したターゲット名が空欄のものがある。
--------------------------------------
<SV02のイベントログでは>
--------------------------------------
ファイルレプリケーションサービスに
・ソース:Ntfrs イベントID:13508
ファイル レプリケーション サービスの問題のため、DNS 名 sv03.k.local を使用して c:\windows\sysvol\domain に対して SV03 から SV02 へのレプリケーションを有効にできません。再実行します。....
が25時間おきに表示されています。
--------------------
ディレクトリサービスに
・ソース:NTDS KCC イベントID:1566
次のサイトにあるドメイン コントローラで、ディレクトリ パーティションをこのトランスポートを越えてレプリケートできるドメイン コントローラは、現在どれも利用できません。
サイト:CN=CSite,CN=Sites,CN=Configuration,DC=k,DC=local
ディレクトリ パーティション:DC=k,DC=local
トランスポート:CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=k,DC=local
・ソース:NTDS KCC イベントID:1311
知識整合性チェッカー (KCC) により、次のディレクトリのパーティションで問題が検出されました。
ディレクトリ パーティション:DC=k,DC=local
・ソース:NTDS KCC イベントID:1865
知識整合性チェッカー (KCC) は完全なスパン ツリー ネットワーク トポロジを形成できませんでした。このため、次の一覧のサイトはローカルサイトから到達できません。
サイト:CN=CSite,CN=Sites,CN=Configuration,DC=k,DC=local
がSV03と同様にディレクトリパーテーション部が少し違うものが4組ずつで15分おきに表示されます
--------------------------------------
<SV01のイベントログでは>
--------------------------------------
ファイルレプリケーションサービスに
・ソース:Ntfrs イベントID:13508
ファイル レプリケーション サービスの問題のため、DNS 名 sv03.kyoto.local を使用して c:\windows\sysvol\domain に対して SV03 から SV01 へのレプリケーションを有効にできません。再実行します。
が24~26時間おきに表示されています。
--------------------
SV01のディレクトリサービスにはエラーがでていません
以上です。3台のサーバーの時計は1分以上の差はありません。
何か手掛かりになることがありましたら教えてください。
よろしくお願い申し上げます。
-----------------------------------------------------
(回答)
XXXXです。
これですが、状況から「ドメインコントローラのコンピュータアカウントのパスワード情報の不一致」で、Kerberosチケットを復号できず、認証が失敗しているように、みえますね。
解決方法ですが、まず問題が出ているドメインコントローラ上のコンピュータアカウントのパスワードをリセット、するといいでしょう。そのうえで、強制的にActive Directory複製を走らせるようにレジストリを設定する、といった方法で、元に戻るかなと、思います。
プロフィール
カレンダー
カウンター
リンク
最新記事
最新コメント
最新トラックバック
カテゴリー
アーカイブ
ブログ内検索
リンク
忍者画像RSS
忍者AdMax
フリーエリア