Principales respuestas
Error DNS en DC.

Pregunta
-
Muy buenas! Tengo el siguiente problema en mi empresa con el servidor DNS, os cuento el escenario:
Son dos servidores DC de AD:
server1: Windows server 2012 (primario AD) con dos tarjetas de red: 192.168.1.97 y 192.168.1.96
servidor: Windows server 2003 (secundario AD) con dos tarjetas de red: 192.168.1.99 y 192.168.1.98
Actualmente ninguno de los dos funciona correctamente el DNS, ningún equipo puede unirse al dominio ni loguearse a cuentas nuevas los equipos que previamente ya estaban unidos al dominio. Los errores son los siguientes:
server1 (principal):
Dcdiag en server1:
servidor (secundario):
dcdiag en servidor:
En cambio si hacemos ping desde los servidores hacia ellos mismos tenemos diferencias:
PANEL DNS SERVER1 (2012)
PANEL DNS SERVIDOR (2003)
Perdonar si parece esto demasiado largo pero quería daros la máxima información posible, como podéis ver parece que el panel de 2003 esta más operativo, y responde mejor al ping.
Mi pregunta es: ¿Se podría reparar el DNS de alguno de los dos sin perder los objetos de AD? aunque sea el servidor secundario (servidor) y promocionarlo a primario para después recuperar el server1 (2012).
Muchas gracias.
- Editado Miguel Ángel Ventura lunes, 8 de agosto de 2016 11:49
Respuestas
-
Tienes varias opciones mal configuradas
En la primer captura:
------------------------
Veo que el Dominio se llama "aisproyec.local"En la segunda captura:
--------------------------
Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOSEn la tercera captura:
------------------------
Parte derecha, todo bien
Parte izquierda: Todo bienPrimero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio
Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este
En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M miércoles, 31 de agosto de 2016 15:34
- Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
Todas las respuestas
-
Hola Miguel Ángel Ventura, seguro que se puede solucionar, lo único es que va a llevar varios pasos
Antes que nada dos aclaraciones: Dos interfaces de red sobre la misma red, además de no tener sentido traen problemas. Y segundo un Controlador de Dominio con más de una dirección IP también trae problemas
Comenzaré tratando de arreglar primero el W2012:
- Deshabilita IPv6 en ambas interfaces de red
- Deshabilita una de las interfaces, la que quieras
- Asegúrate que use como DNS su propia dirección, no 127.0.0.1
- Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de SwitchEn la consola DNS:
- Elimina todos los servidores que tienes agregados, salvo el mismo servidor
- Suponiendo que el Dominio se llame "dominio.local" Crea una zona directa llamada "dominio.local", primaria, integrada en AD, y que permita únicamente actualizaciones seguras
- Abre un CMD ejecutándolo como administrador, y ejecuta:
-- IPCONFIG /FLUSHDNS
-- IPCONFIG /REGISTERDNS
- Controla que tengas creados los 3 registros correctamente (SOA, NS y A)
- Vuele al CMD y ejecuta:
-- NET STOP NETLOGON
-- NET START NETLGON
- Vuelve a la consola CMD, y controla que se haya creado el subdominio "_msdcs.dominio.local"
- Crea una zona primaria llamada "_msdcs.dominio.local", integrada en AD, permitiendo únicamente actualizaciones seguras, y replicacióna todo el Bosque
Vuelve al CMD y ejecuta nuevamente:
-- NET STOP NETLOGON
-- NET START NETLGON
- Controla que aparezcan los registros correspondientes, por lo menos las "carpetas": dc, domains, gc y pdcAvisa si pudiste todo bien, y seguimos :)
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M lunes, 8 de agosto de 2016 14:29
- Votado como útil Moderador M martes, 23 de agosto de 2016 15:27
-
Buenos días Guillermo! Gracias por contestar tan rápido, te comento los avances:
- Deshabilita IPv6 en ambas interfaces de red. OK
- Deshabilita una de las interfaces, la que quieras OK (la de la ip 192.158.1.96 la deshabilito).
- Asegúrate que use como DNS su propia dirección, no 127.0.0.1. OK
- Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de Switch NO PUEDO HACERLO DE MOMENTO HASTA MAÑANA QUE VAYA FÍSICAMENTE AL SITIO.1. Respecto a la configuración de red te adjunto imágen:
Hago ping y me sigue respondiendo con ::1 (¿ipv6?) y lo tengo deshabilitado como puedes ver, incluso lo e deshabilitado desde servicios.
Y en el archivo hosts: C:\Windows\System32\Drivers\etc tengo puesto:
192.168.1.97 server1
2. Los resultado siguen siendo los mismos respecto al panel dns, nada mas lo abro me dice:
¿Acceso denegado? ... No puedo crear ninguna zona así.
Mil gracias por tu ayuda Guillermo, espero tus indicaciones.
- Editado Miguel Ángel Ventura martes, 9 de agosto de 2016 8:11
-
-
-
[Guillermo] Respondo entre líneas con subrayado para que se diferencie
Buenos días Guillermo! Gracias por contestar tan rápido, te comento los avances:
- Deshabilita IPv6 en ambas interfaces de red. OK
- Deshabilita una de las interfaces, la que quieras OK (la de la ip 192.158.1.96 la deshabilito).
- Asegúrate que use como DNS su propia dirección, no 127.0.0.1. OK
- Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de Switch NO PUEDO HACERLO DE MOMENTO HASTA MAÑANA QUE VAYA FÍSICAMENTE AL SITIO.
[Guillermo] Nunca hagas configuraciones de red remotamente :) Si algo no va como debería te quedas afuera :)1. Respecto a la configuración de red te adjunto imágen:
[Guillermo] Que quede como DNS SOLAMENTE a su propia dirección IP. Además nunca nunca un Controlador de Dominio tiene que tener configurado un DNS externo (8.8.8.8). El que diga servidor "unknown" no es un error, es simplemente porque no puede hacer resolución inversa, pero no afecta el funcionamiento de ADHago ping y me sigue respondiendo con ::1 (¿ipv6?) y lo tengo deshabilitado como puedes ver, incluso lo e deshabilitado desde servicios.
[Guillermo] Revisa, porque si responde desde ::1 es porque no está deshabilitado IPv6. Controla que no esté marcado el "checkbox" en la conexión de redY en el archivo hosts: C:\Windows\System32\Drivers\etc tengo puesto:
192.168.1.97 server1
[Guillermo] Deja el archivo HOSTS sin ninguna información. Si usa el HOSTS y encuentra la informarción, no preguntará a DNS
2. Los resultado siguen siendo los mismos respecto al panel dns, nada mas lo abro me dice:
¿Acceso denegado? ... No puedo crear ninguna zona así.
Mil gracias por tu ayuda Guillermo, espero tus indicaciones.
[Guillermo] Pega la salida de un IPCONFIG /ALL
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M miércoles, 10 de agosto de 2016 14:32
- Votado como útil Moderador M martes, 23 de agosto de 2016 15:27
-
Buenos dias! Mañana voy a visitar al cliente y voy a realizar los pasos que me quedan, que son el de deshabilitar por completo ipv6 desde registro y reiniciar el servidor, y también lo de separar la red. Aparte tengo que configurar que las máquinas virtuales tengan salida a Internet por otro puerto (desde el router) porque al desactivar una tarjeta de red de server1 no funcionan. En cuanto al archivos hosts ya borre esa linea.
Cuando tenga todo listo pasaré el ipconfig /all para seguir analizando. Saludos.
-
No hace falta deshabilitar IPv6 desde el registro, sólo desmarcar la opción en las propiedades de la interfaz, con eso alcanza y es lo mejor
Separar la red, es por precaución, y no interferir con el otro
Para que las máquinas salgan a Internet son dos cosas:
- En el la consola DNS, propiedades del servidor configurar Reenviadores a los DNSs externos que quieras
- Que las máquinas tengan como Puerta de Enlace al Router (si no hay proxy)Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M martes, 9 de agosto de 2016 14:12
- Votado como útil Moderador M martes, 16 de agosto de 2016 15:54
-
Buenos dias, sigo sin avanzar con las pruebas. Hoy e visitado al cliente, os adjunto la captura del ipconfig /all con la red aislada (conectado a otro switch) habiendo habilitado solo una interfaz de red en server1:
Resultados respecto a DNS =
Voy a hacer lo siguiente:
Copiar todo C:/ de ambos servidores (2003 y 2012) y virtualizarlo en virtualbox para poder realizar pruebas mas arriesgadas, como reinstalar todo AD y DNS en el 2012 y intentar recuperar los usuarios desde el DC secundario (servidor). ¿Que os parece la idea?. Si funcionase eso ya lo replicaría en la empresa.
- Editado Miguel Ángel Ventura miércoles, 10 de agosto de 2016 12:18
-
Esp copiar todo el C: no va a funcionar, hay archivos abiertos con lectura y escritura que no se van a dejar copiar, y además el cambio de hardware puede hacer que ni arranque
Con lo que tienes creo que la única solución sería recuperar desde una copia de seguridad hecha en el momento que todo funcionaba correctamente de uno de los Controladores de Dominio, y luego hacer desde cero la instalación del otro
Si no hay copia de seguridad no creo que se pueda hacer algo, si está configurado como puse más arriba, y por los mensajes que muestra esa instalación está muy muy mal, no creo que sea recuperable de otra manera que la que pongo más arriba
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M miércoles, 17 de agosto de 2016 15:00
- Votado como útil Moderador M martes, 23 de agosto de 2016 15:26
-
Esta claro que copiando C:/ no va a funcionar pero lo voy a hacer con un programa de virtualización:
http://www.javierrguez.com/convertir-una-maquina-fisica-maquina-virtual-compatible-virtualbox/
-
Buenos dias guillermo, ya tengo ambas máquinas virtualizados y puedo realizar cualquier prueba, que me recomiendas hacer para recuperar el dns y tener AD operativo?
Acabo de despromocionar hace poco server1 (ws2012) y desinstalado el dns y AD, para volver a instalarlo y promocionarlo para poder unirme a servidor (ws2003) y tenerlo como servidor secundario (para replicar los usuarios y grupos del 2003 al 2012), pero es imposible unirme al dominio del 2003, parece que el dns del 2003 esta también dañado.
- Editado Miguel Ángel Ventura miércoles, 31 de agosto de 2016 7:29
-
Si fuera un problema de DNS lo puedes ver haciendo lo siguiente
Controla que tenga configurado para usar como DNS únicamente a su propia dirección IP
En la consola DNS:
- Elimina todos los servidores que tienes agregados, salvo el mismo servidor
- Suponiendo que el Dominio se llame "dominio.local" Crea una zona directa llamada "dominio.local", primaria, integrada en AD, y que permita únicamente actualizaciones seguras, que replique a todos los Controladores de Dominio con DNS del Dominio
- Abre un CMD ejecutándolo como administrador, y ejecuta:
-- IPCONFIG /FLUSHDNS
-- IPCONFIG /REGISTERDNS
- Controla que tengas creados los 3 registros correctamente (SOA, NS y A)
- Vuele al CMD y ejecuta:
-- NET STOP NETLOGON
-- NET START NETLGON
- Vuelve a la consola CMD, y controla que se haya creado el subdominio "_msdcs.dominio.locall"
- Controla que dentro de esta última zona se han creado los registros correspondientesSi con lo anterior no funciona ya da para pensar en errores más graves
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
-
supongo que todo esto tendré que hacerlo en el 2003 no? es el que tengo operativo ahora mismo. Lo acabo de hacer y no consigo que el servidor 2012 se una (ni ninguna maquina). Donde compruebo que este creado el subdominio _msdcs?
Paso dcdiag del 2003 y algunas capturas:
Intento de unión al dominio:
Intento de unión fallido:
-
Tienes varias opciones mal configuradas
En la primer captura:
------------------------
Veo que el Dominio se llama "aisproyec.local"En la segunda captura:
--------------------------
Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOSEn la tercera captura:
------------------------
Parte derecha, todo bien
Parte izquierda: Todo bienPrimero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio
Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este
En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
- Propuesto como respuesta Moderador M miércoles, 31 de agosto de 2016 15:34
- Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
-
ya e creado la zona directa y sigo con el problema al intentar unir un equipo, (el servidor 2003 es maestro de todos los roles) le tuve que pasa el rol de insfraestructure del 2012. Adjunto captura, gracias Guillermo.
- Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
- Desmarcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
-
Tienes varias opciones mal configuradas
En la primer captura:
------------------------
Veo que el Dominio se llama "aisproyec.local"En la segunda captura:
--------------------------
Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOSEn la tercera captura:
------------------------
Parte derecha, todo bien
Parte izquierda: Todo bienPrimero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio
Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este
En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.
-
Respondo en el otro hilo que comenzaste con este último tema, que es diferente del original de esta pregunta
Guillermo Delprato
MVP - MCSE - MCSA2012
Buenos Aires, Argentina
El Blog de los paso a paso
MCITP: Enterprise Administrator / Server Administrator
MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration
Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.