none
Error DNS en DC. RRS feed

  • Pregunta

  • Muy buenas! Tengo el siguiente problema en mi empresa con el servidor DNS, os cuento el escenario:

    Son dos servidores DC de AD:

    server1: Windows server 2012 (primario AD) con dos tarjetas de red: 192.168.1.97 y 192.168.1.96

    servidor: Windows server 2003 (secundario AD) con dos tarjetas de red: 192.168.1.99 y 192.168.1.98

    Actualmente ninguno de los dos funciona correctamente el DNS, ningún equipo puede unirse al dominio ni loguearse a cuentas nuevas los equipos que previamente ya estaban unidos al dominio. Los errores son los siguientes:

    server1 (principal):

    Dcdiag en server1:

    servidor (secundario):

    dcdiag en servidor:

    En cambio si hacemos ping desde los servidores hacia ellos mismos tenemos diferencias:


    PANEL DNS SERVER1 (2012)

    PANEL DNS SERVIDOR (2003)

    Perdonar si parece esto demasiado largo pero quería daros la máxima información posible, como podéis ver parece que el panel de 2003 esta más operativo, y responde mejor al ping.

    Mi pregunta es: ¿Se podría reparar el DNS de alguno de los dos sin perder los objetos de AD? aunque sea el servidor secundario (servidor) y promocionarlo a primario para después recuperar el server1 (2012).

    Muchas gracias.



    lunes, 8 de agosto de 2016 11:42

Respuestas

  • Tienes varias opciones mal configuradas

    En la primer captura:
    ------------------------
    Veo que el Dominio se llama "aisproyec.local"

    En la segunda captura:
    --------------------------
    Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
    Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOS

    En la tercera captura:
    ------------------------
    Parte derecha, todo bien
    Parte izquierda: Todo bien

    Primero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio

    Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este

    En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M miércoles, 31 de agosto de 2016 15:34
    • Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
    miércoles, 31 de agosto de 2016 11:21
    Moderador

Todas las respuestas

  • Hola Miguel Ángel Ventura, seguro que se puede solucionar, lo único es que va a llevar varios pasos

    Antes que nada dos aclaraciones: Dos interfaces de red sobre la misma red, además de no tener sentido traen problemas. Y segundo un Controlador de Dominio con más de una dirección IP también trae problemas

    Comenzaré tratando de arreglar primero el W2012:
    - Deshabilita IPv6 en ambas interfaces de red
    - Deshabilita una de las interfaces, la que quieras
    - Asegúrate que use como DNS su propia dirección, no 127.0.0.1
    - Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de Switch

    En la consola DNS:
    - Elimina todos los servidores que tienes agregados, salvo el mismo servidor
    - Suponiendo que el Dominio se llame "dominio.local" Crea una zona directa llamada "dominio.local", primaria, integrada en AD, y que permita únicamente actualizaciones seguras
    - Abre un CMD ejecutándolo como administrador, y ejecuta:
    -- IPCONFIG /FLUSHDNS
    -- IPCONFIG /REGISTERDNS
    - Controla que tengas creados los 3 registros correctamente (SOA, NS y A)
    - Vuele al CMD y ejecuta:
    -- NET STOP NETLOGON
    -- NET START NETLGON
    - Vuelve a la consola CMD, y controla que se haya creado el subdominio "_msdcs.dominio.local"
    - Crea una zona primaria llamada "_msdcs.dominio.local", integrada en AD, permitiendo únicamente actualizaciones seguras, y replicacióna todo el Bosque
    Vuelve al CMD y ejecuta nuevamente:
    -- NET STOP NETLOGON
    -- NET START NETLGON
    - Controla que aparezcan los registros correspondientes, por lo menos las "carpetas": dc, domains, gc y pdc

     

    Avisa si pudiste todo bien, y seguimos :)

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M lunes, 8 de agosto de 2016 14:29
    • Votado como útil Moderador M martes, 23 de agosto de 2016 15:27
    lunes, 8 de agosto de 2016 12:58
    Moderador
  • Buenos días Guillermo! Gracias por contestar tan rápido, te comento los avances:

    - Deshabilita IPv6 en ambas interfaces de red. OK
    - Deshabilita una de las interfaces, la que quieras OK (la de la ip 192.158.1.96 la deshabilito).
    - Asegúrate que use como DNS su propia dirección, no 127.0.0.1. OK
    - Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de Switch NO PUEDO HACERLO DE MOMENTO HASTA MAÑANA QUE VAYA FÍSICAMENTE AL SITIO.

    1. Respecto a la configuración de red te adjunto imágen:

    Hago ping y me sigue respondiendo con ::1 (¿ipv6?) y lo tengo  deshabilitado como puedes ver, incluso lo e deshabilitado desde servicios.

    Y en el archivo hosts: C:\Windows\System32\Drivers\etc tengo puesto:

    192.168.1.97     server1

    2. Los resultado siguen siendo los mismos respecto al panel dns, nada mas lo abro me dice:


    ¿Acceso denegado? ... No puedo crear ninguna zona así.

    Mil gracias por tu ayuda Guillermo, espero tus indicaciones.




    martes, 9 de agosto de 2016 7:59
  • Que cuenta de usuario estas usando ? tiene permisos domain admin ?
    martes, 9 de agosto de 2016 9:49
  • Esta.


    martes, 9 de agosto de 2016 10:07
  • [Guillermo] Respondo entre líneas con subrayado para que se diferencie

    Buenos días Guillermo! Gracias por contestar tan rápido, te comento los avances:

    - Deshabilita IPv6 en ambas interfaces de red. OK
    - Deshabilita una de las interfaces, la que quieras OK (la de la ip 192.158.1.96 la deshabilito).
    - Asegúrate que use como DNS su propia dirección, no 127.0.0.1. OK
    - Conéctalo a una red separada o a un Switch pero que quede separado de la red actual, pero conectado a un puerto de Switch NO PUEDO HACERLO DE MOMENTO HASTA MAÑANA QUE VAYA FÍSICAMENTE AL SITIO.
    [Guillermo] Nunca hagas configuraciones de red remotamente :) Si algo no va como debería te quedas afuera :)

     

    1. Respecto a la configuración de red te adjunto imágen:


    [Guillermo] Que quede como DNS SOLAMENTE a su propia dirección IP. Además nunca nunca un Controlador de Dominio tiene que tener configurado un DNS externo (8.8.8.8). El que diga servidor "unknown" no es un error, es simplemente porque no puede hacer resolución inversa, pero no afecta el funcionamiento de AD

     

    Hago ping y me sigue respondiendo con ::1 (¿ipv6?) y lo tengo  deshabilitado como puedes ver, incluso lo e deshabilitado desde servicios.
    [Guillermo] Revisa, porque si responde desde ::1 es porque no está deshabilitado IPv6. Controla que no esté marcado el "checkbox" en la conexión de red

     

    Y en el archivo hosts: C:\Windows\System32\Drivers\etc tengo puesto:

    192.168.1.97     server1

    [Guillermo] Deja el archivo HOSTS sin ninguna información. Si usa el HOSTS y encuentra la informarción, no preguntará a DNS

     

    2. Los resultado siguen siendo los mismos respecto al panel dns, nada mas lo abro me dice:


    ¿Acceso denegado? ... No puedo crear ninguna zona así.

    Mil gracias por tu ayuda Guillermo, espero tus indicaciones.


    [Guillermo] Pega la salida de un IPCONFIG /ALL



    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M miércoles, 10 de agosto de 2016 14:32
    • Votado como útil Moderador M martes, 23 de agosto de 2016 15:27
    martes, 9 de agosto de 2016 10:49
    Moderador
  • Buenos dias! Mañana voy a visitar al cliente y voy a realizar los pasos que me quedan, que son el de deshabilitar por completo ipv6 desde registro y reiniciar el servidor, y también lo de separar la red. Aparte tengo que configurar que las máquinas virtuales tengan salida a Internet por otro puerto (desde el router) porque al desactivar una tarjeta de red de server1 no funcionan. En cuanto al archivos hosts ya borre esa linea.

    Cuando tenga todo listo pasaré el ipconfig /all para seguir analizando. Saludos.

    martes, 9 de agosto de 2016 12:56
  • No hace falta deshabilitar IPv6 desde el registro, sólo desmarcar la opción en las propiedades de la interfaz, con eso alcanza y es lo mejor

    Separar la red, es por precaución, y no interferir con el otro

    Para que las máquinas salgan a Internet son dos cosas:
    - En el la consola DNS, propiedades del servidor configurar Reenviadores a los DNSs externos que quieras
    - Que las máquinas tengan como Puerta de Enlace al Router (si no hay proxy)

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M martes, 9 de agosto de 2016 14:12
    • Votado como útil Moderador M martes, 16 de agosto de 2016 15:54
    martes, 9 de agosto de 2016 13:11
    Moderador
  • Buenos dias, sigo sin avanzar con las pruebas. Hoy e visitado al cliente, os adjunto la captura del ipconfig /all con la red aislada (conectado a otro switch) habiendo habilitado solo una interfaz de red en server1:

    Resultados respecto a DNS =

    Voy a hacer lo siguiente:

    Copiar todo C:/ de ambos servidores (2003 y 2012) y virtualizarlo en virtualbox para poder realizar pruebas mas arriesgadas, como reinstalar todo AD y DNS en el 2012 y intentar recuperar los usuarios desde el DC secundario (servidor). ¿Que os parece la idea?. Si funcionase eso ya lo replicaría en la empresa.

    miércoles, 10 de agosto de 2016 12:15
  • Esp copiar todo el C: no va a funcionar, hay archivos abiertos con lectura y escritura que no se van a dejar copiar, y además el cambio de hardware puede hacer que ni arranque

    Con lo que tienes creo que la única solución sería recuperar desde una copia de seguridad hecha en el momento que todo funcionaba correctamente de uno de los Controladores de Dominio, y luego hacer desde cero la instalación del otro

    Si no hay copia de seguridad no creo que se pueda hacer algo, si está configurado como puse más arriba, y por los mensajes que muestra esa instalación está muy muy mal, no creo que sea recuperable de otra manera que la que pongo más arriba

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M miércoles, 17 de agosto de 2016 15:00
    • Votado como útil Moderador M martes, 23 de agosto de 2016 15:26
    miércoles, 10 de agosto de 2016 14:55
    Moderador
  • Esta claro que copiando C:/ no va a funcionar pero lo voy a hacer con un programa de virtualización: 

    http://www.javierrguez.com/convertir-una-maquina-fisica-maquina-virtual-compatible-virtualbox/

    A partir de ahí voy a hacer lo que comento

    jueves, 11 de agosto de 2016 7:52
  • Buenos dias guillermo, ya tengo ambas máquinas virtualizados y puedo realizar cualquier prueba, que me recomiendas hacer para recuperar el dns y tener AD operativo?

    Acabo de despromocionar hace poco server1 (ws2012) y desinstalado el dns y AD, para volver a instalarlo y promocionarlo para poder unirme a servidor (ws2003) y tenerlo como servidor secundario (para replicar los usuarios y grupos del 2003 al 2012), pero  es imposible unirme al dominio del 2003, parece que el dns del 2003 esta también dañado.


    miércoles, 31 de agosto de 2016 6:42
  • Si fuera un problema de DNS lo puedes ver haciendo lo siguiente

    Controla que tenga configurado para usar como DNS únicamente a su propia dirección IP

    En la consola DNS:
    - Elimina todos los servidores que tienes agregados, salvo el mismo servidor
    - Suponiendo que el Dominio se llame "dominio.local" Crea una zona directa llamada "dominio.local", primaria, integrada en AD, y que permita únicamente actualizaciones seguras, que replique a todos los Controladores de Dominio con DNS del Dominio
    - Abre un CMD ejecutándolo como administrador, y ejecuta:
    -- IPCONFIG /FLUSHDNS
    -- IPCONFIG /REGISTERDNS
    - Controla que tengas creados los 3 registros correctamente (SOA, NS y A)
    - Vuele al CMD y ejecuta:
    -- NET STOP NETLOGON
    -- NET START NETLGON
    - Vuelve a la consola CMD, y controla que se haya creado el subdominio "_msdcs.dominio.locall"
    - Controla que dentro de esta última zona se han creado los registros correspondientes

    Si con lo anterior no funciona ya da para pensar en errores más graves

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    miércoles, 31 de agosto de 2016 9:24
    Moderador
  • supongo que todo esto tendré que hacerlo en el 2003 no? es el que tengo operativo ahora mismo. Lo acabo de hacer y no consigo que el servidor 2012 se una (ni ninguna maquina). Donde compruebo que este creado el subdominio _msdcs?

    Paso dcdiag del 2003 y algunas capturas:

    Intento de unión al dominio:

    Intento de unión fallido:

    miércoles, 31 de agosto de 2016 10:09
  • Tienes varias opciones mal configuradas

    En la primer captura:
    ------------------------
    Veo que el Dominio se llama "aisproyec.local"

    En la segunda captura:
    --------------------------
    Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
    Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOS

    En la tercera captura:
    ------------------------
    Parte derecha, todo bien
    Parte izquierda: Todo bien

    Primero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio

    Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este

    En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    • Propuesto como respuesta Moderador M miércoles, 31 de agosto de 2016 15:34
    • Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
    miércoles, 31 de agosto de 2016 11:21
    Moderador
  • ya e creado la zona directa y sigo con el problema al intentar unir un equipo, (el servidor 2003 es maestro de todos los roles) le tuve que pasa el rol de insfraestructure del 2012. Adjunto captura, gracias Guillermo.
    • Marcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
    • Desmarcado como respuesta Moderador M lunes, 12 de septiembre de 2016 17:33
    lunes, 5 de septiembre de 2016 14:25
  • Tienes varias opciones mal configuradas

    En la primer captura:
    ------------------------
    Veo que el Dominio se llama "aisproyec.local"

    En la segunda captura:
    --------------------------
    Parte derecha: está mal el nombre de la zona, se debe llamar "aisproyec.local", y no "aisproyec"
    Parte izquierda: cuando se une una máquina a un Dominio hay que usar el nombre DNS "aisproyec.local", y no el nombre NetBIOS

    En la tercera captura:
    ------------------------
    Parte derecha, todo bien
    Parte izquierda: Todo bien

    Primero que nada debes solucionar el tema DNS, hasta que eso no esté bien configurado no podrás unir ninguna máquina al Dominio

    Debes hacer el procedimiento tal cual como puse en el mensaje mío anterior a este

    En W2003, la zona "_msdcs..." va a quedar dentro de la zona del Dominio

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    Guillermo heelp
    jueves, 8 de septiembre de 2016 15:38
  • Respondo en el otro hilo que comenzaste con este último tema, que es diferente del original de esta pregunta

    https://social.technet.microsoft.com/Forums/es-ES/ad102e53-d0c2-484d-82c1-c2ea14de5217/error-al-unir-equipo-al-dominio-wserver-2003?forum=wsnies#ad102e53-d0c2-484d-82c1-c2ea14de5217

     


    Guillermo Delprato
    Buenos Aires, Argentina
    El Blog de los paso a paso

    MVP - MCSE - MCSA2012
    MCITP: Enterprise Administrator / Server Administrator
    MCTS: Active Directory/Network Configuration/Applications Configuration/Server Virtualization/Windows 7 Configuration/Windows 7 & Office 2010 Deployment/Vista Configuration

    Este mensaje se proporciona "como está" sin garantías de ninguna clase. Usted asume todos los riesgos.

    jueves, 8 de septiembre de 2016 17:04
    Moderador