none
Пропадание доверительных отношений между доменами. RRS feed

  • Вопрос

  • Добрый день!

    Наблюдается потеря доверительных отношений между доменами (домены в разных лесах). Первый контроллер на Windows Server 2012 R2 (Режим работы леса 2012 R2/ режим работы домена 2012 R2), второй контроллер на Windows Server 2003 R2 (режим работы леса 2003/режим работы  домена 2003). Периодически пользователи из домена 2 не могут авторизоваться в домене 1 и запустить DCOM сессию. Выявить закономерность или связать с каким-либо событием не удается. На контроллере домена 1 в журнале безопасности наблюдается "Аудит отказа". Иногда помогает перезапуск службы Netlogon или проверка доверительных отношений (пишет "Доверие проверенно. Оно работоспособно и активно").

    Спасибо!

    4 декабря 2016 г. 5:01

Ответы

  • Возможная причина - сбой в разрешении имён в другом домене через DNS. Сбой может быть вызван наличием в списке серверов DNS сервера, не умеющего разрешать имена в этом домене.

    Где искать сбой - зависит от типа аутентификации. Если используется аутентификация Kerberos (для чего обязательно требуется доверие между лесами), то разрешение имён происходит непосредственно на клиентских ПК в домене 2 - при поиске и сервера DCOM, и DC этого домена. К сожалению, ошибки Kerberos по умолчанию фиксируются в журнале событий только на DC. Если используется аутентификация NTLM, то разрешение имён производится как на клиентских ПК (поиск сервера DCOM), так и на контроллере домена 1 - для установления защищённого канала с DC домена 2. При этом возникновение ошибок защищённого канала - любых, не только DNS - фиксируется в журнале событий System с источником Netlogon.

    Тип аутентификации, если используется межлесное, а не внешнее доверие, проще всего посмотреть в событии успешного входа в систему. Для внешнего доверия тип - только NTLM.

    Разрешение имён для поиска контроллера домена можно проверить командой nltest /dnsregdc:имя.домена (nltest входит в состав средств управления ролью AD DS в RSAT).


    Слава России!

    4 декабря 2016 г. 6:58