实战AD+Exchange升级系列之AD排错(二)

上一篇讲到了怎么进行AD健康检查,这篇主要列举几个AD排错的例子

1、事件代码1864错误

日志名称:          Directory Service

来源:           Microsoft-Windows-ActiveDirectory_DomainService

日期:            2013/8/18 20:19:22

事件 ID:         1864

任务类别:          复制

级别:            错误

关键字:           经典

用户:            ANONYMOUS LOGON

计算机:           DC01.contoso.com

描述:

此为该目录服务器上下列目录分区的复制状态。

目录分区:

DC=ForestDnsZones,DC=contoso,DC=com

此目录服务器最近尚未接收到来自一系列目录服务器的复制信息。 显示了目录服务器的数量,分成以下时间间隔。 超过 24 小时:5 超过一周:2 超过一个月:1 超过两个月:0 超过 tombstone 生存时间:0 Tombstone 生存时间(天):180

没有及时复制的目录服务器可能会遇到错误。它们可能会错过更改密码,并且无法进行身份验证。未在 tombstone 生存时间内复制的 DC 可能会错过对一些对象的删除,因此可能在将来的复制中自动被阻止,直到它进行协调。

解决办法

1.改HKLM\System\CurrentControlSet\Services\NTDS\Parameters,将"Allow Replication With Divergent and Corrupt Partner"的值设置为1。

2. 在修改了注册表键值后,重启。

3. 打开“Active Directory站点和服务”,强制复制所有DC。

a. 打开Active Directory 站点和服务/Sites/包含复制目录信息时需要经由的连接的站点/Servers/需要强行复制的服务器/NTDS 设置

b. 在详细信息窗格中,右键单击您要复制目录信息时借助的连接,然后单击“立即复制副本”。

4. 在DC的命令提示符下输入“repadmin /showrepl”,检查DC之间的复制是否正常。

2、有A、B两台win2003域服务器,B相当于备份域服务器,手动执行从A到B的AD复制副本动作,出现如下提示。A、B服务器均能访问对方,DNS解析应该正常,但A与B的AD数据已经不同步了。

a、首先确认这个DC是否能够联系上GC,使用NSlookup命令来尝试解析GC的SRV记录,具体方法请参考:

http://support.microsoft.com/?id=816587

b、在长时间没有复制的DC上运行net time /set /y,使DC的时间与PDC同步。

c、在长时间没有开机的DC上运行以下命令:

repadmin
/removelingeringobjects ServerName ServerGUID DirectoryPartition /advisory mode

注:ServerName为长时间没有开机的DC的DNS名称,ServerGUID为DC的GUID名称,DirectoryPartition为分区名称,类似DC=example,DC=com。

确定DC的GUID请运行以下命令

repadmin /showrepl
ServerName

d、运行Regedit.exe
编辑注册表,定位到以下位置:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters

编辑Strict Replication
Consistency,改为1。

注意:在对注册表进行操作前,应先备份注册表,“注册表编辑器”使用不当可造成严重问题,这些问题可能需要重新安装操作系统。Microsoft
不保证能够解决因为“注册表编辑器”使用不当而产生的问题。使用“注册表编辑器”需要您自担风险。

e、然后在两台DC上都进行如下操作:

运行regedit,找到HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow
Replication With Divergent and Corrupt Partner,将这个键值设置为1。

如果没有,请您手动新建Allow
Replication With Divergent and Corrupt Partner,类型为DW(双字节值)。

在做完以上操作后,重启DC,查看DC的复制情况。

f、重启两台DC后复制正常


实战AD+Exchange升级系列之AD排错(二)

时间: 2024-08-01 22:47:55

实战AD+Exchange升级系列之AD排错(二)的相关文章

实战AD+Exchange升级系列之AD健康检查(一)

就目前来说微软的操作系统与邮件系统主流产品已经是Win server 2008与2012.Exchange2010与2013,Exchange server 2003的支持周期已经在今年的4月8号与XP一起结束,Win server 2003也将于2015年7月14号结束它的支持周期.但还有相当部分企业还在继续使用Win server 2003与Exchange 2003,最近就做了一个AD+EX的升级项目:AD由2003升级到2008.Exchange由2003升级到2010,在这里把我的一些

AD&Exchange 部署实战系列课程 正式上线了

----------------------------------------------------------------------------------------------------- ********实战性最强******* *********免费提供技术答疑********* ************总课时超过20课时*********** **************总时长超过15小时************* *******整合AD+Exchange 2013+Exch

Exchange Server2013 系列七:客户端访问服务器高可用性部署实战

杜飞 在前面的文章中我们介绍了客户端访问服务器的高可用性技术,从这篇文章开始,我们就来看一个详细的高可用性部署方案. 首先,看一下我们的服务器列表: 编号 服务名 IP地址 功能 1 HYV01 IP:10.41.3.6 \16  网关:10.41.1.254 宿主机 2 HYV02 IP:10.41.4.6 \16  网关:10.41.1.254 宿主机 3 DF-DC01 IP:10.41.4.210\16 网关:10.41.1.254 DNS:10.41.4.210   10.41.4.2

Windows AD域升级方法

前面的博客中我谈到了网络的基本概念和网络参考模型,今天我们来谈企业中常用的技术,Windows AD 域,今天我的笔记将重点讲解Windows AD 域的升级和迁移方法,通过3个小实验进行配置,真实环境可能和虚拟机上的有些差异,请注意.(部分内容参考博友王哥哥哥哥和51CTO论坛上的一些资料,进行配置验证)如有错误,请各位博友批评指正. 实验一:Windows server 2003AD 升级到Windows servers2008AD 环境:1台Windows server 2003 域控,域

[case分享]AD 2003升级2008导致XP mode登陆域时间长

环境: AD:Windows Server 2003升级Windows Server 2008 R2 客户端:Windows 7+XP mode 故障: AD 2003升级到2008 R2(系统升级,其他没变),导致客户端Windows 7内的XP mode登陆域时间过长,在XP Mode重新配置用户配置文件,登陆正常. 在AD上看到日志有Event 40960和40961的警告: Event ID: 40960 Source: LsaSrv Type: Warning Category: SP

Windows server 2012 AD架构 试验 系列22 -ADAC与PowerShell History

Windows server 2012 AD架构 试验 系列22 -ADAC与PowerShell History ADAC是建立于Windows PowerShell之上的一个用户界面工具.在WindowsServer2012,IT管理员可以利用ADAC中的WindowsPowerShell记录查看器来学习Windows PowerShell.最终目的是使得管理员可以创建自动化脚本和减少重复工作,从而提高IT生产力.操作很简单且直观. 比如把administrator加入到domain gue

大数据营销名词解释:RTB,DSP,SSP,Ad Exchange

RTB(Real Time Bidding,实时竞价) 定义:是一种利用第三方技术在数以百万计的网站上针对每一个用户展示行为进行评估以及出价的竞价技术. RTB并不是新鲜事物,Real Time Bidding(即时竞价)在广告行业中早已耳熟能详.传统的互联网广告生态链一般最多只有三方,分别是广告主.广告代理商(即广告公司)以及互联网媒体.而在RTB广告交易模式中,原有的广告生态链发生了变化,整个生态链包括广告主.DSP.广告交易平台以及互联网媒体四个主体.广告主将自己的广告需求放到DSP平台上

Windows AD证书服务系列---部署CA(1)

当你决定在企业中部署PKI的时候,首先需要确认的是你打算如何设计你的CA结构,CA的结构决定了你的内部PKI的核心设计,以及结构中每个CA的用途.每个CA结构通常会有两个或更多的CA,一般情况下,第二台CA和所有的从属CA的部署都是因为某些特殊用途,只有根CA是被强制要求安装的. 注意:CA结构的部署并不强制要求使用PKI和证书,对于较小的和比较简单的环境,你可以在CA结构中只部署一台CA,一般这台CA作为企业根CA. 如果你决定部署一个CA结构,并且你已经有了一台根CA,那你就必须决定给第二和

Exchange Server2013 系列十:证书的配置

杜飞 经过前面的配置,基本上可以进行简单的邮件通讯了,但是当用户通过OWA连接邮箱时会报下面的提示: 其他一些服务,如 Outlook Anywhere 和 Exchange ActiveSync,也要求在 Exchange 2013 服务器上配置证书.下面咱们就看一下证书的配置: 首先,我们需要安装内部CA.在此,我就在DC01上安装CA. 选择 AD证书服务,如下图所示: 然后,连续下一步之后,选中下图所示的证书颁发机构和证书颁发机构WEB注册. 稍等片刻之后,等证书颁发机构安装成功.接下来