解决灾难恢复后活动目录之SYSVOL和NELOGON共享丢失

近期在公司测试域控(Windows Server 2008 R2)的容灾演练,通过BE把域控进行了整个操作系统的恢复,系统恢复后,发现除可以登录系统后,和域相关的操作基本上都报错。经过简单的排查发现SYSVOL和NELOGON共享不见了。大家都知道Sysvol文件夹是安装AD时创建的,它用来存放GPO、Script等信息。同时,存放在Sysvol文件夹中的信息,会复制到域中所有DC上。我的域环境也有多台域控制器,分布到不同的站点,目前测试容灾只恢复其中两个站点中的两台服务器(每个站点恢复一台域控)。接下来是恢复SYSVOL和NELOGON的共享步骤 :

  1. 发现%systemroot%\SYSVOL 下的文件夹都在,只是domain目录下Policies和Scripts没有了,只有NtFrs_PreExisting__See_Eventlog文件夹,此文件中有原来的Policies和Scripts文件夹,顺便就在domain下创建了Policies和Scripts,把NtFrs_PreExisting__See_Eventlog文件夹进行了重命名,若不重命名以下的操作会导致此文件消失,意味着至少原来的组策略文件会丢失,如果没有其他的域控会恢复组策略会比较糟糕。
  2. 运行regedit(注册表),打开注册表编辑器,找到如下键值HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup  然后在右边找到BurFlags,将其值改为D4(16进制)

    常见的值BurFlags注册表项是

D2,也称为非授权模式还原

D4,也称为的授权模式还原

2.    运行如下命令重启netlogon和ntfrs服务

Net stop netlogon & net start netlogon
           Net stop ntfrs & net start ntfrs

3.    查看共享,sysvol,netlogon 恢复

4.    把NtFrs_PreExisting__See_Eventlog文件夹中的Policies和Scripts下中的文件移动到domain目录下Policies和Scripts,打开组策略控制台一切恢复正常。

重建SYSVOL文件夹的操作:

1.    考虑到以后的运行稳定也可以重建SYSVOL文件夹,这次就把整个SYSVOL的文件夹全部删除,按照以下步骤进行创建文件夹结构

在windows目录下新建文件夹SYSVOL

SYSVOL下新建:domain、staging、staging areas、sysvol;

domain下新建:Policies和Scripts;

staging下新建:domain;

文件结构如下:

SYSVOL

-------------------------------------------

|              |                    |                 |

domain、staging、staging areas、sysvol

|                |

-------       domain

|        |

Policies   Scripts

2.    在之前的Windows Server 2003作为域控是需安装Windows 2003 Resource kit工具运行linkd命令,在Windows Server 2008 R2服务器中可以直接运行mklink命令,来创建文件夹的链接

a. %systemroot%\SYSVOL\SYSVOL\域名  ---->     %systemroot%\SYSVOL\DOMAIN

b.  %systemroot%\SYSVOL\staging areas\域名  ----> %systemroot%\SYSVOL\staging\domain

3.    修改注册表,找到如下键值:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Cumulative Replica Sets\{GUID},{GUID}是一串字符,然后找到右边的BurFlags,同样将其修改为D4,完成后退出注册表编辑器

4.    重启ntfrs服务  net stop ntfrs && net start ntfrs,重启后注册表修改的值会变成默认值,此时运行net share ,SYSVOL和NETLOGON 文件共享恢复

5.     到此时SYSVOL和NETLOGON 文件共享恢复完成,由于是重新生成的文件夹,还缺少组策略文件,所以打开组策略管理器时会报“系统找不到指定的文件”的错误,接下来我们修复组策略文件

a) 记得NtFrs_PreExisting__See_Eventlog这个文件夹吗,在我的环境中,当域控的服务器首次恢复,未作任何操作前在进入系统domain目录下有这个文件,在NtFrs_PreExisting__See_Eventlog里面有Policies,这个里面存的就是组策略文件,可以使用这里面的文件移动到domain下的Policies中,或者从其他辅助域控中把Policies下的文件拷贝过来,或者恢复之前的备份的GPO,这样基本上可以恢复到容灾前的状态。

b)没有NtFrs_PreExisting__See_Eventlog或者NtFrs_PreExisting__See_Eventlog下的Policies下的文件夹是空的,也没有其他的域控,也没有备份GPO, 那我们就只能恢复默认域策略和默认域控制器策略方法如下:

1)找一台虚拟机直接升级为新域控,把此域控的Policies下的文件拷贝过来,此时我们发现新安装的域控Policies下有这两个文件

{31B2F340-016D-11D2-945F-00C04FB984F9}是默认域安全策略文件

{6AC1786C-016F-11D2-945F-00C04fB984F9}是默认域控制器安全策略文件

2)若搭建新域控环境不允许,那就要使用工具dcgpofix重建这两条默认的策略

至此,SYSVOL和NELOGON共享丢失修复和重建完成,以上是根据我的域环境环境进行的操作,有不准确的地方,还请多多指教和交流。

----------------------------------------------------------------------------------------------------------------------------------------------------------

铸剑团队签名:
【总监】十二春秋之,[email protected];
【Master】戈稻不苍,[email protected];
【Java开发】雨鸶,[email protected];思齐骏惠,[email protected];小王子,[email protected];巡山小钻风,[email protected];
【VS开发】豆点,[email protected];
【系统测试】土镜问道,[email protected];尘子与自由,[email protected];
【大数据】沙漠绿洲,[email protected];张三省,[email protected];
【网络】夜孤星,[email protected];
【系统运营】三石头,[email protected];平凡怪咖,[email protected];
【容灾备份】秋天的雨,[email protected];
【安全】保密,你懂的。
原创作者:三石头
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。

时间: 2024-10-17 06:04:12

解决灾难恢复后活动目录之SYSVOL和NELOGON共享丢失的相关文章

活动目录

ADDS是微软域基础架构平台,实质上仍然是身份验证系统.部署域环境简单,难的是管理依赖于域的应用.域的规划存在多样性,可以根据公司的架构,管理理念选择适合自身的域架构.微软建议使用单域多站点模式,可以适应大部分企业需求.域只是一个平台,更重要的是前期规划要方便后期应用,能够支撑更多的服务.如没有特殊需求,域规划越简单越好,能用单域多站点解决的应用尽量不要使用父子域,能用父子域解决的应用尽量不使用单林多域环境.部署域的价值:统一用户身份标识,提升企业形象.通过域环境单点登录,降低运维成本.更清晰的

windows活动目录(域环境初涉)

windows域环境可以对域环境内的计算机进行统一管理(包括集中的身份验证和统一的活动行为) 域环境中要存在一台DC(域控制器) 安装了AD(活动目录)的服务器就成为DC. 安装DC时要配置DNS服务器需要把域内所有的DNS指向该服务器,如果DNS服务同时部署在DC上也需要把自身的DNS指向自己(要使用ip地址不要使用本地回环地址127.0.0.1). 组策略文件夹:SYSVOL 把域控制器的DNS指向自己后SRV记录不完整要在域控制器上重启netlogon服务:net stop netlogo

活动目录(AD DS)域改名

在过去的几年工作中,接触了客户的上百个域,绝大部分看起来都是很随意地搭建起来,后期的生产维护要多花很多时间.只有一个是咨询了美国最著名的网络安全公司建立起来的,几乎符合大多教科书的命名及安全规范,堪称典范.后来才了解到:该公司还设计了美国国防部,诺思罗普-格鲁曼公司(全球最著名的军火商,没之一,航母设计者)以及美国众议院的网络. 随着微软活动目录的开发,新的功能不断添加,最初的设计缺陷可以在后来的运维当中改正,域改名(domain rename)便是其中之一.在Windows 2000中,即使是

windows 活动目录管理(1)简述部署域服务

(一)AD简述: 1. 活动目录(Active directory):是windows 网络中的目录服务,对于活动目录域服务AD DS概念,分为两种活动目录是一个目录:活动目录是一种服务. 优点和特性  : 集中管理,便捷地访问网络资源,可扩展性. 2.域(domain):是组织与存储资源的核心管理单元. 3.域控制器(domain controller):就是安装了活动目录服务的一台计算机. 4.对象(object):由一组属性组成. 5.属性(Attribute):就是用来描述对象的数据.

活动目录父子域用户迁移之:TFS&SharePoint问题汇总(一)

前段时间做了个项目,是关于父子域合并的,其实无非就是使用ADMT把域用户,计算机等从子域迁移到父域上,看似迁移用户很简单.But--生产环境啊,Exchange,TFS,Sharepoint,还有其余乱七八糟的东西,都使用了域账号,牵一发动全身的节奏,迁移账号出点儿问题相关用户就可以坐在那打酱油了,迁移前在他们生产环境中新建测试账号迁移,但是这种测试账号相对理想的环境,测试过程中很多问题不容易发现,很多问题是迁移了客户生产用户账号时出现了问题,但是于对于TFS一窍不通,sharepoint大多不

CAS连接微软活动目录的配置方法

原文地址:http://blog.csdn.net/baozhengw/article/details/3857669在微软活动目录中建立一个用户节点,帐号为wangzhenyu,cn为zhenyu wang,并设置登陆口令,这时候在cas中用wangzhenyu的帐号登陆失败,解决办法是:安装apache directory studio,建立一个到微软活动目录的连接,连接时使用微软活动目录所在的windows2003服务器的超级用户帐号,连接成功后,在LDAP树中找从ou=nsc下找i到CN

活动目录的综合应用(一)

一.活动目录相关概念 1.使用活动目录的优点:集中管理.便捷的访问网络资源.可扩展性. 2.域的概念:活动目录的一种实现形式,也是活动目录最核心的管理单位. 3.域控制器:就是安装了活动目录服务的一台计算机.活动目录的数据都储存在域控制器内! 4.名称空间:是一个区域的名字,也就是域名. 5.对象:由一组属性组成,他代表的是具体的事物,如用户.打印机或计算机等. 6.:属性:用来描述对象的数据. 7.容器:存放对象的空间. 8.组策略:组策略可以针对计算机或用户进行很多种配置,包括安全配置和桌面

WindowsServer2003活动目录升级到2012

Windows server 2003 R2的AD 升级至Windows Server 2012的操作过程 操作步骤: 1.首先准备Windows server 2003 R2,Windows server 2008 R2 ,Windows server 2012各一台.其中Windows server 2003 R2为域控制器,域名为NW.COM.三台的服务器的初始网络配置如下表所示: 服务器 IP 子网掩码 DNS Windows server 2003 R2 192.168.8.3 255

AD 活动目录方案

活动目录方案 Windows  Server 2008 的安装要求 组件 要求 处理器 最低:1Ghz 推荐: 2Ghz 最佳: 2Ghz 内存 最低:512MB RAM 推荐: 1GB RAM 最佳: 2GB RAM (Full) or 1GB RAM  (Server Core)或更多 最大(32-bit):4GB (标准版) or 64GB (企业和Datacenter版) 最大(64-bit):32GB (标准版) or 2TB (企业.Datacenter和Itanium版本 可用磁盘