1 votes

Réplication Active Directory - Une voie à sens unique ?

J'ai deux machines virtuelles Windows Server 2012 avec des services de domaine Active Directory installés. Ce sont tous deux des contrôleurs de domaine sur le même domaine, et tous deux exécutent des serveurs DNS.

Lorsque les deux machines fonctionnent, je crée un nouvel utilisateur sur AD1 (la première machine que j'ai configurée). Ce nouvel utilisateur n'est pas répliqué sur AD2 (la deuxième machine).

Lorsque je crée un nouvel utilisateur sur AD2, il est répliqué sur AD1 sans problème.

Il y a un certain nombre d'erreurs dans les journaux d'événements pour AD1, mais malgré une recherche approfondie sur Google, je n'arrive pas à trouver comment résoudre le problème. J'essaie depuis quelques jours et je ne sais plus où donner de la tête. Parfois, l'erreur provient du DFRS, parfois elle provient des services de domaine eux-mêmes.

Je serais heureux de poster tous les messages d'erreur si cela intéresse quelqu'un - toute aide serait incroyablement appréciée ; je n'arrive pas à résoudre ce problème :(

(Édition rapide : les dernières erreurs indiquent : Il n'y a plus de points de terminaison disponibles dans le mappeur de points de terminaison).

0 votes

Les contrôleurs de domaine utilisent RPC pour effectuer la réplication entre eux. Pour certaines raisons, votre RPC sur l'un des contrôleurs de domaine ne fonctionne pas correctement. Il peut y avoir plusieurs raisons. Veuillez vérifier ceci KB

1voto

MDMarra Points 99815

On dirait qu'il y a un pare-feu entre les deux. En 2008 R2, vous devez être en mesure de communiquer sur les ports :

  1. 135 - pour cartographier les points d'extrémité
  2. 445 - Sysvol
  3. 5722 - FRS (si vous l'utilisez)
  4. 49152-65535 - RPC

D'autres ports sont nécessaires pour les connexions réelles, etc., mais il s'agit du minimum requis pour la réplication.

0 votes

Comme pour RPC, vous pouvez modifier ce comportement dans le registre. RPC ouvre une conversation sur un port défini, mais négocie ensuite un port plus élevé. Si vous souhaitez que ces ports soient explicites, c'est possible, mais cela nécessitera un redémarrage de chaque DC, juste pour votre information. Cela peut rendre la configuration du pare-feu un peu plus facile. Je le fais généralement lorsque des serveurs situés dans une zone démilitarisée doivent conserver leur appartenance à AD.

0 votes

Les pare-feu des deux machines ont été complètement désactivés avant l'installation d'Active Directory.

0 votes

Les règles appropriées sont établies sur les pare-feux des clients Windows pendant dcpromo de toute façon. Je faisais référence à un pare-feu matériel ou à un logiciel tiers qui pourrait ne pas être configuré pour la réplication.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X