设为首页 收藏本站
查看: 1144|回复: 0

[经验分享] 2012 R2 Active Directory NTFRS复制问题排错一例

[复制链接]

尚未签到

发表于 2018-6-14 09:19:30 | 显示全部楼层 |阅读模式
故障现象:

场景中若干台域控服务器的组策略文件复制出现问题。由于是真实环境截图,水印较多见谅。

使用dcdiag的时候会有提示NTFRS复制问题,要求管理员查看Q312862

事件Event ID 13562,此nTFRSMember对象 cn=域控计算机名,cn=domain system volume (sysvol share),cn=file replication service,cn=system,dc=contoso,dc=com的属性ServerReference有一个无效的值。

DSC0000.png

使用ntfrsutl ds进行ntfrs诊断会有如下现象:

warn: 某某DC lacks a settings reference

DSC0001.png

  

问题分析:

目前的环境是从Windows 2003升级起来的,所以组策略文件的复制方式仍然沿用NTFRS,而非新版的DFSR(Distributed File System (DFS) Replication)。如果是基于原生的Windows Server 2008 及Windows Server 2008以上的Active Directory服务的话,会直接采用新版的DFSR复制机制。

目前的问题就出在这个基于NTFRS机制的活动目录,在排除掉域内所有的Windows Server 2003,并且将林功能和域功能级别都提升到Windows Server 2012 R2之后,NTFRS服务并没有完全替换至DFSR服务,相当一部分NTFRS服务的配置信息丢失,导致文件复制不正常,组策略数量在各个DC上均不统一,最多的一台有140多条,最少的一台只有8条…(惊了,这么久才发现)



问题解决:

首先确保NTFRS服务在这些域控上正常运行,net share命令可以查看到sysvol共享。

其次确保AD站点(NTDSSettings)里的DFS复制链接正确建立。

然后根据KB312862去检查ADSI里以下几个地方的属性,(KB链接:https://support.microsoft.com/zh-cn/kb/312862)

我就不截图了,直接写路径了。比方我现在是一台DC01.contoso.com出问题,其他域控以此类推照着改。



默认命名上下文,CN=NTFRS Subscriptions,cn=DC01,ou=domain controllers,dc=contoso,dc=com (每一台DC下都有这个NTFRS Subscriptions)有一项CN=Domain System Volume (SYSVOL Share) 对象。

如果没有该对象则手动建立,对象类型为nTFRSSubscriber。

如果有该对象,检查其属性fRSMemberReference,其值应为:CN=DC01,CN=Domain System Volume (SYSVOL Share),CN=File Replication Service,CN=System,DC=contoso,DC=com 。



默认命名上下文,CN=Domain System Volume (SYSVOL Share),CN=File Replication Service,CN=System,DC=contoso,DC=com 下面

应该有所有的DC对象,作为复制成员。

如果缺少有DC对象,则进行手动建立,对象类型为nTFRSMember

检查两项属性,还是以DC01为例子,右键单击CN=DC01对象(站点为默认的default first site,按照实际情况修改),属性:



frsComputerReference:CN=DC01,OU=Domain Controllers,DC=contoso,DC=com

serverReference:CN=NTDS Settings,CN=DC01,CN=Servers,CN=default-first-site-name,CN=Sites,CN=Configuration,DC=contoso,DC=com



如果在检查过程中发现父类对象丢失,比如CN=Domain System Volume (SYSVOL Share),CN=NTFRS Subscriptions FRS订户、这样的大类对象丢失,KB里都有重建方法,包括属性值配置。参照建立即可。

检查完上述东西之后,重启所有域控上的NTFRS服务

net stop ntfrs && net start ntfrs

然后再执行dcdiagntfrsutl ds进行检查。确认无报错之后可以先告一段落,等待域控之间相互开始进行NTFRS复制。



如果等不及复制,可以采用D4和D2大法强制复制。

以下是强制复制里比较粗暴的做法,参考winOS论坛adrien0901帖子的思路http://bbs.winos.cn/thread-36722-1-1.html,如果有把握可以效仿其中一二:

1、将所有的域控上的NTFRS服务停掉

2、做好备份,对比所有域控上SYSVOL文件夹内容,找到组策略最多的一台,或者全部覆盖复制到一台上面,保证这一台域控的组策略文件最全,在Sysvol文件夹的安全选项卡里启用

DSC0002.png

3、修改这台最全的域控的注册表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup

BurFlags=D4

修改其他的域控的注册表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Backup/Restore\Process at Startup

BurFlags=D2

4、重启所有服务器上的ntfrs服务

然后打开几台域控的sysvol文件夹,对比数量,就会看到开始欢快的复制了。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-523559-1-1.html 上篇帖子: Virtual Machine Manager 2012 SP1部署过程 下篇帖子: SystemCenter2012SP1实践(34)强删不可用HyperV主机
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表