Перенос Active Directory

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 8
Зарегистрирован: 01 апр 2005, 15:26

Сообщение krajster » 01 апр 2005, 15:36

Появилась необходимость обновить железо для сервера с AD (Windows 2003), теперь мучаюсь вопросом как перенести все настройки AD cо старой машины на новую, название домена останиться прежним.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 01 апр 2005, 15:38

поднять второй контролер (на новом железе) передать ему роли со старого, старый понизить до обычного сервера и потом вынести из домена.
Так и только так, за исключением слычает поиска Г......я на одно место. :D
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 9
Зарегистрирован: 28 май 2005, 13:23

Сообщение Mike_G » 28 май 2005, 13:39

А если ситуация усложняется тем, что мой домен является дочерним по отношению к корню, которого уже нет. Из-за этого не могу поднять второй контроллер домена. Частично выход из сложившейся ситуации нашёл путём использования Ideal Migration. Т.е. сохраняю нужную мне часть AD в cvs файлы. (пользователи, группы, компьютеры) Затем выдёргиваю сетевой шнур из полу-дышующего контроллера домена. И инициализирую домен с таким-же Netbios именем на новом сервере. Правда меняю DNS, ведь теперь я являюсь корнем домена. Дальше с помощью Ideal Migration делаю импорт пользователей и всего что я сохранил с предыдущего DC. Пытаюсь войти с рабочей станции на новый DC, а он мне пишет, что не найден контроллер домена. Короче облом выключаю новый DC, подключаю к сети старый. Какие ещё будут предложения? Может SID скопировать?

Новый участник
Сообщения: 9
Зарегистрирован: 28 май 2005, 13:23

Сообщение Mike_G » 28 май 2005, 15:39

Так, SID перенёс. Только это делать надо до становления AD. Теперь все компы в домене наконец-то поняли чего мне от них надо. (т.е. увидели контроллер домена) Но теперь другая трабла все в один голос говорят, что нет учетной записи компьютера на контроллере домена. Это Ideal Migration меня подвёл???? У меня в AD все компы перенеслись. Покрайне мере визуально всё как надо. Где ещё можно покопать?

Новый участник
Сообщения: 9
Зарегистрирован: 28 май 2005, 13:23

Сообщение Mike_G » 28 май 2005, 16:18

Картина стала проясняться. Т.к. начиная с предыдущего поста я начал подозревать Ideal Migration, то решил проверить его корректность. Для этого на новоиспечённом DC сделал снова экспорт и в Total Commader-е устроил сравнение cvs-ок по содержимому. Результат не заставил себя долго ждать. Всё совпало кроме полей Computer и SID. Поле Computer должны различаться т.к. старый и новый сервера зовуться по разному. А вот SID не должны. Причём в SID-ах отличаются только последние три знака. Что за чертовщина? Может есть более правильные аналоги Ideal Migration??? Или придётся писать прогу для этого самому :(

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 29 май 2005, 01:28

а ldifde не пробовал?
Знания, которые нельзя применить - бесполезны

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 30 май 2005, 10:47

Цитата
А если ситуация усложняется тем, что мой домен является дочерним по отношению к корню, которого уже нет.
[/quote]

Что то мне говорит, что тебе стоит сначала сделать свой контролер так сказать корнем, то есть перехватить все роли если они отсуствуют и сказать что он является держателем GC. После этого можно будет спокойно производить все операции над Доменом.
Давайка посмотрим что у тебя говорит dcdiag и netdiag.
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 9
Зарегистрирован: 28 май 2005, 13:23

Сообщение Mike_G » 31 май 2005, 14:05

Цитата (Harry33 @ 29.05.2005 - 00:28)
а ldifde не пробовал?

[/quote]

Импорт закончился неудачей :(
Экспортировал так: ldifde -f ad.ldf -u -v –m
Импортировал: ldifde -i -f ad.ldf -u -v -k –y

Вот лог:

Установка связи с "server1.sb7722.ru"
Вход от имени текущего пользователя с помощью SSPI
Импортирование каталога из файла "ad.ldf"
Загружаются элементы
1: DC=sb7722,DC=ru
Entry DN: DC=sb7722,DC=ru
changetype: add
Attribute 0) auditingPolicy: UNPRINTABLE BINARY(2)
Attribute 1) dc:sb7722
Attribute 2) distinguishedName:DC=sb7722,DC=ru
Attribute 3) forceLogoff:-9223372036854775808
Attribute 4) gPLink:[LDAP://CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=sb7722,DC=ru;0]
Attribute 5) gPOptions:1
Attribute 6) instanceType:13
Attribute 7) lockoutDuration:-1800000000
Attribute 8) lockOutObservationWindow:-1800000000
Attribute 9) lockoutThreshold:5
Attribute 10) maxPwdAge:-30240000000000
Attribute 11) minPwdAge:-864000000000
Attribute 12) minPwdLength:6
Attribute 13) ms-DS-MachineAccountQuota:10
Attribute 14) name:sb7722
Attribute 15) nTMixedDomain:0
Attribute 16) objectCategory:CN=Domain-DNS,CN=Schema,CN=Configuration,DC=ru
Attribute 17) objectClass:domainDNS
Attribute 18) pwdHistoryLength:5
Attribute 19) pwdProperties:0
Attribute 20) replUpToDateVector: UNPRINTABLE BINARY(88)
Attribute 21) repsTo: UNPRINTABLE BINARY(267)
Attribute 22) systemFlags:-1946157056
Attribute 23) uASCompat:1
Attribute 24) uSNChanged:1052922
Attribute 25) uSNCreated:8126
Attribute 26) wellKnownObjects:B:32:18E2EA80684F11D2B9AA00C04F79F805:CN=Deleted Objects,DC=sb7722,DC=ru B:32:2FBAC1870ADE11D297C400C04FD8D5CD:CN=Infrastructure,DC=sb7722,DC=ru B:32:AB8153B7768811D1ADED00C04FD8D5CD:CN=LostAndFound,DC=sb7722,DC=ru B:32:AB1D30F3768811D1ADED00C04FD8D5CD:CN=System,DC=sb7722,DC=ru B:32:A361B2FFFFD211D1AA4B00C04FD7D83A:OU=Domain Controllers,DC=sb7722,DC=osb8598,DC=ru B:32:AA312825768811D1ADED00C04FD8D5CD:CN=Computers,DC=sb7722,DC=ru B:32:A9D1CA15768811D1ADED00C04FD8D5CD:CN=Users,DC=sb7722,DC=ru
Attribute 27) whenChanged:20040521131240.0Z
Attribute 28) whenCreated:20030708070915.0Z

Ошибка добавления в строке 1: Несклонный к выполнению
Ошибка "Указан недопустимый тип." со стороны сервера
0 элементов успешно изменено.
Произошла ошибка в программе
Новый участник
Сообщения: 9
Зарегистрирован: 28 май 2005, 13:23

Сообщение Mike_G » 31 май 2005, 14:07

Цитата (domovoy @ 30.05.2005 - 09:47)
Что то мне говорит, что тебе стоит сначала сделать свой контролер так сказать корнем, то есть перехватить все роли если они отсуствуют и сказать что он является держателем GC. После этого можно будет спокойно производить все операции над Доменом.
Давайка посмотрим что у тебя говорит dcdiag и netdiag.
[/quote]

dcdiag:

Domain Controller Diagnosis

Performing initial setup:
Done gathering initial info.

Doing initial required tests

Testing server: SB7722\COMPAQ
Starting test: Connectivity
An error that is usually temporary occured during DNS host lookup,
Please try again later.
Although the Guid DNS name

(c806da0e-a4a6-4be8-ade5-32b4f1da6133._msdcs.osb8598.ru) couldn't be

resolved, the server name (compaq.sb7722.osb8598.ru) resolved to the

IP address (10.136.140.2) and was pingable. Check that the IP address

is registered correctly with the DNS server.
......................... COMPAQ failed test Connectivity

Doing primary tests

Testing server: SB7722\COMPAQ
Skipping all tests, because server COMPAQ is
not responding to directory service requests

Running enterprise tests on : osb8598.ru
Starting test: Intersite
......................... osb8598.ru passed test Intersite
Starting test: FsmoCheck
......................... osb8598.ru passed test FsmoCheck


netdiag:

......................................

Computer Name: COMPAQ
DNS Host Name: compaq.sb7722.osb8598.ru
System info : Windows 2000 Server (Build 2195)
Processor : x86 Family 6 Model 11 Stepping 1, GenuineIntel
List of installed hotfixes :
KB823980
KB824146
KB828028
KB828035
Q147222


Netcard queries test . . . . . . . : Passed
GetStats failed for 'Прямой параллельный порт'. [ERROR_NOT_SUPPORTED]
GetStats failed for 'Минипорт WAN (PPTP)'. [ERROR_GEN_FAILURE]
[WARNING] The net card 'Минипорт WAN (IP)' may not be working because it has not received any packets.
GetStats failed for 'Минипорт WAN (L2TP)'. [ERROR_NOT_SUPPORTED]



Per interface results:

Adapter : Подключение по локальной сети

Netcard queries test . . . : Passed

Host Name. . . . . . . . . : compaq.sb7722.osb8598.ru
IP Address . . . . . . . . : 10.136.140.2
Subnet Mask. . . . . . . . : 255.255.255.0
Default Gateway. . . . . . : 10.136.140.228
Dns Servers. . . . . . . . : 10.136.140.2


AutoConfiguration results. . . . . . : Passed

Default gateway test . . . : Passed

NetBT name test. . . . . . : Passed

WINS service test. . . . . : Skipped
There are no WINS servers configured for this interface.


Global results:


Domain membership test . . . . . . : Passed


NetBT transports test. . . . . . . : Passed
List of NetBt transports currently configured:
NetBT_Tcpip_{6A1E77B3-2726-46AA-A364-B4C2FF14E35E}
1 NetBt transport currently configured.


Autonet address test . . . . . . . : Passed


IP loopback ping test. . . . . . . : Passed


Default gateway test . . . . . . . : Passed


NetBT name test. . . . . . . . . . : Passed


Winsock test . . . . . . . . . . . : Passed


DNS test . . . . . . . . . . . . . : Failed
[WARNING] The DNS entries for this DC are not registered correctly on DNS server '10.136.140.2'. Please wait for 30 minutes for DNS server replication.
[FATAL] No DNS servers have the DNS records for this DC registered.


Redir and Browser test . . . . . . : Passed
List of NetBt transports currently bound to the Redir
NetBT_Tcpip_{6A1E77B3-2726-46AA-A364-B4C2FF14E35E}
The redir is bound to 1 NetBt transport.

List of NetBt transports currently bound to the browser
NetBT_Tcpip_{6A1E77B3-2726-46AA-A364-B4C2FF14E35E}
The browser is bound to 1 NetBt transport.


DC discovery test. . . . . . . . . : Passed


DC list test . . . . . . . . . . . : Passed


Trust relationship test. . . . . . : Skipped


Kerberos test. . . . . . . . . . . : Passed


LDAP test. . . . . . . . . . . . . : Passed
[WARNING] Failed to query SPN registration on DC 'xeon.sb7722.osb8598.ru'.


Bindings test. . . . . . . . . . . : Passed


WAN configuration test . . . . . . : Skipped
No active remote access connections.


Modem diagnostics test . . . . . . : Passed

IP Security test . . . . . . . . . : Passed
IPSec policy service is active, but no policy is assigned.


The command completed successfully
Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 31 май 2005, 14:48

Ну что я могу сказать, пробуй захватить роли на своем контролере.
Хотя из за того что твой домен это уже третий уровень, даже не могу сказать что из этого выйдет.
Вообще проверь сначала какие роли есть у твоего контролера в твоем домене.
и сюда это значит.

ИМХО тут получается что тебе нужно перехватить управление корнем дерева доменов и реконфигурировать его. А роли у тебя если и есть то на уровне своего домена.
Правильно заданный вопрос - это уже половина ответа.

След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 19