打印

[求助] 请教有关AD迁移的问题,急!

请教有关AD迁移的问题,急!

一,原情况:
1,
一台AD,名称为ys
2,
一台DC,名称为eson-symantec
3,
域为eson-cn.com
,现情况:
新增一台稳定性较好的服务器,起名为adserver,预想将其升做AD.
,实际操作,

1,
在图形界面下,转移RID PDC,架构等,提示:无法连接FSMO


2,
转到命令提示行下,NTDSUTIL命令,先用伟送,YS的五个角色转送到ADSERVER,提示与图形界面一样.后用索取,提示依旧一样,但发现似乎这五个角色都已经转移过去.

四,现存故障
1,
YS
ESON-SYMANTEC可同步,ADSERVER却不能同步,所有数据还是之前的数据。例如,在YS上建立一个用户,ESON-SYMANTEC刷新后便可看到,ADSERVER却看不到。
2,
不能在ADSERVER上新建用户,提示无法验证唯一性。
3,
ADSERVER上看到,RIDPDC都是在ADSERVER上,但在YS上却看到PDCYS上。。
4,
AD
架构在YS上输入MMC可看到,但在ADSERVER却看不到。
现在网内部分电脑不能登陆,提示密码错误,部分在YS或者ESON-SYMANTEC上修改密码即可登录,而部分却是在ADSERVER上修改密码才能登录。

TOP

一台AD是什么意思?
题目有点误导...我以为是ADMT的问题...
呵呵
这个是DC的迁移
寒山聆 | MTO
MSN:cuijie_1208@msn.com
QQ群: 苏州ITPro团队1# 35404862
苏州ITPro团队2# 3691348
苏州ITPro团队3# 4545058

My Blog : http://norris83.blogbus.com

TOP

不好意思.
我讲的AD就是域控制器

TOP

我现在已经把新的域控关掉,再观察一下情况.
另外,补充一下,新域控上面没建DNS,
填的是网络中另外一台DNS服务器的IP
新域控本身没有DNS服务

个人认为,我这个问题是出现服务器不能同步

TOP

adserver 应该升级为 辅助DC
然后再转移FSMO角色.
如果同步没上来
你把adserver 重启一下.
寒山聆 | MTO
MSN:cuijie_1208@msn.com
QQ群: 苏州ITPro团队1# 35404862
苏州ITPro团队2# 3691348
苏州ITPro团队3# 4545058

My Blog : http://norris83.blogbus.com

TOP

我是先将新的服务器直接做成辅助DC,
然后再夺取五个角色,
我在上面已经写清楚了.
我的操作步骤应该没问题,
按微软官方网站的步骤来做的.

TOP

刚才和楼主MSN了,得知楼主用的是W2K3R2。
不过偶还有一大堆问题,根据楼主描述的情况来看。
1)首先不理解的就是,什么是AD,什么是DC?
楼主上面说,AD就是Domain Controller(应该就是DC),那么楼主所说的DC是不是Member server?

2)楼主是不是就一个domain?

3)adserver原来是member server吗?

4)如果是member server, Dcpromo做了吗?

5)adserver上面还有什么重要数据吗? 是不是可以重装?

请楼主回答以上问题,我们再来继续讨论。

TOP

ITIL 这个你7本书都有吗?
寒山聆 | MTO
MSN:cuijie_1208@msn.com
QQ群: 苏州ITPro团队1# 35404862
苏州ITPro团队2# 3691348
苏州ITPro团队3# 4545058

My Blog : http://norris83.blogbus.com

TOP

Sorry!问题没说清楚
1)首先不理解的就是,什么是AD,什么是DC?
我讲的AD意思就是主域,DC就是辅助域的意思

2)楼主是不是就一个domain?
就一个域,eson-cn.com

3)adserver原来是member server吗?
adserver是原来的辅助域

4)如果是member server, Dcpromo做了吗?
adserver是用dcpromo操作升级的

5)adserver上面还有什么重要数据吗? 是不是可以重装?
adserver没数据,但现在除了PDC外,其余角色应该都是在上面。

楼上的朋友,可能我用的名词并不专业。
这个问题比较急。。
补充一点,我现在把adserver关掉,今天不能登录的情况少了。
解决不能登录的方法,就是用管理员登录,先退出域再加就OK了。
但有部分这些电脑,注销或者重启后就又不能登录,必须重复上述的动作。

TOP

我也有一个同样的问题

紧急。。。

TOP

你又没有尝试把原来的DC关掉只留下新的adserver,在这样的状态下用户的登录情况如何?

TOP

还有一个问题,你的adserver有没有把那个GC的选项勾上?

TOP

我有试过,将老DC关掉,只有新DC和一台以前的辅助域,这时,两台域都不能新增AD,报错也就是无法验证账号唯一性.
为解决这个原因,我把老DC又开下来,可以建了..但后来不知为什么,新的DC又不可以建账号,报同样的错误..
再问,在什么地方打开GC.
我补充强调一下,我新DC可能DNS配置有问题,不知会不会因为这个而无法同步.不知道问题的根源是否在DNS上

TOP

大致看了一下。觉得现在情况是这样的。

1,在图形界面下,转移RID PDC,架构等,提示:无法连接FSMO盒
这个就不是很清楚了。不知道楼主在做了dcpromo以后,在转移脚色之前,能否通过MMC来查看用户数据呢? 按照楼主的话来说,YS和ESON-SYMANTEC早就是DC了。其中YS还是占用了5个roles。就我来看,其实楼主当初只要把adserver做dcpromo,并且设置为GC,就可以起到减轻系统负担的作用。不用强制转换roles。另外,在具有多DC的情况下,不建议5个roles都在一个DC上。会造成同步的问题。Infrastructure master不应当和GC放在一起。


2,转到命令提示行下,用NTDSUTIL命令,先用伟送,将YS的五个角色转送到ADSERVER上,提示与图形界面一样.后用索取,提示依旧一样,但发现似乎这五个角色都已经转移过去.
其实这个就很麻烦了。不知道楼主怎么送的。在这里,我建议楼主用Replication Monitor查看具体的FSMO分布情况。并把结果在这里公布。

四,现存故障
1,
YS与ESON-SYMANTEC可同步,ADSERVER却不能同步,所有数据还是之前的数据。例如,在YS上建立一个用户,ESON-SYMANTEC刷新后便可看到,ADSERVER却看不到。
初步看来,YS和Symantec Server还能够进行同步。很可能RID Master依旧在YS上面。请用Replication Monitor寻找。

2,
不能在ADSERVER上新建用户,提示无法验证唯一性。
觉得你ADSERVER已经无法和其他server进行同步。

3,
在ADSERVER上看到,RID,PDC都是在ADSERVER上,但在YS上却看到PDC在YS上。
PDC是最不重要的一个Master.
4,
AD架构在YS上输入MMC可看到,但在ADSERVER却看不到。
现在网内部分电脑不能登陆,提示密码错误,部分在YS或者ESON-SYMANTEC上修改密码即可登录,而部分却是在ADSERVER上修改密码才能登录。
客户端登录的时候,是通过和DNS server交换数据,得知相应的DC位置。然后进行认证的。偶觉得不应该让客户端通过ADSERVER登录,更不应该修改数据。

当务之急,尝试关闭ADSERVER,看看有多少用户不能登录。理论上来说,ADSERVER关闭后,是不影响用户登录的。

最终方案:
还是在adserver上面做demote。再次执行dcpromo进行降级。降级到member server. 如果正常,系统应当删除DC在DNS里面的信息(这样你用户就不会通过ADSERVER登录),并且把所有的roles都还给其他的DC。
降级前,请确认DNS设置正确。



2,转到命令提示行下,用NTDSUTIL命令,先用伟送,将YS的五个角色转送到ADSERVER上,提示与图形界面一样.后用索取,提示依旧一样,但发现似乎这五个角色都已经转移过去.
其实这个就很麻烦了。不知道楼主怎么送的。在这里,我建议楼主用Replication Monitor查看具体的FSMO分布情况。并把结果在这里公布。

四,现存故障
1,
YS与ESON-SYMANTEC可同步,ADSERVER却不能同步,所有数据还是之前的数据。例如,在YS上建立一个用户,ESON-SYMANTEC刷新后便可看到,ADSERVER却看不到。
初步看来,YS和Symantec Server还能够进行同步。很可能RID Master依旧在YS上面。请用Replication Monitor寻找。

2,
不能在ADSERVER上新建用户,提示无法验证唯一性。
觉得你ADSERVER已经无法和其他server进行同步。

3,
在ADSERVER上看到,RID,PDC都是在ADSERVER上,但在YS上却看到PDC在YS上。
PDC是最不重要的一个Master.
4,
AD架构在YS上输入MMC可看到,但在ADSERVER却看不到。
现在网内部分电脑不能登陆,提示密码错误,部分在YS或者ESON-SYMANTEC上修改密码即可登录,而部分却是在ADSERVER上修改密码才能登录。
客户端登录的时候,是通过和DNS server交换数据,得知相应的DC位置。然后进行认证的。偶觉得不应该让客户端通过ADSERVER登录,更不应该修改数据。

当务之急,尝试关闭ADSERVER,看看有多少用户不能登录。理论上来说,ADSERVER关闭后,是不影响用户登录的。

最终方案:
还是在adserver上面做demote。再次执行dcpromo进行降级。降级到member server. 如果正常,系统应当删除DC在DNS里面的信息(这样你用户就不会通过ADSERVER登录),并且把所有的roles都还给其他的DC。
降级前,请确认DNS设置正确。

TOP

thank you
已用工具查看,除PDC外,显示全外在ADSERVER上,而些时ADSERVR是已经关闭的

TOP

关键是你的PDC角色没有迁移成功!!PDC重要的任务就是
1.处理密码验证.
2.统一域内的时间.
(验证方与被验证方之间的时间差不能超过5分钟,否则会被拒绝通过,微软这种设计主要是用来防止回放式攻击。)
3.向域内的NT4 BDC提供复制数据源.
4.统一修改组策略的模板.
5.对Winodws 2000以前的操作系统,如WIN98之类的计算机提供支持
PDC 是FSMO五种角色里任务最重的,所以对于占用PDC 的域控制器要保证高性能和高可用性。

TOP

建议将Schema Master和Domain Naming Master放在森林根域的GC服务器上

建议将PDC Emulator、RID Master及Infrastructure Master放在同一台性能较好的域控制器上

TOP

你这是DNS的错误,你要在新的AD上建个辅助DNS,在转成主的的.

TOP

TOP

好啊`

TOP

本功能由奇虎搜索实现

相关主题

标题 作者 最后发表
迁移问题(windows 2000 server-win . kingstar 2007-10-29
服务器关机问题 sbvtgo 2007-08-03
点击阅读更多关于的相关帖子  更多相关主题