Какие минимальные настройки нужно делать для AD?

Создавать с нуля доменную сеть не приходилось (лишь поддерживать имающуюся), и поэтому задался вопросом - а есть ли какой-то базовый must have при поднятии 2х контроллеров домена ?
т.е. вот я поднял 1й КД (dc1), установил ему адрес 192.168.88.2, и в dns добавил 1 запись, самого себя.
далее добавил 2й сервер (dc2) в существующий лес, дал ему адрес 192.168.99.2 (в качестве DNS1 указан dc1), и на dc1 как dns2 указал dc2.
в принципе более особо ничего и не делал.. создал OU-шки, добавил несколько серверов и пк в домен.
вроде пашет, все норм.. но т.к. dc2 пока еще не бывает включен все время (сервер тестируется на столе, и частенько выключаем чтоб не шумел) и решил глянуть статус репликации, а там ошибка
ошибка репликации

Repadmin: выполнение команды /showrepl контроллере домена localhost с полным дос
тупом
Default-First-Site-Name\DC2
Параметры DSA: IS_GC
Параметры сайта: (none)
DSA - GUID объекта: 4d3dea67-53d7-4da8-b9a0-00569a31b761
DSA - код вызова: 89eeaf8f-f9f0-4f0c-92b0-acd501db0a7a

==== ВХОДЯЩИЕ СОСЕДИ ======================================

DC=ds,DC=local
Default-First-Site-Name\DC1 через RPC
DSA - GUID объекта: f60a4698-fa86-45d1-b5d4-fb7a815adb72
Последняя попытка @ 2024-03-13 09:05:24 успешна.

CN=Configuration,DC=ds,DC=local
Default-First-Site-Name\DC1 через RPC
DSA - GUID объекта: f60a4698-fa86-45d1-b5d4-fb7a815adb72
Последняя попытка @ 2024-03-13 08:54:37 успешна.

CN=Schema,CN=Configuration,DC=ds,DC=local
Default-First-Site-Name\DC1 через RPC
DSA - GUID объекта: f60a4698-fa86-45d1-b5d4-fb7a815adb72
Последняя попытка @ 2024-03-13 08:54:37 успешна.

DC=DomainDnsZones,DC=ds,DC=local
Default-First-Site-Name\DC1 через RPC
DSA - GUID объекта: f60a4698-fa86-45d1-b5d4-fb7a815adb72
Последняя попытка @ 2024-03-13 08:54:37 успешна.

DC=ForestDnsZones,DC=ds,DC=local
Default-First-Site-Name\DC1 через RPC
DSA - GUID объекта: f60a4698-fa86-45d1-b5d4-fb7a815adb72
Последняя попытка @ 2024-03-13 08:54:37 успешна.
Процесс DsReplicaGetInfo() завершился ошибкой с кодом состояния 8453 (0x2105):
Доступ к репликации отвергнут.
Процесс DsReplicaGetInfo() завершился ошибкой с кодом состояния 8453 (0x2105):
Доступ к репликации отвергнут.

dhcp на AD не развернут, т.к. эту роль выполняет mikrotik.
собственно, из-за ошибок при репликации и навела мысль - а может я что-то пропустил, когда решил добавить 2й КД ?
p.s. оба КД в одном сайте, хоть подсети и отличаются, но физически это один бридж, просто в 99 подсеть решил перенести сервера и принтеры
  • Вопрос задан
  • 3556 просмотров
Пригласить эксперта
Ответы на вопрос 4
@mvv-rus
Настоящий админ AD и ненастоящий программист
я поднял 1й КД (dc1), установил ему адрес 192.168.88.2, и в dns добавил 1 запись, самого себя.

Когда КД в сети больше одного, то так делать не надо. Добавляйте на него второй DNS на DC2. Иначе есть возможность, что содержимое зон DNS на обоих КД будет рассогласовано (впрочем, для вас, судя по в вашему описанию, эта возможность - теоретическая, но все равно стоит делать хорошо сразу).
решил глянуть статус репликации, а там ошибка
ошибка репликации

Прямо сейчас там ошибок нет: все разделы каталога среплицировались. Но проверьте обратную репликацию на DC1 - она совершенно отдельная, мало ли что там.
Те сообщения, которые вы видите - это пока не забытые прошлые ошибки (например, при старте AD). Или такое бывает, если команда была запущена не в режиме администратора.

PS А вообще состояние КД лучше проверять командой dcdiag (из командной строки в режиме администратора). Если не хотите читать лишние буквы - используйте dcdiag /q, тогда будут выведены только тесты с ошибками.
Ответ написан
@DeathRAMCC
Скажите а 192.168.88.2 и 192.168.99.2 в одной сети? А то без маски это не понятно. Или роутинг из 88й в 99ю настроен? Они друг друга вообще видят?
Ответ написан
Комментировать
@Dupych
1. Dc1
Dns1 - 127.0.0.1
Dns2 - 192.168.99.2

Dc2
Dns1 -:127.0.0.1
Dns2 - 192.168.88.2

2. Добавить DNS серверы в DNS - Name Servers или Серверы имен. Там указываешь список всех серверов.

Dc1
Dc2
Маршрутизатор.
Ответ написан
@MGren
И не забыть сделать оба КД глобальными каталогами. По крайней мере при такой топологии - это желательно.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы