`
lovnet
  • 浏览: 6879365 次
  • 性别: Icon_minigender_1
  • 来自: 武汉
文章分类
社区版块
存档分类
最新评论

排除AD站点内部的复制故障

阅读更多

复制故障的常见症状

表明存在站点内部复制故障的常见症状包括:
用户和计算机没有收到已更新的策略。
没有将正确的 SYSVOL 共享内容复制到所有域控制器 (DC)。

注意:FRS 故障也可能导致出现此症状。
要解决这些问题,请使用下列实用工具:
域控制器诊断 (Dcdiag.exe) 和网络诊断 (Netdiag.exe) 实用工具。您可以从 Windows 2000 CD-ROM 上的 Windows 2000 支持工具中获取这些工具。 有关如何获得和使用 Dcdiag.exe 与 Netdiag.exe 诊断实用工具的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
265706 (http://support.microsoft.com/kb/265706/EN-US/) Windows 2000 中的 DCDiag 和 NetDiag 方便了域的加入和 DC 创建
复制诊断实用工具 (Repadmin.exe)。使用此工具可验证站点链接是否正确以及显示入站和出站连接。您还可以使用它来显示复制队列。您可以从 Windows 2000 CD-ROM 上的 Windows 2000 支持工具中获取此工具。 有关如何获得和使用 Repadmin.exe 实用工具的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
229896 (http://support.microsoft.com/kb/229896/EN-US/) Using Repadmin.exe to Troubleshoot Active Directory Replication
文件复制服务实用工具 (Ntfrsutil.exe)。
Active Directory 复制监视器 (Replmon.exe)。您可以从 Windows 2000 CD-ROM 上的 Windows 2000 支持工具中获取此工具。
下表介绍了在尝试解决此类问题时需要遵循的基本步骤:
确保域名服务 (DNS) 配置正确。正确的目录复制需要有正确的 DNS 配置。
确保您可以使用 Ping.exe 实用工具从域控制器的网络中心伙伴通过主机名和 IP 地址来“ping”该域控制器。
确保网络分支中的计算机能够解析网络中心中的名称。例如,“ping”server1.domain1.site1.forest.com。
确保您能够通过事件日志中所列的服务器的全局唯一识别符 (GUID) 来 ping 服务器。如果您能够通过服务器的主机名来成功地 ping 服务器,但不能通过其 GUID 来成功地 ping 服务器,则存在 DNS 配置问题。
运行 Dcdiag.exe 实用工具。此实用工具会运行一系列测试,结果不是“通过”就是“失败”。确保所有测试均顺利通过。
在您遇到问题的网络分支上查看事件查看器的目录服务日志。研究并解决所有错误。
通过将 Repadmin.exe 实用工具与 /showreps 开关配合使用来验证站点链接正确。
通过将 Repadmin.exe 实用工具与 /showconn 开关配合使用来验证入站连接。
查看 Winnt\Debug 文件夹中的所有日志文件。

特定的症状及故障排除步骤

注意:在下列各节中,将报告问题的域控制器称为“目的服务器”。将目的服务器尝试从中复制内容的域控制器称为“源服务器”。

“Access Denied”(拒绝访问)错误

当您将 Repadmin.exe 工具与 /showreps 开关配合使用时,所返回的复制状态信息中会列出一条或多条“Access Denied”(拒绝访问)错误信息。这表明域控制器上次尝试与其他域控制器联系时没有成功。因为域控制器是 Enterprise Domain Controllers 组的成员,它有权调用其他域控制器上的任何函数。如果您发现域控制器之间的调用导致“Access_Denied”(拒绝访问)错误,则问题不在于缺少正确的凭据,而在于其中一个域控制器未正确配置。
如果错误是“ERROR_ACCESS_DENIED”,请查找 Kerberos 问题。
如果错误是“ERROR_DRA_ACCESS_DENIED”,请查看一下两个目录上所涉及到的两台计算机的计算机帐户是否都是正确的。确保域控制器的“userAccountControl”字段是正确的。

Repadmin.exe 或 Replmon.exe 对特定目录分区报告“Access Denied”(拒绝访问)

此问题通常表明存在 Kerberos 身份验证故障,尽管有一些例外。在此情况下,要解决复制故障,请先解决身份验证故障,然后再尝试解决复制问题。要解决此问题,请按照下列步骤操作:
1. 确保源服务器的安全策略中的“从网络访问这台计算机”用户权限包括目的服务器的机器帐户。可以通过 Everyone 组、Enterprise Domain Controllers 组来做到这一点,也可以通过单独对其进行指定来做到这一点。
2. 确保启动了密钥分发中心服务。您可以使用 Dcdiag.exe 通过 dcdiag /test:services 命令来测试所有域控制器上的服务故障。

注意:在此命令中,“test”和“services”之间有一个冒号。
3. 确保目的服务器拥有来自其他源服务器的连接对象。当它没有来自其他源服务器的连接对象时,如果知识一致性检查器 (KCC) 没有自动创建连接或者已被禁用,则您可能必须创建手动连接。
4. 确保 KCC 拓扑是连通的。如果 KCC 尚未形成完全拓扑,则无法复制更改。要对此进行测试,请使用 dcdiag/test:topology 命令,并指定您要检查的域拓扑。
5. 确保在“Active Directory 用户和计算机”MMC 管理单元中的“域控制器 属性”对话框中,选中了“常规”选项卡上的“信任计算机作为委派”复选框。
6. 如果该问题存在于不同域中的域控制器之间,请检查信任关系。为此,请使用“Active Directory 域和信任关系”管理单元或使用 netdom trust trusting_domain_name /domain:trusted_domain_name /verify /kerberos 命令。
7. 确保每台计算机都对配置名称上下文 (Config NC) 进行了同步。KCC 必须知道是哪些服务器和站点。您可以使用 repadmin/syncall 命令强制服务器与整个企业保持同步。指定您要同步的名称上下文是 Config NC。确保您的站点链接拓扑是正确的。强制 KCC 在每台服务器上运行以重新生成拓扑,或者等待 15 分钟。
8. 确保密钥桥头服务器能够正常运行。您必须确定所做更改是否可以在整个企业中流动。为每个站点运行一次 dcdiag/test:intersite 命令。此命令会返回这些桥头服务器的名称,并返回有关它们是否报告错误的信息。
9. 检查 userAccountControl 属性的特性。确保 UF_SERVER_TRUST_ACCOUNT 0x2000UF_TRUSTED_FOR_DELEGATION 0x80000 特性已定义。例如,如果您将十进制的特性值 532480 转换为十六进制,该值将变为 x82000,其中 0x8000 对应于 UF_TRUSTED_FOR_DELEGATION,而 0x2000 对应于 UF_SERVER_TRUST_ACCOUNT
10. 使用 Replmon.exe 实用工具来确定多台计算机的 pwdLastSetunicodePwd 特性是否具有一致的时间/日期戳。
11. 确保服务主要名称 (SPN) 在每台域控制器上进行了注册。使用 dcdiag/test:outboundsecurechannels 命令对此进行测试。您可以通过前面的 GUID 来标识用于进行复制的 SPN:E3514235-4B06-11D1-AB04-00C04FC2DCD2/b2f6f255-4446-45e8-81a3-0649d5d71a66/domain.com
12. 在整个企业中强行复制所有计算机帐户。这意味着必须将所有域控制器与其所在域的所有其他副本进行同步。对于正在报告复制错误(如“Access Denied”(拒绝访问))的每台计算机,使用 repadmin/syncall 命令强制该计算机保持同步。请注意,您必须指定您要同步的域。
13. 当您运行前面的 Repadmin.exe 命令时,您可能收到以下错误信息:
The security context could not be established due to a failure in the requested quality of service.
如果您确实收到此错误信息,请转向内部处理并查找“DSID”。有关如何获得 Dsid.exe 工具的信息,请与“Microsoft 产品支持服务”(PSS) 联系。有关如何联系 Microsoft PSS 的信息,请访问下面的 Microsoft Web 站点:
http://support.microsoft.com (http://support.microsoft.com/)
14. 确保 Enterprise Domain Controllers 组在目录分区 ACL 上具有需要的权限:
a. 启动“Active Directory 用户和计算机”管理单元。
b. 在“查看”菜单上,单击“高级功能”(如果还没有选中的话)。
c. 右键单击根域对象,然后单击“属性”。
d. 单击“安全”选项卡,单击名称列表中的“ENTERPRISE DOMAIN CONTROLLERS”,然后确保选中“允许”下的下列权限:
管理复制拓扑
复制目录更改
复制同步
15. 使用“Active Directory 站点和服务”管理单元,确保服务器对象及其相应的“NTDS 设置”子对象存在于正确的站点中。
16. 检查目的服务器所拥有的票证是否对于源服务器而言已经陈旧或无效。请使用 Kerbtray、Krbtest 和 Klist Windows 2000 Resource Kit 实用工具来执行上述测试。使用 NETDOM RESETPWD 命令来重置帐户密码,并将此项更改写入最近的复制伙伴。这将有效地更改密码,将旧密码和新密码设置为同一密码,然后将此项更改写入复制伙伴。这需要您使用以下命令或者重新启动计算机:
krbtest /system /callpackage:purge

- 或者 -

klist purgeall

“The DSA Operation Is Unable to Proceed Because of a DNS Lookup Failure”(由于存在 DNS 查找故障,DSA 操作无法继续)错误

要排除此错误,请执行以下操作:
1. 使用 Nltest /dsgetdc:/pdc /force /avoidself 命令确定返回的 PDC 是否正确。
2. 如果存在连接对象而 REPLMONREPADMIN 命令没有报告复制链接,则问题可能与 KCC 有关。
3. 在 PDC 上运行下面的命令,然后将输出提交给 Microsoft PSS 以便进一步排除故障:
nltest /DBFLAG:0x2000FFFF

- 以及 -

nltest /DSGETDC:/GC
4. 运行 nltest /dsgetdc:/gc /force 命令以确定您是否可以与全局编录服务器 (GC) 联系。
5. 在 PDC 以及您遇到问题的服务器上检查“上次更改密码的时间”参数。

操作被排队或者没有显示任何复制链接

当您运行 Repadmin.exe 或 Replmon.exe 实用工具时,没有报告任何复制链接。要解决此问题,请启动 KCC,并查看目录服务日志中是否有与 KCC 相关的事件。这通常表明在与域控制器进行通信时发生了故障。

复制访问被拒绝或者正在删除名称上下文

当您尝试启动复制操作时,收到下列消息之一:
Replication access is denied.
- 或者 -
The naming context is in the process of being deleted.
如果使用“Active Directory 站点和服务”管理单元在域控制器上启动复制操作的用户没有启动复制操作所需的适当权限,则可能发生此问题。请检查执行此操作的用户的凭据。

站点之间存在重复的连接对象

要解决此问题,请按照下列步骤操作: 警告:注册表编辑器使用不当可导致严重问题,可能需要重新安装操作系统。Microsoft 不能保证您可以解决因注册表编辑器使用不当而导致的问题。使用注册表编辑器需要您自担风险。
1. 确定是否存在以下情况:过去曾经使用站点之间的显式桥头并且没有将其删除,或者当前使用了站点之间的显式桥头但其配置错误。对此进行验证的一种方法是:使用 LDP 工具连接到具有重复连接的站点中的站点间拓扑生成器 (ISTG)。如果您浏览 Config NC 以到达站点间传输容器,然后到达“cn=ip”,可查看此对象。如果它包含“bridgeheadServerListBL”特性,则存在显式桥头。 有关如何确定站点的 ISTG 的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
224599 (http://support.microsoft.com/kb/224599/EN-US/) Determining the Inter-Site Topology Generator (ISTG) of a Site in the Active Directory
2. 确定重复的连接是出现在所有站点中还是出现在特定的站点子集中。查找某种模式,如在某些特定服务器集合之间存在重复连接。在具有重复连接的站点中,查看重复连接上的 fromServer 特性。对于该“fromServer”,考虑它所在的站点。尝试隔离该站点中的活动。该站点中有多少台服务器?通过从 ISTG 使用 Ping 实用工具,可以到达某些服务器吗?
3. 确保复制间隔时间的设置适当并且 ISTG 能够完成其复制。
4. 要帮助隔离重复连接问题,请按照下列步骤操作:
a. 选取一个正在生成重复的入站站点间连接的 DC。例如,相同的源 DC 和目标 DC,而不仅仅是相同的源站点和目标站点。所选 DC 必须是其站点的 ISTG。您可以通过在“Active Directory 站点和服务”管理单元中查看站点的“NTDS 站点设置”属性来确定该站点的 ISTG。
b. 增加目录服务事件日志的大小使其变得非常大。例如,64 MB。
c. 使用注册表编辑器 regedit,将以下注册表子项中的“1 Knowledge Consistency Checker”值更改为数据值 5,并将“9 Internal Processing”值更改为数据值 1:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics
d. 运行 ldifde -f before.ldf -d "CN=Sites,CN=Configuration,DC=Site1,DC=Forest1,DC=com" 命令。
e. 使 T0=当前时间。
f. 运行 repadmin /kcc 命令,然后等待其完成运行。
g. 启动事件查看器,然后确保目录服务事件日志记录了自时间 T0 以来的信息性事件(包括 KCC 事件 1009:“The consistency checker has started updating the replication topology for this server”)。如果没有记录,请使事件日志大小加倍并回到步骤 e:使 T0=当前时间。
h. 保存目录服务事件日志。
i. 运行 ldifde -f after.ldf -d "CN=Sites,CN=Configuration,DC=Site1,DC=Forest1,DC=com" 命令。
j. 查看 Before.ldf、After.ldf 和目录服务事件日志以进一步进行分析。

多个域控制器中所应用的组策略不一致

您可以使用以下示例脚本来确保组策略已正确复制到您所在域的所有域控制器中。 Microsoft 提供的编程示例只是为了进行说明,没有任何明示或暗示保证,包括(但不限于)针对特定用途的适销性和/或适用性的暗示保证。本文假定您熟悉所演示的编程语言以及用于创建和调试过程的工具。Microsoft 的专业支持人员可以帮助解释某个特定过程的功能,但是他们不会修改这些示例以提供额外的功能或构建过程以满足您的特殊需求。如果您的编程经验不够丰富,您可能需要与 Microsoft 认证伙伴联系或者拨打 Microsoft 收费咨询电话 (800) 936-5200。有关 Microsoft 认证伙伴的更多信息,请访问下面的 Microsoft Web 站点:
http://www.microsoft.com/partner/referral/ (http://www.microsoft.com/partner/referral/)
有关 Microsoft 提供的支持选项的其他信息,请访问下面的 Microsoft Web 站点:
http://support.microsoft.com/default.aspx?scid=fh;EN-US;CNTACTMS (http://support.microsoft.com/default.aspx?scid=fh;en-us;cntactms)
使用 chkpolicy 所在域的名称 命令来运行此脚本:
@echo off

REM \logs\chkpolicy domain_name

set filename=sysvol\%dom_name%\Policies\{6AC1786C-016F-11D2-945F-00C04fB984F9}\Machine\Microsoft\Windows NT\SecEdit\GPTTMPL.INF

nltest /dclist:%dom_name% > dclist.tmp

del dclist1.tmp

FOR /F "eol=; tokens=1 delims=, " %%i in (dclist.tmp) do (

@echo %%i >> dclist1.tmp

)

FOR /F "eol=. tokens=1 delims=. " %%i in (dclist1.tmp) do (

@echo %%i

dir \\%%i\%filename%

)

目录服务因太忙而无法完成操作

您可能收到错误 8438 ERROR_DS_DRA_BUSY:“The directory service is too busy to complete the replication operation at this time”(目录服务目前因太忙而无法完成复制操作)。如果目录服务正在删除名称上下文(已删除 500 个对象),但需要在不阻碍复制队列的前提下一遍完成太多的对象,则会出现此错误。如果全局编录清理操作使得复制无法成功,您可以创建一个批处理文件来加快该进程的速度。然后,您可以重新提升该计算机以充当全局编录服务器。下面的示例脚本提供了此功能: Microsoft 提供的编程示例只是为了进行说明,没有任何明示或暗示保证,包括(但不限于)针对特定用途的适销性和/或适用性的暗示保证。本文假定您熟悉所演示的编程语言以及用于创建和调试过程的工具。Microsoft 的支持人员可以帮助解释某个特定过程的功能,但是他们不会修改这些示例以提供额外的功能或构建过程以满足您的特殊需要。如果您的编程经验不够丰富,您可能需要与 Microsoft 认证伙伴联系或者拨打 Microsoft 收费咨询电话 (800) 936-5200。有关 Microsoft 认证伙伴的更多信息,请访问下面的 Microsoft Web 站点:
http://www.microsoft.com/partner/referral/ (http://www.microsoft.com/partner/referral/)
有关 Microsoft 提供的支持选项的其他信息,请访问下面的 Microsoft Web 站点:
setlocal

set destgc=__setgcnamehere__.site1.forest1.com

:domain1

repadmin /delete DC=domain1,DC=site1,DC=forest1,DC=com %destgc% /nosource

if %errorlevel% == 8438 goto :domain2

:domain2

repadmin /delete DC=domain2,DC=Site1,DC=forest1,DC=com %destgc% /nosource

if %errorlevel% == 8438 goto :domain3

REM ...

endlocal

高级故障排除技巧

知识一致性检查器和 ISTG

您可以为知识一致性检查器创建一个包含更多诊断信息的事件日志。为此,请在出现重复连接的站点的 ISTG 上执行下列步骤:
1. 保存事件日志的内容,然后清除该事件日志。
2. 将以下注册表子项中的“1 Knowledge Consistency Checker”注册表双字节值设置为 5
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics
3. 通过运行 repadmin /kcc 命令来运行知识一致性检查器。
4. 将“1 Knowledge Consistency Checker”注册表双字节值重设为 0(零)。
5. 保存新的事件日志。
要获取新的基准度量,请按照下列步骤操作:
1. 确保计算机具有指向网络中心的站点链接。如果不存在这样的链接,请创建之。
2. 删除所有进入该计算机的连接对象。
3. 通过运行 repadmin /kcc 命令来运行知识一致性检查器。
4. 通过运行 repadmin /showconn 命令来确保上述命令已创建所需的连接。
5. 在目录服务事件日志中查找错误。您可能看到表明无法为名称上下文 X 添加副本的错误(例如,事件 ID 1265)以及错误 Y。确定此错误是否与 DNS 问题有关,或者它是否为连接错误,然后尝试纠正相应的问题。如果该错误表明某个目标帐户名不正确,或者如果它是一个 SPN 错误,则解决起来可能更加困难。
6. 如果事件日志报告成功添加了副本,请通过运行“repadmin /showreps”命令对此进行检查。
在调整站点链接复制时间间隔后,请等待配置更改复制到其他网络中心服务器,然后重新启动各个网络中心服务器以清除复制队列。您可以使用“repadmin/sync”命令或“Active Directory 站点和服务器”管理单元来强行复制配置名称上下文,以便在重新启动各个网络中心服务器之前,能够在这些服务器上看到更新后的站点链接。使用 Dcdiag.exe 实用工具来评估各个站点的复制是否完好。该工具可以通过脚本远程运行,并且分析输出中是否存在“fail”。您可以使用下面的示例脚本作为示例: Microsoft 提供的编程示例只是为了进行说明,没有任何明示或暗示保证,包括(但不限于)针对特定用途的适销性和/或适用性的暗示保证。本文假定您熟悉所演示的编程语言以及用于创建和调试过程的工具。Microsoft 的支持人员可以帮助解释某个特定过程的功能,但是他们不会修改这些示例以提供额外的功能或构建过程以满足您的特殊需要。如果您的编程经验不够丰富,您可能需要与 Microsoft 认证伙伴联系或者拨打 Microsoft 收费咨询电话 (800) 936-5200。有关 Microsoft 认证伙伴的更多信息,请访问下面的 Microsoft Web 站点:
http://www.microsoft.com/partner/referral/ (http://www.microsoft.com/partner/referral/)
有关 Microsoft 提供的支持选项的其他信息,请访问下面的 Microsoft Web 站点:
http://support.microsoft.com/default.aspx?scid=fh;EN-US;CNTACTMS (http://support.microsoft.com/default.aspx?scid=fh;en-us;cntactms)
REM check replications in site site1

dcdiag /s:dc1 /test:replications /a /n:domain1

dcdiag /s:dc1 /test:replications /a /n:domain2

dcdiag /s:dc1 /test:replications /a /n:domain3

REM check replications in site site2

REM continue Dcdiag statements for domains in site2

文件复制服务 (FRS)

1. 如果您觉得目录服务复制起作用,但 FRS 出现故障,请确保将 FRS 后 Service Pack 1 (SP1) 修复程序安装在所有复制伙伴中。此更新程序包含在 Windows 2000 Service Pack 2 和 Service Pack 3 中。
2. 运行 Ntfrsutil ds 命令以验证以下事项:
确保只有一个名为“DOMAIN SYSTEM VOLUME (SYSVOL SHARE)”的订阅服务器对象,并且它具有“Member Ref”。例如:
SUBSCRIBER:DOMAIN SYSTEM VOLUME (SYSVOL SHARE)
Member Ref:CN=TEST1,CN=Domain System Volume (SYSVOL share),CN=File Replication Se...
找到此域控制器的成员对象输出(“转储”),然后确保它具有“Server Ref”和“Computer Ref”特性。还要确保在此成员对象的正下方至少存在一个连接。这是指向域控制器的入站连接。例如:MEMBER:TEST1
Server Ref :CN=NTDS Settings,CN=TEST1,CN=Servers,CN=Default-First-Site-Name,CN=Sit...
Computer Ref :cn=test1,ou=domain controllers,dc=domain1,dc=site1,dc=forest1,dc=com...
DN :cn=d7874204-c331-4750-82ec-30b96a8ec732,cn=ntds settings,cn=test1,cn=s...
确保另外至少还有一个成员对象将此域控制器作为自己的入站伙伴。使用“Partner Dn”特性指明此连接来自哪个伙伴。
Partner Dn :cn=ntds settings,cn=test1,cn=servers,cn=default-first-site-name,cn=sit...
3. 运行 Ntfrsutil 命令来检查下列事项:
确保副本集“DOMAIN SYSTEM VOLUME (SYSVOL SHARE)”的“服务状态”值为“ACTIVE”。例如:
ServiceState :3 (ACTIVE)
确保此域控制器至少有一个入站连接和一个出站连接。例如:
Inbound :FALSE
Inbound :TRUE
4. 提高 FRS 日志记录级别。为此,请向 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters 注册表子项添加以下注册表值:
数值名称:Debug Log Severity
数值类型:REG_DWORD
值:0x00000004
数值名称:Debug Maximum Log Messages
数值类型:REG_DWORD
值:50000
数值名称:Debug Log Files
数值类型:REG_DWORD
值:0x00000032
5. 为帮助排除故障,您可以将域控制器上的 FRS 的状态“转储”到文件中。可使用以下示例脚本作为如何操作的示例: Microsoft 提供的编程示例只是为了进行说明,没有任何明示或暗示保证,包括(但不限于)针对特定用途的适销性和/或适用性的暗示保证。本文假定您熟悉所演示的编程语言以及用于创建和调试过程的工具。Microsoft 的支持人员可以帮助解释某个特定过程的功能,但是他们不会修改这些示例以提供额外的功能或构建过程以满足您的特殊需要。如果您的编程经验不够丰富,您可能需要与 Microsoft 认证伙伴联系或者拨打 Microsoft 收费咨询电话 (800) 936-5200。有关 Microsoft 认证伙伴的更多信息,请访问下面的 Microsoft Web 站点:
http://www.microsoft.com/partner/referral/ (http://www.microsoft.com/partner/referral/)
有关 Microsoft 提供的支持选项的其他信息,请访问下面的 Microsoft Web 站点:
http://support.microsoft.com/default.aspx?scid=fh;EN-US;CNTACTMS (http://support.microsoft.com/default.aspx?scid=fh;en-us;cntactms)
@echo off

REM FRS_CHECK.CMD - Records the state of FRS

SETLOCAL ENABLEEXTENSIONS

SET FRSCK=C:\FRS_CHECK

if NOT EXIST %FRSCK% (md %FRSCK%)

REM  run dcdiag

dcdiag  >  %FRSCK%\dcdiag.txt

REM For FRS

ntfrsutl  ds  > %FRSCK%\ntfrs_ds.txt
ntfrsutl  sets  > %FRSCK%\ntfrs_sets.txt
ntfrsutl  inlog  > %FRSCK%\ntfrs_inlog.txt
ntfrsutl  outlog  > %FRSCK%\ntfrs_outlog.txt
ntfrsutl  version  > %FRSCK%\ntfrs_version.txt
regdmp HKEY_LOCAL_MACHINE\system\currentcontrolset\services\NtFrs\Parameters > %FRSCK%\ntfrs_reg.txt
dir \\.\sysvol /s > %FRSCK%\ntfrs_sysvol.txt

REM scan the frs debug logs for errors.

findstr /i ":SO: error invalid fail abort warn" %windir%\debug\ntfrs_*.log   |  findstr /v "IO_PEND ERROR_SUCCESS FrsErrorSuccess" > %FRSCK%\ntfrs_errscan.txt

REM For DS replication

repadmin /showreps  >  %FRSCK%\ds_showreps.txt
repadmin /showconn  >  %FRSCK%\ds_showconn.txt
分享到:
评论

相关推荐

    排除AD复制故障的6个基本工具.pdf

    本文将介绍AD复制的基本原理、知识一致性检查器(KCC)、站点、站点链路、连接对象、桥头服务器等概念,并讨论如何使用它们排除AD复制故障。 AD复制的基本原理 ----------------- AD复制是指在域或森林中对拥有...

    Windows Server 2016 AD管理实战(MCSE,MCSA).zip

    4.4 GPO应用的故障排除 4.5 实现管理模板 4.6 演示:使用管理模板配置设置 4.7 配置文件夹重定向和脚本 4.8 演示:配置文件夹重定向 4.9 演示:使用GPO配置脚本 5.1 保护域控制器 5.2 演示:部署RODC 5.3 实现账户...

    AD域管理员手册

    为避免防病毒软件影响AD操作,需要在防病毒软件设置中排除AD相关文件和进程。 3.5 客户端计算机加入域 客户端计算机加入域后,可以接受域策略、获得身份验证服务并访问域资源。 **第四章 备份与恢复** 这部分...

    AD域配置详细操作文档

    配置和管理站点可以优化AD复制,减少带宽消耗,并提高用户登录速度。 13-15. **域控制器的卸载** 有三种类型的域控制器卸载:常规、强制和终极。每种方式适用于不同的卸载场景,如计划内更新或紧急故障排除。 16...

    Active Directory(AD)域

    - **措施**:常见的维护工作包括软件升级、硬件检查、故障排除等。 ##### 11. 安全最佳实践 - **策略**:为了保障AD域的安全,应采取一系列最佳实践措施,如使用强密码策略、定期审计账户和权限、监控异常活动等。 ...

    2017AD渠道高级认证考卷_B卷70分

    - **考试范围**:AD渠道高级认证通常会涵盖多个方面,包括但不限于Active Directory的安装、配置、管理、故障排除等。 - **考核方式**:一般采用选择题和实践操作题相结合的形式进行考核。 - **分数构成**:通常情况...

    AD,Exchange常用巡检命令.docx

    ### AD及Exchange常用巡检命令知识点详解 ...以上命令涵盖了AD和Exchange中常见的巡检需求,可以帮助管理员快速定位问题并进行故障排除。在实际应用中,可以根据具体情况调整参数来满足不同的需求。

    Active Directory(AD)实用手册

    总之,Active Directory实用手册是面向IT专业人员,特别是系统管理员的实用指南,它详细讲解了AD环境下的各种管理和故障排除技巧,覆盖了从基本操作到高级应用的全方位内容,旨在帮助管理员更高效地利用AD进行网络...

    ad主机升级转移 完整版解决方案

    6. **相关资料**:压缩包中的相关资料很可能是详细的步骤指南、脚本、检查列表和故障排除文档。这些资料对于执行升级和迁移过程至关重要,它们可以指导操作,帮助避免常见错误,并提供解决问题的参考。 总之,AD...

    微软的很多产品都离不开AD,所以免不了要和AD打交道。而AD中对象的属性名十在很难都记得住,所以ADSI Edit这个工具还是非常有用的。

    ### 微软活动目录(Active Directory)与ADSI Edit工具详解 ...尤其是在处理复杂的AD管理和故障排除时,ADSI Edit能提供极大的便利。熟练掌握ADSI Edit的使用技巧对于任何从事IT行业的专业人士都是非常重要的。

    ad删除工具,说明书

    `ntdsutil`是一个非常有用的工具,用于执行各种与AD相关的任务,特别是在故障排除和维护过程中。下面通过一个示例演示如何使用`ntdsutil`进行元数据清理操作,以删除不在使用的域控制器DC-01.test.com的相关信息。 ...

    MSITP Windows 2008 Server AD Configuration

    - 执行离线模式下的故障排除。 **知识点23:监控 Active Directory** - **概念介绍**:监控可以帮助管理员及时发现并解决问题。 - **具体步骤**: - 使用 Active Directory 管理工具监视关键指标。 - 配置性能...

    SC-300 Identity and Access Administrator Associate认证Renew题.pdf

    Active Directory 站点和服务管理单元和 Active Directory 域和信任管理单元用于管理和配置本地 AD 的结构,而 Azure AD Connect 预配代理则是用于安装和配置整个同步过程的工具,但它不是用于选择具体同步哪个 OU ...

    Active_Directory教程

    - **故障排除**:解决信任问题,确保用户可以顺利访问资源。 #### AD 系列之十八 创建Win2003 域和Win2008 域之间的信任关系 - **版本差异**:不同版本的Windows Server之间存在兼容性差异。 - **信任建立**:通过...

    Windows Server 2008 Active Directory Resource Kit

    书中详细介绍了如何安装和配置AD,包括创建和管理域结构、用户和计算机账户、组策略、委派权限、备份与恢复、故障排除等。此外,随书附带的光盘可能包含实用工具、脚本和示例,以帮助读者更好地理解和应用AD的实践...

    域控制器降级失败后如何删除ActiveDirectory中的数据.rar

    这包括删除服务器在“AD用户和计算机”或“AD站点和服务”中的表示,以及清理DNS记录。但这种方法风险极高,必须由经验丰富的管理员执行。 6. **利用AD林恢复模式**:如果涉及全局问题,可能需要进入AD林恢复模式,...

    MCSE2003培训实验手册

    这个培训实验手册主要围绕Active Directory(活动目录)服务进行,旨在帮助学员深入理解AD的结构、原理以及故障排除技巧。 Active Directory是Windows Server操作系统的核心组件,它是一个集中式目录服务,用于存储...

Global site tag (gtag.js) - Google Analytics