Problembehandlung bei Active Directory-bezogenen DNS- Problemen (Engl. Originaltitel: Troubleshooting Active Directory - Related DNS Problems) Die Active Directory-Funktionen hängen von der richtigen Konfiguration der DNS-Infrastruktur ab. Diese umfasst folgende Aspekte: DNS-Clientkonfiguration, einschließlich Domänencontrollern, Domänenmitgliedern und anderen Computern DNS-Server- und Zonenkonfiguration sowie ordnungsgemäße Delegierungen in übergeordneten DNS-Zonen Präsenz von DNS- In Tabelle 2.4 werden die DNS-Einträge angezeigt, die für die ordnungsgemäße Funktionsweise von Active Directory erforderlich sind. Tabelle 2.4 Erforderliche DNS-Einträge Kurzform Typ DNS-Eintrag Anforderungen Pdc SRV _ldap._tcp.pdc._msdcs.<dnsdomainname> Einer pro Domäne GC SRV _ldap._tcp.gc._msdcs.<dnsforestname> Mindestens einer pro Gesamtstruktur GcIpAddress A _gc._msdcs.<dnsforestname> Mindestens einer pro Gesamtstruktur DsaCname CNAME <DsaGuide>._msdcs.<DnsForestName> Einer pro Domänencontroller Kdc SRV _kerberos._tcp.dc._msdcs.<dnsdomainname> Mindestens einer pro Domäne Dc SRV _ldap._tcp.dc._msdcs.<dnsdomainname> Mindestens einer pro Domäne A <DomainControllerFQDN> Einer pro Domänencontroller (Domänencontroller mit mehreren IP- Adressen können mehrere A-Ressourceneinträge besitzen) Wenn Sie vom Entwicklungsbeginn an den Empfehlungen für die optimale Vorgehensweise bei der DNS-Konfiguration folgen, ist dies der Schlüssel für die erfolgreiche Implementierung und den erfolgreichen Betrieb des Active Directory. Weitere Informationen über die optimale Vorgehensweise beim Active Directory-Entwurf und der Bereitstellung finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig).
Umfassende Informationen zur Problembehandlung von DNS-Problemen finden Sie im TCP/IP Core Networking Guide des Windows 2000 Server Resource Kits (englischsprachig) unter "Windows 2000 DNS". Weitere Informationen zur Problembehandlung bei Problemen mit der WINS-Namensauflösung finden Sie " im TCP/IP Core Networking Guide des Windows 2000 Server Resource Kits (englischsprachig) unter "Windows Internet Name Service. Eine Onlineversion dieses Buchs finden Sie unter http://www.microsoft.com/windows2000/reskit/ (englischsprachig). In Tabelle 2.5 werden allgemeine Ereignisse und Symptome gezeigt, die auf DNS-Probleme hinweisen. Außerdem wird auf Abschnitte verwiesen, in denen Lösungen zu finden sind. Tabelle 2.5 Anmeldeereignisse, die auf DNS-Probleme hinweisen Ereignis oder Symptom Hauptursache Lösung Anmeldeereignis-ID 5774 Anmeldeereignis-ID 5775 Anmeldeereignis-ID 5781 Anmeldeereignis-ID 5783 Der Domänencontroller kann DNS-Einträge nicht dynamisch registrieren, die seine Verfügbarkeit als Domänencontroller ankündigen. Der Domänencontroller kann DNS-Einträge nicht dynamisch registrieren, die seine Verfügbarkeit als Domänencontroller ankündigen. Der Domänencontroller kann DNS-Einträge nicht dynamisch registrieren, die seine Verfügbarkeit als Domänencontroller ankündigen. Der in der Fehlermeldung aufgeführte Quellserver konnte einen Remoteprozeduraufruf (Remote Procedure Call oder RPC) an den Zielserver nicht beenden. Das bedeutet meistens, dass entweder der Quellserver den Server nicht im DNS finden konnte oder die RPC- Schnittstelle auf dem Zielserver nicht funktioniert. Problembehandlung bei Registrierungsfehlern für DNS- Domänencontroller-Locatoreinträge Problembehandlung bei Registrierungsfehlern für DNS- Problembehandlung bei Registrierungsfehlern für DNS- Wenn der Quellserver den Server nicht im DNS finden konnte, beheben Sie den durch die falsche DNS- Konfiguration verursachten Active Directory-Replikationsfehler. Wenn es sich nicht um ein DNS- Problem handelt, behandeln Sie RPC-Probleme. Der Active Directory- Installations-Assistent ist fehlgeschlagen, da er keinen Domänencontroller finden konnte Einer Domäne konnte nicht beigetreten werden Damit ein Server zu einer vorhandenen Gesamtstruktur hinzugefügt werden kann, muss der Active Directory-Installations- Assistent einen Domänencontroller in der Domäne oder der Gesamtstruktur finden können. Dieses Problem kann durch einen nicht gefundenen Domänencontroller auftreten, was normalerweise auf DNS-Probleme hinweist. Beheben Sie das Problem des Active Directory-Installations-Assistenten, um einen Domänencontroller zu finden. Beheben Sie das Problem des nicht gefundenen Domänencontrollers beim Versuch, einer Domäne beizutreten. Problembehandlung bei Active Directory-Replikationsfehlern aufgrund falscher DNS-Konfiguration Eine falsche DNS-Konfiguration kann zu einer Vielzahl von Fehlern führen, da alle Active Directory- Dienste von der Möglichkeit der Geräte abhängen, Domänencontroller zu finden. Die Suche nach Domänencontrollern wird über DNS-Abfragen durchgeführt.
Prozeduren zur Problembehandlung bei Active Directory- Replikationsfehlern aufgrund falscher DNS-Konfiguration 1. Überprüfen Sie die DNS-Einträge (Verify DNS Records), und ermitteln Sie, ob alle erforderlichen DNS-Einträge des Quelldomänencontrollers auf dem DNS-Server vorhanden sind, der vom Zieldomänencontroller verwendet wird. 2. Wenn der Zieldomänencontroller die erforderlichen DNS-Einträge auflösen kann, liegt das Problem sehr wahrscheinlich bei der Netzwerkkonnektivität oder bei einem angehaltenen oder nicht ordnungsgemäß funktionierenden Active Directory-bezogenen Dienst. Verwenden Sie den Befehl "Ping", um die Netzwerkkonnektivität zwischen dem Quelldomänencontroller und dem Zieldomänencontroller zu überprüfen. Wenn der Befehl "Ping" nicht erfolgreich durchgeführt werden kann, müssen Sie das Problem mit der Netzwerkkonnektivität zwischen dem Quelldomänencontroller und dem Zieldomänencontroller beheben. Weitere Informationen zur Problembehandlung bei der Netzwerkkonnektivität finden Sie unter "TCP/IP Troubleshooting" im TCP/IP Core Networking Guide des Windows 2000 Server Resource Kits (englischsprachig). Wenn der Befehl "Ping" für den Zieldomänencontroller erfolgreich durchgeführt wurde, beheben Sie Probleme mit Active Directory-bezogenen Diensten. Überprüfen Sie, dass diese gestartet wurden und funktionsbereit sind. Weitere Informationen über die Problembehandlung bei Active Directory-bezogenen Diensten finden Sie in diesem Handbuch unter "Verifying Service Health" (englischsprachig), oder lesen Sie die einzelnen Abschnitte in diesem Handbuch zu den jeweiligen Diensten. Wenn Sie das Problem nicht beheben können, wenden Sie sich entweder an Ihren Supportanbieter oder an den Microsoft-Produktsupport. 3. Wenn der Zieldomänencontroller die erforderlichen DNS-Einträge nicht auflösen kann, liegt die Ursache des Problems sehr wahrscheinlich bei der DNS-Konfiguration. 1. Überprüfen Sie die Netzwerkkonfiguration (Verify Network Configuration), um sicherzustellen, dass die bevorzugten und alternativen DNS-Servereinstellungen korrekt sind, die in der IP-Konfiguration des Zieldomänencontrollers festgelegt sind. Weitere Informationen über die richtigen DNS-Servereinstellungen für Active Directory finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig). 2. Wenn die Einstellungen für den Zieldomänencontroller nicht korrekt sind, ändern Sie die Konfiguration, leeren den DNS-Cache (Flush the DNS Cache) und wiederholen die misslungene Operation. Oder Wenn die Clienteinstellungen für den Zieldomänencontroller ordnungsgemäß konfiguriert sind, überprüfen Sie, dass die primäre Zone, die für den CNAME-Ressourceneintrag für <DSAGuid>._msdcs.<ForestName> autorisiert ist, dynamische Aktualisierungen zulässt. (DSAGuid ist ein Wert des objectdsa-attributs des NTDS-Einstellungscontainers für das Serverobjekt, das dem Quelldomänencontroller entspricht.) Geben Sie den folgenden Befehl an einer Eingabeaufforderung des Quelldomänencontrollers ein, und drücken Sie die EINGABETASTE: dcdiag /test:registerindns /dnsdomain Wenn die für den CNAME-Ressourceneintrag autorisierte primäre Zone keine dynamischen Aktualisierungen zulässt, aktivieren Sie sichere dynamische Aktualisierungen (Enable Secure Dynamic Updates) für diese Zone. Wiederholen Sie diesen Schritt für den A-Ressourceneintrag des Quelldomänencontrollers.
1. Überprüfen Sie die Netzwerkkonfiguration (Verify Network Configuration), um sicherzustellen, dass die bevorzugten und alternativen DNS-Servereinstellungen korrekt sind, die in der IP-Konfiguration des Quelldomänencontrollers festgelegt sind. Weitere Informationen über richtige DNS-Servereinstellungen für Active Directory finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig). 2. Wenn die Einstellungen für den Quelldomänencontroller nicht korrekt sind, ändern Sie die Konfiguration, leeren den DNS-Cache (Flush the DNS Cache) und stoppen und starten den Anmeldedienst (Stop the Net Logon Service). 3. Überprüfen Sie, dass die erforderlichen DNS-Ressourcendatensätze auf dem Zieldomänencontroller registriert sind. Geben Sie den folgenden Befehl an einer Eingabeaufforderung ein, und drücken Sie die EINGABETASTE: dcdiag /test:connectivity 4. Leeren Sie den DNS-Cache (Flush the DNS Cache), und wiederholen Sie die Replikation. 4. Wenn das Problem weiterhin besteht, kann die Ursache möglicherweise ein Problem mit der DNS-Datenreplikation sein. Prüfen Sie Ihren DNS-Entwurf, um zu ermitteln, ob er eine End-to- End-DNS-Replikation enthält. Ermitteln Sie, ob die DNS-Replikation aufgrund eines Active Directory-Replikationsfehlers fehlschlägt. Weitere Informationen zum Erkennen und Beheben von Active Directory-Replikationsfehlern finden Sie in diesem Handbuch unter "Problembehandlung bei Active Directory-Replikationsproblemen". 5. Wenn das Problem auch weiterhin besteht, konfigurieren Sie die IP-Einstellungen der betroffenen Domänencontroller, damit diese über dieselben primären und sekundären DNS- Server verfügen. Anschließend stoppen und starten Sie den Anmeldedienst (Stop the Net Logon Service), leeren den DNS-Cache (Flush the DNS Cache) und wiederholen die fehlgeschlagene Operation. Dies ist eine temporäre Konfiguration, die Sie zur Wiederherstellung nach einem Fehler verwenden können. Vergewissern Sie sich jedoch, dass Sie zur ursprünglichen Konfiguration zurückkehren, die Sie auf Basis der in Best Practice Active Directory Design for Managing Windows Networks (englischsprachig) bereitgestellten Empfehlungen vorgenommen haben. Weitere Informationen über richtige DNS- Servereinstellungen für Active Directory finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks (englischsprachig). 6. Wenn das Problem weiterhin besteht, finden Sie weitere Informationen zur Problembehandlung von DNS-Problemen unter "Windows 2000 DNS" im TCP/IP Core Networking Guide des Windows 2000 Server Resource Kits (englischsprachig). Problembehandlung bei Registrierungsfehlern für DNS- Das Auftreten der Ereignis-IDs 5774, 5775 oder 5781, die vom Anmeldedienst im Systemereignisprotokoll aufgezeichnet wurden, weisen darauf hin, dass der entsprechende Domänencontroller die DNS-Einträge nicht dynamisch registrieren kann, die seine Verfügbarkeit als Domänencontroller ankündigen. Die Folge dieses Problems ist, dass die Domänencontroller, Domänenmitglieder und andere Geräte diesen Domänencontroller nicht finden können. Daher sind andere Domänencontroller möglicherweise nicht in der Lage, die Replikation von diesem Domänencontroller durchzuführen. Zusätzlich können möglicherweise andere Computer dieser Domäne nicht beitreten, und Sie sind evtl. nicht in der Lage, andere Domänencontroller zu dieser Domäne hinzuzufügen (wenn andere Domänencontroller für diese Domäne nicht über erfolgreich registrierte DNS- verfügen).
Prozeduren zur Problembehandlung bei Registrierungsfehlern für DNS- 1. Überprüfen Sie die Netzwerkkonfiguration (Verify Network Configuration), um sicherzustellen, dass die bevorzugten und alternativen DNS-Server korrekt sind, die in der IP-Konfiguration des Domänencontrollers festgelegt sind. Weitere Informationen über richtige DNS- Einstellungen finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig). Wenn dieses Problem weiter besteht, fahren Sie mit dem nächsten Schritt fort. 2. Geben Sie den folgenden Befehl an einer Eingabeaufforderung ein, und drücken Sie die EINGABETASTE: dcdiag /test:registerindns /dnsdomain:fqdn /v 3. Folgen Sie den in der Ausgabe bereitgestellten Empfehlungen. Problembehandlung des Problems des Active Directory-Installations- Assistenten, einen Domänencontroller zu finden Damit Active Directory auf einem Server in einer vorhandenen Active Directory-Gesamtstruktur installiert werden kann, muss der Server einen Domänencontroller für dieselbe Domäne (wenn Sie einen Domänencontroller zu einer vorhandenen Domäne hinzufügen) oder für die Gesamtstruktur- Stammdomäne finden können. Prozeduren für die Problembehandlung des Problems des Active Directory-Installations-Assistenten, einen Domänencontroller zu finden 1. Überprüfen Sie die Netzwerkkonfiguration (Verify Network Configuration), um sicherzustellen, dass die bevorzugten und alternativen DNS-Server korrekt sind, die in der IP-Konfiguration des unterstützten Servers festgelegt sind. Weitere Informationen über richtige DNS- Einstellungen finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig). Wenn dieses Problem weiter besteht, fahren Sie mit dem nächsten Schritt fort. 2. Geben Sie einen der folgenden Befehle an einer Eingabeaufforderung ein, und drücken Sie die EINGABETASTE: dcdiag /test:dcpromo /dnsdomain:fqdn /NewTree /ForestRoot:Gesamtstruktur_Stamm_Domänen_DNS_Name/v dcdiag /test:dcpromo /dnsdomain:fqdn /ChildDomain /v dcdiag /test:dcpromo /dnsdomain:fqdn /ReplicaDC /v Dadurch wird die vorhandene DNS-Infrastruktur getestet, um zu prüfen, ob ein Domänencontroller unterstützt werden kann. 3. Folgen Sie den in der Ausgabe bereitgestellten Empfehlungen.
Problembehandlung bei nicht gefundenem Domänencontroller beim Versuch, einer Domäne beizutreten Der Fehler beim Beitreten eines Computers zu einer vorhandenen Active Directory-Domäne aufgrund eines nicht gefundenen Domänencontrollers für die Domäne wird normalerweise durch eine falsche DNS-Konfiguration verursacht. Prozeduren für die Problembehandlung bei nicht gefundenem Domänencontroller beim Versuch, einer Domäne beizutreten 1. Überprüfen Sie die Netzwerkkonfiguration (Verify Network Configuration), um sicherzustellen, dass die bevorzugten und alternativen DNS-Server korrekt sind, die in der IP-Konfiguration des Computers festgelegt sind, der versucht, der Domäne beizutreten. Weitere Informationen über die richtigen DNS-Einstellungen finden Sie unter http://www.microsoft.com/windows/reskits/webresources/ über die Verknüpfung Active Directory. Suchen Sie unter "Planning & Deployment Guides", und downloaden Sie Best Practice Active Directory Design for Managing Windows Networks und Best Practice Active Directory Deployment for Managing Windows Networks (beide englischsprachig). Wenn das Problem weiterhin besteht, fahren Sie mit dem nächsten Schritt fort. 2. Geben Sie folgenden Befehl an einer Eingabeaufforderung ein, und drücken Sie die EINGABETASTE: netdiag /test:dsgetdc /d:domänenname /v 3. Wenn einer dieser Tests fehlschlägt, folgen Sie den in der Ausgabe bereitgestellten Empfehlungen.