Проблеми з мережевим входом із груповою політикою та мережею


11

Я серйозно потребую вашої допомоги та допомоги.

У нас є проблема з нашим входом та запуском нашої системи Windows 7 Enterprise. У нас є понад 3000 настільних комп'ютерів Windows, розташованих приблизно в 20 будівлях навколо кампусу. Майже на кожному комп’ютері в кампусі є проблема, яку я опишу. Я витратив більше місяця на перегляд etl-файлів із Windows Performance Analyzer (чудовий продукт) та сотні тисяч журналів подій. Я прийшов до вас сьогодні принижений, що я не міг цього зрозуміти.

Проблема, просто кажучи, наш час входу надзвичайно довгий. Середній час першого входу складає приблизно 2-10 хвилин, залежно від встановленого програмного забезпечення. Усі комп'ютери - це Windows 7, найстарішим комп’ютерам - 5 років. Час запуску на різних комп’ютерах коливається від хорошого (1-2 хвилини) до дуже поганого (5-60). Наші логотипи вдруге коливаються від 30 секунд до 4 хвилин.

У нас є гігабітове з'єднання між кожним комп'ютером у мережі. У нас є 5 контролерів домену, які також подвоюються як наші DNS-сервери.

Первісне тестування змусило нас повірити, що це проблема програмного забезпечення. Тому я витратив кілька днів на тестування машин, щоб знайти непослідовні результати з файлів etl від xperfview. Кожна підмножина комп'ютерів у кампусі мала інший набір програмних проблем, жоден, здавалося б, не заважав входу в систему лише при запуску.

Тому я почав розглядати нашу групову політику та виявив дуже цікаві ідентифікатори подій.

Групова політика 1129: Обробка групової політики не вдалася через відсутність підключення до мережі до контролера домену.

Групова політика 1055: обробка групової політики не вдалася. Windows не змогла вирішити ім'я комп'ютера. Це може бути спричинене одним із наступних: а) Помилка вирішення імені на поточному контролері домену. b) Затримка реплікації Active Directory (обліковий запис, створений на іншому контролері домену, не реплікується на поточний контролер домену).

NETLOGON 5719: Цей комп'ютер не зміг налаштувати захищений сеанс з контролером домену в домені OURDOMAIN через наступне: Наразі немає серверів входу для обслуговування запиту на вхід. Це може призвести до проблем із автентифікацією. Переконайтеся, що цей комп'ютер підключений до мережі. Якщо проблема не зникає, зверніться до адміністратора домену. E1kexpress 27: Гігабітне мережне підключення Intel®82567LM-3 - мережеве посилання відключено.

NetBT 4300 - Не вдалося створити драйвер.

WMI 10 - Фільтр подій із запитом "SELECT * FROM __InstanceModificationEvent ININ 60 WHERE TargetInstance ISA" Win32_Processor "AND TargetInstance.LoadPercentage> 99" не вдалося повторно активувати в просторі імен "//./root/CIMV2" через помилку 0x80041003. Події не можна доставити через цей фільтр, поки проблема не буде усунена.

Більше чи менше із позначками часу стає очевидним, що в мережі можливо проблема.

1:25:57 - Групова політика намагається виявити інформацію контролера домену

1:25:57 - Мережеве посилання відключено

1:25:58 - Обробка групової політики не вдалася через відсутність підключення до мережі до контролера домену. Це може бути перехідною умовою. Повідомлення про успіх буде створене, як тільки машина підключиться до контролера домену та успішно обробить групову політику. Якщо ви не бачите повідомлення про успіх протягом декількох годин, зверніться до адміністратора.

1:25:58 - Здійснення викликів LDAP для підключення та прив'язки до активного каталогу. DC1.ourdomain.edu

1:25:58 - Помилка дзвінка через 0 мілісекунд.

1:25:58 - Примусове повторне виявлення даних контролера домену.

1:25:58 - Групова політика не змогла виявити контролер домену за 1030 мілісекунд

1:25:58 - Не вдалося періодично обробити політику для комп'ютера НАШИЙ ДОМ \% name% $ за 1 секунду.

1:25:59 - В повному дуплексі встановлено мережеве з'єднання зі швидкістю 1 Гбіт / с

1:26:00 - Мережеве посилання відключено

1:26:02 - NtpClient не зміг встановити рівний домен для використання в якості джерела часу через помилку виявлення. NtpClient спробує знову через 3473457 хвилин, а потім подвійний інтервал дій.

1:26:05 - В повному дуплексі встановлено мережеве з'єднання зі швидкістю 1 Гбіт / с

1:26:08 - Роздільна здатність імені% ім'я% вимкнулось після того, як жоден із налаштованих серверів DNS не відповів.

1:26:10 - Служба помічника TCP / IP NetBIOS перейшла у стан роботи.

1:26:11 - Зараз постачальник часу NtpClient отримує дійсні дані про час на dc4.ourdomain.edu

1:26:14 - Повідомлення про вхід користувача для програми покращення досвіду клієнтів

1:26:15 - Групова політика отримала повідомлення про вхід із Winlogon на сеанс 1.

1:26:15 - Здійснення викликів LDAP для підключення та прив'язки до Active Directory. dc4.ourdomain.edu

1:26:18 - Виклик LDAP для підключення та зв’язування з Active Directory завершено. dc4. ourdomain.edu. Виклик завершився за 2309 мілісекунд.

1:26:18 - Групова політика успішно виявила контролер домену за 2918 мілісекунд.

1:26:18 - Інформація про комп'ютер: Роль комп'ютера: 2 Назва мережі: (Порожнє)

1:26:18 - Виклик LDAP для підключення та зв’язування з Active Directory завершено. dc4.ourdomain.edu. Виклик завершився за 2309 мілісекунд.

1:26:18 - Групова політика успішно виявила контролер домену за 2918 мілісекунд.

1:26:19 - Служба автоматичного виявлення служб веб-проксі WinHTTP перейшла у стан роботи.

1:26:46 - Служба мережевих підключень перейшла у стан роботи.

1:27:10 - Отримана інформація про акаунт

1:27:10 - Системний виклик для завершення інформації про обліковий запис.

1:27:10 - Початок обробки політики через зміну стану мережі для комп’ютера НАЙКРАЩА \% ім'я% $

1:27:10 - виявлено зміну стану мережі

1:27:10 - Здійснення системного дзвінка для отримання інформації про акаунт.

1:27:11 - Здійснення викликів LDAP для підключення та прив'язки до Active Directory. dc4.ourdomain.edu

1:27:13 - Інформація про комп'ютер: Роль комп'ютера: 2 Назва мережі: ourdomain.edu (зараз не пусто)

1:27:13 - Групова політика успішно виявила контролер домену за 2886 мілісекунд.

1:27:13 - Виклик LDAP для підключення та зв’язку з Active Directory завершено. dc4.ourdomain.edu Виклик завершився за 2371 мілісекунд.

1:27:15 - Орієнтовна пропускна здатність мережі на одному з підключень: 0 кбіт / с.

1:27:15 - Орієнтовна пропускна здатність мережі на одному з підключень: 8545 кбіт / с.

1:27:15 - виявлено швидке посилання. Орієнтовна пропускна здатність - 8545 кбіт / с. Поріг повільної лінії зв'язку - 500 кбіт / с.

1:27:17 - Powershell - стан двигуна змінено з "Доступний" на "Зупинений".

1:27:20 - Завершено обробку локальних користувачів та розширень групової політики за 4539 мілісекунд.

1:27:25 - Завершено обробку розширення розкладу розкладу групової політики за 5210 мілісекунд.

1:27:27 - Завершено обробку розширення реєстру групової політики за 1529 мілісекунд.

1:27:27 - Завершено обробку політики через зміну стану мережі для комп’ютера OURDOMAIN \% name% $ за 16 секунд.

1:27:27 - Налаштування групової політики для комп'ютера успішно оброблені. З часу останньої успішної обробки групової політики не виявлено змін.

Будь-яка допомога буде вдячна. Будь ласка, попросіть будь-яку відповідну інформацію, і вона буде надана якнайшвидше.


2
Це звучить як проблема, що розкривається для мене. У комутаторах Cisco ви можете ввімкнути функцію під назвою portfast, яка все ще дозволить охоплювати дерево, але дозволить порту активізуватися набагато швидше. Попросіть свою мережеву команду заглянути в комутатори і побачити, чи потрібно їх налаштування.
Bad Dos

Відповіді:


1

Кілька випадкових думок:

  1. Виконайте DCDIAG для кожного постійного струму та вирішіть проблеми.
  2. Перевірте DNS. Увімкніть розширені функції в інструменті MMC та виконайте дії:

    \ Зони пошуку вперед \ <домен> \ _msdcs

  3. Перевірте, чи вказано кожен з ваших сайтів AD. Переконайтеся, що в невідповідних гілках, що всі постійні токи відображаються в зонах листя _tcp та _udp (якщо це має сенс)

  4. При необхідності змушуйте постійних служб перереєструвати свої записи SRV в DNS за допомогою nltest / dsregdns

  5. Перевірте DHCP і переконайтеся, що для параметра 006 (DNS-сервери) встановлено точку як мінімум на два DNS-сервери (DC). Перевірити параметр 015 (ім'я домену) встановлено.

  6. Перевірте реплікацію AD (хоча DCDIAG підбере це), використовуючи repadmin / replsummary з DC

  7. Перевірте, чи ваші клієнти знають, де ДК використовують nltest / dclist: <DOMAIN>

  8. Перевірте, чи клієнти знають, на якому веб-сайті розміщено оголошення, використовуючи nltest / dsgetsite . Якщо тут є якісь проблеми, перевірте визначення підмереж у веб- сайтах та службах Active Directory .

  9. Перевірте, чи працюють FMSO, використовуючи запит netdom fsmo

  10. Перевірте, чи мають постійні постійні токи постійний час (вони повинні синхронізуватися з емулятором PDC). Перевірте, чи емулятор PDC має час.

  11. Переконайтесь, що клієнти можуть постійно передати ваші постійні рахунки

Якщо я придумаю щось інше, я вношу поправки ...


1

Я вважаю, що NETLOGON 5719 - корінь проблеми. перевірте це: http://blogs.technet.com/b/instan/archive/2008/09/18/netlogon-5719-and-the-disappearing-domain.aspx

і зокрема лінія:

Якщо під час запуску ви бачите лише Netlogon 5719, тоді порт, до якого підключено машину на вашому комутаторі, може бути повністю запущений при запуску Netlogon.

що вказує на http://www.cisco.com/c/en/us/support/docs/switches/catalyst-6500-series-switches/10553-12.html


0

Я б запропонував налаштувати (або забезпечити) правильність налаштування ваших активних сайтів каталогів. ( http://technet.microsoft.com/en-us/library/cc782048(v=ws.10).aspx ) Також дивіться, чи можете ви шукати свій домен за допомогою nslookup на клієнтах та серверах. Це справді звучить як проблема DNS.


-1

Якщо припустити, що ваші DNS-контролери та контролери домену належним чином реплікуються, і вони мають належні записи для контролера (-ів) домену, то це виглядає точно так, як це відбувається, коли у вас немає локального DNS-сервера, інтегрованого AD як перший запис DNS на клієнтів.


Всі контролери домену всі інтегровані DNS і всі мають активний каталог.
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.