电子小虫

电子小虫 @ 2006-10-09 10:24

遇到XP系统不能自动更新的情况,自网络上下载过程成功,但在安装时报失败,反复几次,一直如此。

查到WINNT目录下面KBxxxxx.log里写出了详细的错误信息 Failed To Enable SE_BACKUP_PRIVILEGE,具体内容如下:
[KBXXXXXX.log]
0.688: ================================================================================
0.688: 2006/09/29 15:53:35.182 (local)
0.688: f:bc0aaa13294172b90442893\update\update.exe (version 5.5.33.0)
0.688: Failed To Enable SE_BACKUP_PRIVILEGE
0.688:  安装程序遇到了一个错误:  您没有许可来更新 Windows XP。
请和您的系统管理员联络。
0.688: 您没有许可来更新 Windows XP。
请和您的系统管理员联络。
0.688: Update.exe extended error code = 0xf004
0.688: Update.exe return code was masked to 0x643 for MSI custom action compliance.
0.687: ================================================================================
0.687: 2006/09/29 16:09:53.541 (local)
0.687: f:\edd16b08fafdb1ee7d3b87b52b32\update\update.exe (version 5.5.33.0)
0.687: Failed To Enable SE_BACKUP_PRIVILEGE
0.687:  安装程序遇到了一个错误:  您没有许可来更新 Windows XP。
请和您的系统管理员联络。
0.687: 您没有许可来更新 Windows XP。
请和您的系统管理员联络。
0.687: Update.exe extended error code = 0xf004
0.687: Update.exe return code was masked to 0x643 for MSI custom action compliance.

自google查找解决方法,建议reset security settings back to the defaults ,自support.microsoft.com找到Q313222文章:How to reset security settings back to the defaults  。

To reset your operating system back to original installation default security settings: 1. Click Start, click Run, type cmd, and then press ENTER.
2. Type secedit /configure /cfg %windir%\repair\secsetup.inf /db secsetup.sdb /verbose, and then press ENTER. You receive a "Task is completed" message, and a warning message that something could not be done. You can safely ignore this message. For more information about this message, view the %windir%\Security\Logs\Scesrv.log file.

Secedit parameters
/configure - Specifies that Secedit.exe should set system security settings.
• /DB filename - Provides the path to a database that contains the security template to be applied. This is a required argument, but the database file does not have to exist if you use the /CFG switch to specify a security template.
• /CFG filename - This argument is only valid when you use it with the /DB parameter. It is the path to the security template that will be imported into the database and applied to the system. If you do not specify this argument, the template that is already stored in the database will be applied. 
• /overwrite - This argument is only valid when the /CFG argument is also used. This specifies whether the security template in the /CFG argument overwrites any template or composite template that is stored in the database instead of appending the results to the stored template. If this is not specified, the template in the /CFG argument will be appended to the stored template. 
• /areas AreaName1AreaName2... Specifies the security areas to be applied to the system. The default is "all areas." Each area must be separated by a space.

AreaNameX - Description

SECURITYPOLICY - Local policy and domain policy for the system, including account policies, audit policies, and other policies.

GROUP_MGMT - Restricted group settings for any groups that are specified in the security template.

USER_RIGHTS - User logon rights and granting of privileges.

REGKEYS - Security on local registry keys.

FILESTORE - Security on local file storage.

SERVICES - Security for all defined services.

Note Each of these areas coincide with similar names in the Security Template. 
• /log logpath - You can use this switch to configure the location of the log file that tracks the changes. 
• /verbose - Specifies more detailed progress information. 
• /quiet - Minimize the amount of feedback that is provided during the update on the screen and in the log file. 

For online help about Secedit, click Start, click Run, type %windir%\help\secedit.chm, and then press ENTER.

按此运行后,大部份机器上自动更新失败的问题得到解决,但还有一二台仍旧报相同的错误
再按google group中查找到的信息进行用户权限的验证:
Verify that your account has the following required permissions. This can be verified by launching the "Local Security Settings"policy editor. Type the following command to launch this editor: secpol.msc 

Go to "SecPol.msc > Local Policies > User Rights Assignment

The following permissions are required:
1. Back up files and directories
2. Debug programs
3. Restore files and directories
4. Manage auditing and security log
5. Take ownership of files or other objects 

果然在Back up files and directoriesRestore files and directories 中只有Backup Operators,未有本地的administrators组,且不能添加组至以上二条设置中,只得将用户添加到本地的Backup Operators中来解决。
再次启动自动更新,问题解决。之后在主域服务器上更改组策略,在以上五个设置中增加了用户和本地管理员组。




 
电子小虫 @ 2006-09-22 09:49

一、windows 2000Pro上,在清除病毒后,无法运行所有的可执行文件,并且在对系统属性等进行访问时弹出“对指定设备路径或文件访问被拒绝”。

经查文件关联被病毒修改,使用assoc 检查,.exe后缀被关联到windowFiles项上,使用ftype 及注册表进行检查,在windowsFiles项中,Command键值被加入了病毒运行文件。在被杀毒软件查杀删除后造成以上运行错误。

修改文件后缀关联至正确的exefile项,检查Command键值是否为"%1" %*,删除病毒所建立的windowsFiles项后系统恢复正常。

 一般情况下,普通病毒只修改注册表中.exefile项中command键值来造成执行文件的无法运行,在此情况下做出相应的修改即可恢复正常,但对于将文件关联修改至病毒自建的项上所产生同样影响的情况,单单检查exefile项是不能解决问题的。可在DOS模式或带命令行的安全模式下使用accoc检查和修复文件关联项,ftype检查和修复调用文件所使用的命令来解决。

在windows中无法运行可执行文件的情况下,可通过直接运行“windir"\system32\command.com来进入DOS模式。

二、如是部分可执行文件无法运行,也许是防火墙或组策略阻止程序的运行,可关闭防火墙试试再运行。 
三、通过检查
组策略,如是组策略禁用,做如下修改即可生效,使用gpedit.msc在 用户配置/管理模板/系统/不要运行指定的WINDOWS应用程序 设置为:已禁用
对应注册表: HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer           DisallowRun=0




 
电子小虫 @ 2006-04-26 14:05

0118  无法

刚刚安装完的干净的WINXP,重新启动之后,出现:

尝试登录 Windows XP 时收到错误信息“Windows cannot load your profile because it may be corrupted”(Windows 不能加载您的配置文件,因为它可能已损坏)
症状
当您尝试登录 Microsoft Windows XP Home Edition 或 Microsoft Windows XP Professional 时,会收到以下错误信息:
Windows cannot load your profile because it may be corrupted.You may be logged in using a temporary User Profile.
原因
如果当前用户配置文件损坏,则可能发生此问题。
解决方案
要解决此问题,请新建一个用户配置文件。
这篇文章中的信息适用于:
• Microsoft Windows XP Home Edition
• Microsoft Windows XP Professional Edition

所有用户的配置文件信息均存储在“%系统驱动器%\Documents and Settings”文件夹中。如果您尝试在 Windows 中移动或重命名用户的 Documents and Settings 文件夹,您将收到以下错误信息:
Documents and Settings is a Windows system folder and is required for Windows to run properly.It cannot be moved or renamed.
注意:本文包含有关 Microsoft 不支持的配置的信息。Microsoft 提供此信息仅供参考;Microsoft 不能保证此配置可以正常运行。

警告:Microsoft 强烈建议不要重命名任何系统文件夹。如果重命名系统文件夹,可能会导致系统故障或计算机性能不稳定。使用本文中的信息之前,请备份您的计算机。

移动用户的 Documents and Settings 文件夹
警告:注册表编辑器使用不当可导致严重问题,可能需要重新安装操作系统。Microsoft 不能保证您可以解决因注册表编辑器使用不当而导致的问题。使用注册表编辑器需要您自担风险。

注意:此方法并不会重新定位重要的 Windows 组件。此方法仅用于移动用户特定的数据。 1. 确定用户的配置文件路径。确定配置文件路径有两种方法。可以使用以下两种方法中的任一种(首选用户 SID 方法):• 用户 SID 方法:a.  使用 Windows Server Resource Kit 中的 Getsid 工具获取 SID。使用与以下示例类似的语法:
getsid \服务器1用户名 \服务器1用户名
b.  获取 SID 之后,使用 Regedit.exe 或 Regedt32.exe 在以下注册表项之下选择用户的 SID:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
 
• 用户路径设置方法:a.  以用户身份登录到计算机,然后在命令提示符下键入 set。记下 USERPROFILE 的设置,然后关闭命令提示符窗口。
b.  以计算机管理员的身份登录。
c.  使用注册表编辑器将 USERPROFILE 设置添加到以下注册表项中:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
d.  单击注册表项,然后单击编辑菜单上的查找。
e.  在查找框中,键入 USERPROFILE 设置的值,然后单击查找下一个。
 
 
2. 更改 ProfilesDirectory 值以使用您希望在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList 注册表项中使用的新路径。
3. 退出注册表编辑器,然后以用户身份登录。在命令提示符下键入 set,以确认路径已更改。

[精华]
[作者:石头]
[隶属组别:Windows XP]
*Q:
*我的系统在使用新用户帐户登录时,提示无法加载配置文件,如图。但是使用原
来帐户却可以登录。请问如何解决?

*A:*
你的情况是无法创建新的配置文件,所以本地计算机中没有配置文件的用户都无法
登录,而有配置文件的用户就可以登录。因为创建新的用户配置文件时是把系统分
区 Documents and Settings文件夹下的Default User文件夹(默认隐藏,需要设
置显示隐藏文件夹)当成模板复制一份的,所以可以把焦点指定到Default User文
件夹上。所以导致该故障的原因有两种:

一、Default User文件夹不完整或者被删除了,导致系统无法复制新的一份。这种
情况的话需要从另外一个系统拷贝一份保存到Documents and Settings目录下即可。

二、注册表中Default User文件夹的指定路径错误或丢失。这种情况的话运行
regedit,找到HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows
NT\CurrentVersion\ProfileList ,确保以下两个字符串这样设置

AllUsersProfile 值为 All Users
ProfilesDirectory 值为 %SystemDrive%\Documents and Settings

youyang注:

其实Profile是一类问题,主要解决的思路就是验证%SystemDrive%\Documents and Settings
路径下用户的profile是否能正确加载,从我的经验来看,单机环境下出现Profile问题一个是本身用户配置文件损坏,一个是因为自己设置的NTFS权限或者磁盘配额不当,一个是对于非法激活Windows XP的一些方法都可能造成这个问题,对于Default User模板损坏很少见,除非是自己改动了Default User,而对于采用漫游用户配置文件的广大IT PRO来说,这个问题最可能是因为漫游用户配置文件的设置错误而出现问题,借着这篇帖子的入选,我也搜集了一下相关的微软知识库文章,希望在大家碰到实际问题的时候能有所帮助:

症状:
当您尝试登录 Microsoft Windows XP Home Edition 或 Microsoft Windows XP Professional 时,会收到以下错误信息:
Windows cannot load your profile because it may be corrupted.You may be logged in using a temporary User Profile.
参见KB:
http://support.microsoft.com/default.aspx?scid=kb;zh-cn;318011

症状:
登录到 Windows XP 时,用的时间可能比您预期的要长。当使用 CTRL-ALT-DELETE 注销时,您可能会收到以下错误消息:
Windows cannot load the locally stored profile:Insufficient security rights or a corrupted local file.Windows has logged you in with a temporary profile any setting you make will not be saved.(Windows 无法加载以本地方式存储的配置文件:安全权限不足或本地文件已损坏。Windows 已用临时配置文件登录,将不保存您所做的任何设置更改。)
参见KB:
http://support.microsoft.com/default.aspx?scid=kb;zh-cn;812339



 
电子小虫 @ 2006-04-17 09:28

JD_VPN:
--内网IP:192.168.18.1
--ROUTE:192.168.5.0 /255.255.255.0/192.168.16.100
                    192.168.9.0/255.255.255.0/192.168.18.100

TC_VPN:
--内网IP:192.168.16.1
--ROUTE:192.168.9.0/255.255.255.0/192.168.18.100
                   192.168.5.0/24/ 192.168.16.100

关闭INTERNET上网,只开启VPN路由功能。



 
电子小虫 @ 2006-04-11 16:21

找资料,解决KCC ID 1311错误:

症状
本文介绍如何对 Windows 2000 域中目录服务事件日志中的事件 ID 1311 消息进行疑难解答。

“知识一致性检查器”(KCC) 负责构建和维护 Active Directory 的复制拓扑。为此,KCC 将检查驻留在林中的所有名称上下文的总数,以及管理员为站点、站点链接和链接开销定义的所有约束。

如果不能在域控制器或站点之间复制 Active Directory 域、架构、配置、应用程序分区或全局编录名称上下文,目录服务事件日志中将会记录类似以下内容的事件 ID 1311 消息:
Event Type:Error
Event Source:NTDS KCC
Event Category:Knowledge Consistency Checker
Event ID:1311
Date:MM/DD/YYYY
Time:HH:MM:SS AM|PM
User:N/A
Computer:<domain_controller_name>
Description:
The Directory Service consistency checker has determined that either (a) there is not enough physical connectivity published via the Active Directory Sites and Services Manager to create a spanning tree connecting all the sites containing the Partition CN=<partition name>,DC=<root domain of forest>,DC=com, or (b) replication cannot be performed with one or more critical servers in order for changes to propagate across all sites (most often because of the servers being unreachable).
返回页首

原因
如果满足下列条件中的一个或多个,就会出现这种情况: • 在不支持在两个域控制器(它们位于由 KCC 链接所连接的不同站点内)之间进行物理网络连接的网络中启用了站点链接桥接。
• 站点链接中不包含一个或多个站点。
• 站点链接包含所有站点,但是站点链接没有相互连接。这种情况被称为脱节的站点链接。
• 一个或多个域控制器处于脱机状态。
• 桥头域控制器处于联机状态,但是当它们试图在 Active Directory 站点之间复制必需的名称上下文时发生错误。
• 管理员定义的首选桥头处于联机状态,但是它们没有承载必需的名称上下文。
• 管理员正确定义了首选桥头,但是它们目前都处于脱机状态。
• 桥头服务器负载过重,原因是服务器不够大,试图从同一个集线器域控制器复制更改的分支站点太多,或者站点链接调度太频繁。
• 如果 KCC 环绕站点到站点连接故障构建了一个不同的路径,但是因为处在“保持连接模式”下,它每隔 15 分钟就会重试失败的连接。
事件 ID 1311 消息的常见原因可分为两类:不正确的逻辑配置和基础结构故障。当发生不正确的逻辑配置或复制错误时,就会记录事件 ID 1311 消息。 • 不正确的逻辑配置:

在“配置”名称上下文 (NC)(可在“站点和服务”管理单元中看到)中的信息与承载 Active Directory 林的网络的物理拓扑不匹配时,就表明逻辑配置不当。例如,某个站点可能没有正确定义,可能包括了站点链接中所没有的站点,站点链接可能没有相互连接或者管理员可能选择了错误的桥头。
• 基础结构故障

以下一个或多个事件会导致发生基础结构故障: • 广域网 (WAN) 链接失败。
• 承载必需的名称上下文的域控制器处于脱机状态。
• 复制一个或多个名称上下文时出现故障。


返回页首

解决方案
要对事件 ID 1311 消息进行疑难解答,请使用下列方法。 • 确定事件 ID 1311 消息是特定于站点的还是林范围内的。
• 确定站点链接桥接是否打开以及网络是否完全路由。
• 验证站点链接中的所有站点都已定义。
• 检测并删除首选桥头。
• 解决林中的 Active Directory 复制故障。
• 确定源服务器是否负载过重。
• 确定站点链接是否脱节。
• 如果 KCC 处于“保持连接”模式则删除连接。

确定事件 ID 1311 消息是特定于站点的还是林范围内的
确定事件 ID 1311 消息是记录在林中所有站点间拓扑生成器 (ISTG) 域控制器上,还是只记录在特定于站点的 ISTG 域控制器上。要查找 ISTG 域控制器,请使用 Ldp.exe 工具搜索下列属性:
基准 DN:CN=Sites,CN=Configuration,DC=RootDomainName,DC=Com
筛选器:(cn=NTDS 站点设置)
范围:子树
属性:interSiteTopologyGenerator

有关如何查找 ISTG 域控制器的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
224599 Determining the Inter-Site Topology Generator (ISTG) of a Site in the Active Directory
要确定该事件的影响范围,请使用下列方法之一: • 检查林中适当数量的 ISTG 域控制器的目录服务事件日志。
• 使用 Eventcombmt.exe 工具(可从 Microsoft 产品支持服务部门获得)在林中适当数量的 ISTG 域控制器上搜索事件 ID 1311 消息。

返回页首

确定站点链接桥接是否打开以及网络是否完全路由
当您在“Active Directory 站点和服务”管理单元中启用站点链接桥接时,必须确保 Active Directory 中定义的任意站点与管理员定义的其他任意站点之间存在完全路由的网络连接。如果 KCC 在两个未连接的站点之间建立一个连接链接,并在其中启用站点链接桥接,则可能会记录事件 ID 1311 消息。

如果满足下列条件,Active Directory 中将会启用站点链接桥接: • 在“Active Directory 站点和服务”管理单元中为 IP 协议和 SMTP 协议选中了“为所有站点链接搭桥”复选框。
• IP 协议和 SMTP 协议的 Options 属性为 NULL,或者对于以下域名 (DN) 路径,该属性被设置为 0(零): • CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=林的根域
• CN=SMTP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=林的根域

要确定两个站点之间是否存在完全路由的网络连接,请与您的 NOS 管理员、网络管理员或 Active Directory 结构设计人员联系。

如果在非路由环境中启用了站点链接桥接,则应使网络完全路由,或者禁用站点链接桥接,然后创建站点链接和您必须使用的站点链接桥。随后请等待,等待时间为林中最长复制间隔的两倍。如果仍然记录事件 ID 1311 消息,或者如果完全路由网络中启用了站点链接桥接,则请继续使用“验证站点链接中的所有站点都已定义”方法。

默认情况下会启用站点链接桥接。另外,最佳做法指导原则也建议您启用站点链接桥接。

下面的关系图使用加号 (+) 和减号 (-) 来阐释两个 Active Directory 站点之间的物理网络连接。站点 AZ 在站点链接 WEST 中列出,站点 GA 在站点链接 EAST 中列出;但是在启用了站点链接桥接的 Active Directory 配置中,站点 AZ 和 GA 与站点 WA 和 NY 之间没有完全路由的网络连接。 WA<-- Site Link WANY --> NY
+- +-
+ - + -
+ - + -
+ - + -
CA + + + AZ IL + + + GA

站点链接 WEST 站点链接 EAST

验证站点链接中的所有站点都已定义
Active Directory 中定义的每个站点都必须寄宿或驻留在某个站点链接中。例如,如果定义了站点 WA、CA、AZ、NY、IL 和 GA 以及站点链接 WEST、EAST 和 WANY,只要任一个站点(例如 AZ 或 GA)没有在站点链接(其中各站点之间存在物理连接)内列出,就会记录事件 ID 1311 消息。如果不将已删除的站点链接中的站点添加到适当的现有站点链接中,这些站点将成为孤立站点。 WA -- 站点链接 WANY -- NY
/ /
/ /
/ /
CA (AZ) IL (GA)

站点链接 WEST 站点链接 EAST

由于站点 AZ 和 GA 未在任何站点链接中列出,因此它们是
孤立站点,KCC 在构建
Active Directory 的复制拓扑时不会考虑它们。
repadmin /showism 命令在查找配置不当的站点时很有用。repadmin /showism 命令的输出与以下示例类似(该示例摘自名为“corp”的林): ==== TRANSPORT CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=corp,DC=com CONNECTIVITY INformATION FOR 3 SITES: ====

0, 1, 2
( 0) CN=US-NC,CN=Sites,CN=Configuration,DC=corp,DC=com
0:0:0, 100:15:0, 200:15:0

( 1) CN=US-TX,CN=Sites,CN=Configuration,DC=corp,DC=com
100:15:0, 0:0:0, 100:15:0

( 2) CN=US-WA,CN=Sites,CN=Configuration,DC=corp,DC=com
200:15:0, 100:15:0, 0:0:0

注意:与 repadmin 命令的其他参数不同,您不能从远程计算机中运行 repadmin /showism 命令。而必须从您要检查的域控制器(多数情况下是 ISTG 域控制器)的控制台中运行 repadmin /showism 命令。

对于每一个配置为基于 IP 复制或基于 SMTP 复制(不显示)的站点,repadmin /showism 命令都将返回一个站点矩阵,该矩阵代表到林中所有站点的连接。站点矩阵中的每一项都包含用冒号 (:) 分隔的三个数值,它们分别代表到 Active Directory 林中另一个站点的每个复制链接的开销、复制间隔和选项。矩阵项中的数值按以下顺序显示:
开销:复制间隔:选项
• 开销 值表示在站点之间复制目录信息时使用的网络链接首选项。管理员使用“Active Directory 站点和服务”管理单元为每个站点链接定义开销 值。
• 复制间隔 值表示链接的复制频率,以分钟为单位。
• 选项 值表示站点链接的选项,包括站点链接通知。

注意:当您对事件 ID 1311 消息进行疑难解答时,可以忽略选项 值。
在摘自“corp.com”林的示例中,站点链接桥接被启用,并且该林包含三个 Active Directory 站点: • 站点 0:US-NC,一个使用 TX<->NC 链接连接到站点 1 (US-TX) 的未被覆盖站点。
• 站点 1:US-TX,它承载两个域控制器。
• 站点 2:US-WA,一个使用 TX<->WA 链接连接到站点 1 (US-TX) 的被覆盖站点。
每一个站点矩阵都包含一个“0:0:0”项,该项指向站点本身。如果矩阵项包含的开销值和复制间隔值都为正数(例如“200:15:0”或“100:15:0”),表示站点连接正常。“-1:0:0”项则表示站点连接不起作用。如果满足以下一个或多个条件,则会出现该问题: • 未使用复制协议。例如,如果未配置 SMTP 复制,/SHOWISM 矩阵的 SMTP 部分中的项将全部显示为“-1:0:0”。
• 站点未承载任何域控制器(这被称为“未被覆盖”站点)。
• 站点未包含在站点链接中。
如果站点链接桥接已启用,并且 repadmin /showism 命令对一个或多个被覆盖的 Active Directory 站点返回了“-1:0:0”项,请确保在站点链接中列出了受影响的站点。

如果一个站点所对应的项除一个“0:0:0”外其余全都是“-1:0:0”,则该站点是孤立站点,除非它未被覆盖(该站点中未驻留任何域控制器)。当您对事件 ID 1311 消息进行疑难解答时,请记录所有孤立站点的名称,但不要记录未被覆盖的站点的名称。

如果站点链接桥接被禁用,则“-1:0:0”项将没有多大意义。如果是这样,您必须手动判断每个站点是否包含在站点链接中。为此,请记下站点和站点链接的列表,并手动将每个站点映射到一个站点链接中。

注意:对于未被覆盖的站点,repadmin /showism 命令始终返回“-1:0:0”项。

在下面的 repadmin /showism 示例中,“corp.com”林中启用了站点链接桥接,并且站点链接 TX<->WA 已被删除。站点 2 (US-WA) 被孤立于林中所有其他站点之外,您必须将它添加到适当的站点链接中。 ==== TRANSPORT CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=corp,DC=com CONNECTIVITY INformATION FOR 3 SITES: ====

0, 1, 2
( 0) CN=US-NC,CN=Sites,CN=Configuration,DC=corp,DC=com
0:0:0, 100:15:0, -1:0:0

( 1) CN=US-TX,CN=Sites,CN=Configuration,DC=corp,DC=com
100:15:0, 0:0:0, -1:0:0

( 2) CN=US-WA,CN=Sites,CN=Configuration,DC=corp,DC=com
-1:0:0, -1:0:0, 0:0:0
检测并删除首选桥头
由于在多域林中选择正确的桥头比较困难,而且 Windows 2000 具有良好的故障转移逻辑可应对 KCC 所选桥头脱机的情况,因此,Microsoft 强烈建议您不要定义首选桥头服务器。

要搜索首选桥头服务器,请执行下列操作: 1. 使用 Ldp.exe 命令行工具根据以下条件执行 LDAP 搜索:
DN 路径:cn=sites,cn=configuration,dc=<root domain of forest>
对象类:server
属性:bridgeheadTransportList

2. 对来自“CN=Sites,CN=Configuration”容器的 LDIFDE 导出文件使用 FINDSTR 命令:
LDIFDE CN=SITES,CN=CONFIGURATION,DC=<林中的根域> SITEDUMP.LDF
FINDSTR /i "bridgeheadTransportList" SITEDUMP.LDF
如果返回了任何搜索结果,请记下域名路径中服务器的名称(该路径由 bridgeheadTransportList 属性填充)。

如果找到任何首选桥头服务器,请使用“站点和服务”管理单元删除它们,然后等待,等待时间为林中最长复制间隔的两倍。如果仍然记录事件 ID 1311 消息,请继续使用下一个方法。

解决林中的 Active Directory 复制故障
Active Directory 复制需要将林中的所有名称上下文以可传递方式复制到所有域控制器(这些域控制器复制公用分区)中。

应尽快解决联机域控制器的复制故障,尤其是那些承载林中独一无二的名称上下文的域控制器(例如,林中某个特定域的唯一域控制器)。如果您无法让域控制器进行复制,作为最后一种解决方法,您可以从林中删除它。

如果域控制器脱机的时间少于 tombstone 存留时间(默认情况下为 60 天),则应使该域控制器联机并强制它进行复制,或者如果没有其他方法,则从林中删除它。

如果域控制器脱机的时间或它不复制入站更改的时间超过了 tombstone 存留时间,则不要恢复它。相反,应立即从林中删除它。 有关 TombstoneLifetime 值的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
216993 Backup of the Active Directory Has 60-Day Useful Life
314282 Lingering Objects May Remain After You Bring an Out-of-Date Global Catalog Server Back Online
如果您想要发现并排除复制故障,可使用以下工具: • repadmin /failcache:从林中每个 ISTG 域控制器的控制台中运行该命令,以发现该 ISTG 所在站点中的桥头的复制故障。

注意:您也可以使用远程方式对林中的其他 ISTG 域控制器运行该命令。
• repadmin /showreps:从林中每个 ISTG 域控制器的控制台中运行该命令,以分析 repadmin /failcache 命令所暴露的特定域控制器的复制。
• dcdiag /test:intersite /e /q:该命令测试林中桥头域控制器的站点间连通性。此结果集被限制为使用 /q 开关时会出错的域控制器。
• dcdiag /test:connectivity /e /q:该命令测试林中所有域控制器的名称解析以及 ldap / rpc 连通性。此结果集被限制为使用 /q 开关时会出错的域控制器。
• 对 NTDS 诊断级别使用以下设置,以检查 ISTG 域控制器和桥头服务器上的目录服务事件日志: • 1 知识一致性检查器:3
• 5 复制事件:3
• 内部处理:1

repadmin /failcache 命令将列出 KCC 知道的复制故障。repadmin /failcache 命令的输出分为两部分:

“KCC Link Failures”(KCC 链接故障)缓存列出现有连接链接错误。ISTG 域控制器为其站点内的每一个桥头服务器导入 showreps(“repsfroms”)数据。但是,ISTG 域控制器不列出错误。每次开始运行 KCC 时,链接故障缓存都会被清空,并在当前运行过程中重新被填充。

“KCC Connection Failures”(KCC 连接故障)缓存列出在域控制器之间建立连接对象(“reps from”或“reps to”)的不成功尝试。当您从 ISTG 域控制器中运行 repadmin /failcache 命令时,它将列出从站点内的桥头中导入的项。每次开始运行 KCC 时,KCC 都将检查连接故障缓存中的每一项,并尝试使用 DsBind 将其绑定到故障服务器上。如果绑定成功,将删除该项。

repadmin /failcache 命令与 repadmin /showreps 命令存在两方面的差异: • repadmin /showreps 命令显示失败的名称上下文。repadmin /failcache 命令则不显示。
• repadmin /failcache 命令生成的数据不会在域控制器之间不复制。
以下示例显示 repadmin /failcache 命令的示例输出。
Z:\>repadmin /failcache
==== KCC CONNECTION FAILURES ============================
(none)

==== KCC LINK FAILURES ==================================
USA-WA-24\C-24-DC03
DC object GUID:134244cd-26be-4944-82a7-ac3eb74fc02f
No Failures.
USA-WA-24\B-24-DC02
DC object GUID:21b050d6-33b5-424d-aa9b-060fe209233d
No Failures.
USA-WA-24\Z-24-DC-05
DC object GUID:bfb3b008-3849-4e5d-81d8-53dbb76d587a
No Failures.
确定源服务器是否负载过重
当域控制器因为直接复制伙伴数量太多或者复制调度过份频繁而负载过重时,它可能会引起积压,在这种情况下,有些伙伴永远不会收到集线器域控制器的更改。在 repadmin /showreps 命令的输出中,负载过重的源域控制器的伙伴域控制器的状态将显示为“at never”(从不)。

要解决此问题,应根据需要调整硬件大小、重新配置站点链接以及重新配置站点链接或连接调度,以降低负载过重的域控制器上的负载。
确定站点链接是否脱节
“脱节站点链接”是一种 Active Directory 配置,在该配置中,拓扑被分为两部分,或者有些站点由于站点定义和站点链接定义不正确而无法复制。例如,下面的关系图显示这样一种配置:Sitelink_ABC 包含站点 A、B 和 C,Sitelink_DEF 包含站点 D、E 和 F,但是,没有任何站点链接将 Sitelink_ABC 中的任意站点与 Sitelink_DEF 中的任意站点连接起来。要解决这种脱节站点链接情况,必须建立新的站点链接,以将 Sitelink_ABC 中的至少一个站点与 Sitelink_DEF 中的至少一个站点连接起来(例如,站点 A 和站点 D 之间的新站点链接)。 A D
/ \ / \
/ \ / \
/ \ / \
B C E F

Sitelink_ABC Sitelink_DEF
下面的关系图显示另一种可能的脱节站点链接配置。在本例中,要解决这种脱节站点链接情况,必须建立新的站点链接,以将 Sitelink_ABDC 中的任意站点与 Sitelink_FG 中的至少一个站点联接起来(例如,站点 A 和站点 F 之间的新站点链接)。 A F
/ \ \
/ \ \
/ \ \
B C \
\ / \
\ / \
\ / \
D G

Sitelink_ABDC Sitelink_FG
脱节站点链接是最难进行疑难解答的错误配置。只有在排除其他所有已知原因后才可以查找脱节站点链接。用铅笔和纸描绘出站点拓扑并找到孤立的站点。
如果 KCC 处于“保持连接模式”则删除连接
如果 KCC 围绕站点到站点连接故障生成一个不同的路径,但是因为它处于“保持连接模式”,它每隔 15 分钟就会重试失败的连接,这时,请删除所有断开的连接,并让 KCC 重新建立连接。然后请等待,等待时间为林中最长复制调度的两倍。
返回页首

更多信息
术语和概念
• 桥头服务器:可以是 Active Directory 站点内的任何域控制器,该控制器将 Active Directory 分区(例如架构、配置、域、应用程序分区或全局编录)复制到另一个 Active Directory 站点内的域控制器上。

将为 Active Directory 站点内每个唯一的目录分区、域或应用程序分区选择一个桥头;因此,承载三个不同域的站点就拥有三个站点内桥头服务器。

域控制器将复制所有与它们的直接复制伙伴所共有的名称上下文,因此,“corp.com”域中的域控制器除了复制其站点间桥头伙伴的“corp.com”域名称上下文外,还将复制 CN=SCHEMA 和 CN=CONFIGURATION。
• 站点间拓扑生成器 (ISTG):对于每一个 Active Directory 站点,将提名一个服务器(称为 ISTG)来建立站点间复制拓扑。 有关 ISTG 的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
224815 The Role of the Inter-Site Topology Generator in Active Directory Replication
• 未被覆盖站点:在“站点和服务”管理单元中定义的、当前不包含任何 Windows 2000 域控制器的 Active Directory 站点。未被覆盖站点可能正在等待它的来自分段站点的域控制器到来。此外,还可能会将某个站点定义为未被覆盖站点,以便向客户端操作提供站点首选项。

REPADMIN /SHOWISM 命令的输出被截断
在有些环境中,由于存在一个内部错误,Windows 2000 内部版本号 2195 中的 repadmin /showism 命令在执行期间会提前退出,并且其输出会被截断。例如,在“corp.com”域内的一个域控制器上,此成功的 /SHOWISM 输出的顶部指示定义了 128 个站点 (0-127)。

==== TRANSPORT CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=corp,DC=com

CONNECTIVITY INformATION FOR 128 SITES: ====

0, 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13,

14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 25, 26, 27, 28,

29, 30, 31, 32, 33, 34, 35, 36, 37, 38, 39, 40, 41, 42, 43,

44, 45, 46, 47, 48, 49, 50, 51, 52, 53, 54, 55, 56, 57, 58,

59, 60, 61, 62, 63, 64, 65, 66, 67, 68, 69, 70, 71, 72, 73,

74, 75, 76, 77, 78, 79, 80, 81, 82, 83, 84, 85, 86, 87, 88,

89, 90, 91, 92, 93, 94, 95, 96, 97, 98, 99, 100, 101, 102, 103,

104, 105, 106, 107, 108, 109, 110, 111, 112, 113, 114, 115, 116, 117, 118,

119, 120, 121, 122, 123, 124, 125, 126, 127

在下面的示例中,repadmin /showism 输出在站点 115、CN=HeadQuarters 这一行的中间停止。

All DCs in site CN=Headquarters,CN=Sites,CN=Configuration,DC=corp,DC=com (with trans & hosting NC) are bridgehead candidates.
(115) CN=headquarters,CN=Sites,CN=Configuration,DC=corp,DC=com
-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0,

-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0,

-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0,

-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0,

-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0,

-1:0:0, -1:0:0, -1:0:0, -1:0:0, -1:0:0, 100:0:0, 150:0:0, 150:0:0, 100:0:0,

要解决该截断问题,请从 Microsoft 产品支持服务 (PSS) 部门获取 Repadmin.exe 文件的更新版本。 
==========================================================
1 出于保险考虑,还是在活动目录站点和服务里检查一下site link是否存在
2 虽然可以ping通,但还没有回答我是否有防火墙,如果有防火墙,需要一些设置的。
3 根据上面的kb把能做的检查都做了,看看问题是否依然存在(另外手动复制可以吗?)

 




 
电子小虫 @ 2006-04-09 19:47

原本今天要去T公司领工资,昨天,C说今天要去他的客户处布线,希望能一起去。

当时,有点不太情愿。力气活,主要还是放不下架子吧。

早上,雨已经停了。但路面还是湿的。犹犹豫豫的,最后决定还是和C一起去吧。谁让俺们俩是合作伙伴,再说了,大丈夫,能屈能伸嘛!

九点准时到工地,现场只有一个工人在,地坪上布线的PVC管已经做好了。要做的点不多,十几个吧,只是有二个比较麻烦点,一个是从楼梯至室内节点的布线,一个是自二楼到一楼的布线。

与工人和业主讨论了一会,决定从离楼道最近处直接打孔进来,再铺设要管线到室内结点处,原来大楼的管线弃之不用。二楼到一楼的,打穿楼板直接下去。

用了将近三小时,拉线、做记号、穿管,还好业主也主动在帮忙,进展的很顺利。中午时完成。

接下来接线、上设备的事估计要等到一个月后,装修全部完成时了。



 
电子小虫 @ 2006-04-07 23:55

上午,让Z查了下主域服务器,出现了日志错误信息:

“知识一致性检查器(KCC)检测到下列目录分区的问题。 目录分区: CN=Configuration,DC=meikolong,DC=com Active Directory 站点和服务中没有足够的站点连接信息用于 KCC 创建跨越树复制拓扑。或者具有此目录分区的一个或多个控制器无法复制目录分区信息。这可能缘于域控制器无法访问。 用户操作 使用 Active Directory 站点和服务以执行下列操作之一: - 发行足够的站点连接信息以做便 KCC 可以确定此目录能够到达此站点的路由。这是首选项。 - 添加从包含另一站点内的同一目录分区的域控制器到包含此目录分区的域控制器的连接对象。 如果 Active Directory 站点和服务任务不能更正此问题,请参阅 KCC 的上一事件日志以识别无法访问的域控制器。 ”

试着开放ISA2004上系统策略中的Active Directory验证,加入到“外围”的选择,检查两台域服务器的网关等等。

二小时后,仍旧是有以上错误出现。先暂时搁置吧。

直到下午三点前,VPN路由使用都很好。三点半时,忽然断线了。

先恢复到DDN专线的传输。
1、修改ISA服务器上的的路由信息,将路由网关指向DDN设备;
2、修改ISA服务器上对于内部和外围的定义,将对方网络由外围移入内部定义中。

传输正常了。再来查VPN设备间不通的问题,是从TC和SH Ping JD的IP,没有反馈的数据包,W打电话给VPN提供商,也说是无法联通到JD的VPN设备了,可奇怪的是,Z在JD的ADSL连接上网后,可以Ping到VPN的设备,难道是JD的电信网络出了问题?

快下班时,W反映在研发的单独域上,原来共享的打印机现在无法联通了。

是因为通过公司DHCP分配IP后,这个域上的DNS和WINS服务的指向不正确所造成的。建议他修改DHCP上分配的DNS和WINS地址,指向到研发的域服务器。

可是还不成功,反映说那个域上DNS已经故障了好久,WINS服务也安装不上去。快下班了,W已经不耐烦了。没有做下去。



 
电子小虫 @ 2006-04-07 19:39

忙了一上午,总算在前面那幢楼一楼房间找到根到后面一幢楼的线路,和M一起,从二楼重新沿原来的线槽新加了根线将从外面接入的ADSL送到了一楼,再接上找到的线路送到后面二楼。总算将线路架好了。

接上一直放着没用的linksys路由器,将ISA服务器的网关改到新线路上,但发现经常掉线,ISA服务器经常反馈出超时的页面。简直不能使用。只得再转回到老线路上。

W不在,请示购买新的路由器的事只能放到下星期一了。



 
电子小虫 @ 2006-04-06 21:51

还是电子口岸的事,W没了办法,只有订着我了。

让他重建备份路由,换网关后可以使用,又提醒他看看证书的安装是否正确。在客户端机器上安装防火墙客户端软件等等,能想到的都让他试过了,还是不行。

找了财务部的C,C提醒说,当初我们也遇到过这个问题,后来是将IE高级选取项中关于HTTP1.1的设置去除后解决的。

赶快将此方法告诉我W,让他试试。真好财务在使用这个软件,不能操作,要等会了。

顺便让他通知VPN提供商,修改VPN路由器中的路由信息:
TC_VPN:Route 192.168.9.0/255.255.255.0 GW:192.168.18.100 
JD_VPN:Route 192.168.5.0/255.255.255.0 GW:192.168.16.100

不一会就加好了,调正网络设置。通过MSN才知道,Z出公司办事了,要下午才能回来。看来改VPN运行只有到下午才能进行了。

W这时说,修改HTTP1.1选项后,电子口岸可以使用了。看来是这个选项的问题,顺便检讨下自己,关于电子口岸的blog也写了,这二天愣是没想起来。

下午三点半,我网上看到了Z,先从他那进行调整,
1、ISA服务中,增加有关外围至内网之间的防火墙定义,先开放除DHCP外的所有通讯;
2、用一台PC放在VPN、ISA外围网卡同一网段内,先ping通对方内网机器;
3、修改ISA服务中有关内部、外围的定义;
4、修改ISA服务器上route关于对方网络网关的指向;
5、修改相关服务器上网关及route路由的指向。

再让W也从他那边做了调正,相互间顺利ping通。又试了MRP等软件,也可使用了。

下班时,W和Z问是否关了DDN,保险期间,没有让他们这样去做。




 
电子小虫 @ 2006-04-05 21:23

Z告诉我,昨天临走时W那边不能上网的原因是那台linksys路由器坏了。晕倒,才用了一下午啊!这质量也太差了!

W在MSN上大叫,自从ISA服务器上去后,他那个财务部的电子口岸就无法使用了。问如何处理。

印象中,电子口岸是通过WEB端口直接访问的,ISA服务器上无需做特定的策略。保险期间又上ISA服务器上查看了策略,确实没有针对电子口岸的,只得提醒他看看客户端的设置,多从本机找原因。

之后,反映只要不从ISA服务器上网,就可以使用。

问了下Z,他那边电子口岸倒是没有任何使用上的问题。

W就抓住一点“电子口岸要到机器上验证电子证书的!”这一点,认为问题就出在ISA上,唉,这是不可能的啊!

验证证书时已经是在本机工作了,倒是与IE中的安全证书有点关联的。又去财务部C处看了自己公司的电子口岸软件的使用过程,确实除使用HTTP端口外,没其它花头了。




 
电子小虫 @ 2006-04-05 19:00

上午,F提醒,今天是录入标书的最后一天了。没反应过来,通知上写截标是六号凌晨二点,今天五号,的确是的。差点记错是六号误事了。但还没收到投标的报价,等传真。

M过来,准备上午将居民家中的ADSL线路接过来,一同前往。

爬高爬低的,因为上次M请外面的人来忙他锄小花园地被领导看到批评并发生言语上冲突的事,现在这事只有自己来做了。算顺利,一会就将线路接入了只相隔了一堵墙的房间内。再接上路由器、交换机,发现拨号上网没成功,查了半天,原来是第一位应该小写的字母写成了大写的。

改好后,上网正常了,回到办公室,用自己接在外网上的机器试图接上新的网关,找不到机器。这时才想起,对面整幢楼的网络是在ISA服务器保护之下的内网。将网关接入了内网,外网上的机器当然是找不到了。

头痛了半天,花时间简单画了张拓朴向M解释。现在只有将那条线路接到后面那幢楼内,才能实现网络安全的接入。

现在接入的房间内,正好有一电话节点,一大堆的线,看着都发晕,试图从中找出可直接到后面那幢楼的线路,用万用表测了好几条线路,都没成功。二人的头都大了。今天放弃。

回到办公室,看到了传真过来的价格,从F的电脑上做了录入,打印出生成的标书,与F一起做了详细的校对,无错,这才交给了N,再次校对无错后,将F的计算机直接与新接入在内网的网关接通,发送成功。不一会,从网站上的信息系统内得到了投标完成的指示。




 
电子小虫 @ 2006-04-04 14:52

Y很早就来接了,一大早就到公司了。这次总算没忘记,从服务器中取出上次忘记的光盘。之后将连接VPN的PC地址改到192.168.8.71,让Z带上磁带一起去赶八点四十分的班车去太仓。

到达太仓后,让W通知VPN提供商进行VPN的设置,如下:
太仓VPN:内网192.168.16.1
嘉定VPN:内网192.168.18.1

先整理了下太仓内网设置:
DDN:192.168.5.254
ISA:内网:192.168.5.1/Internet:XXX.XXX.XXX.253
备份Internet:XXX.XXX.XXX.251

先设置一台LINKSYS路由器,将它放在ISA服务器的前端
内网:192.168.16.10
路由转发:192.168.18.0/255.255.255.0 GW:192.168.16.1

将ISA服务器更改如下:
内网:192.168.5.1
Internet:192.168.16.100 GW:192.168.16.10
路由:192.168.9.0/255.255.255.0 GW:192.168.5.254

之后用ISA服务器进行测试,将192.168.16.0、192.168.18.0网段划入外围,先用一台PC直接接上linksys路由器,设在16.0的网段,Ping通了位于嘉定的18.71的PC,说明链路正常。

在ISA服务器上,允许所有通讯协议通过,Ping测试未通过。决定按三外围的网络设置对ISA服务器进行改造。增加一块接入VPN外围网络的网卡,更改ISA服务器如下:
内网:192.168.5.1
外围:192.168.16.100
Internet:192.168.15.100 GW:192.168.15.10

并改Linksys路由内网IP为:192.168.15.10,去掉原来设入的路由转发信息。

之后偷懒,直接将原来是外网的网卡改为外围来使用,造成Ping本地VPN设备不通,将网络定义按向导程序重新设置后恢复正常。又在ISA服务器上添加以下设置:
路由:192.168.18.0/255.255.255.0 GW:192.168.16.1
路由:192.168.9.0/255.255.255.0 GW:192.168.5.254(DDN)
ISA-内网定义:192.168.5.0、192.168.9.0
ISA-外围定义:192.168.18.0、192.168.16.0


进行了测试,从太仓内网机器上使用连接在嘉定VPN上192.168.18.71机器上SQL服务器,一切正常。

之后对ISA服务器上进行了配置,W将内网的计算机信息进行了输入。开通了DHCP,并将财务部的电脑IP进行了自动获取。
1、调整财务软件经ISA上Internet网的设置,在ISA在打开了Https 7002端口;
2、开设置SQL协议,允许外围至内网相互间的SQL服务。

四点半回到嘉定,对嘉定的ISA服务器进行改造,加入一块网卡,设置改为如下:
内网:192.168.9.253
外围:192.168.18.100
Internet:ADSL PPOE接入
路由:192.168.16.0/255.255.255.0 GW:192.168.18.1
路由:192.168.5.0/255.255.255.0 GW:192.168.9.254(DDN)
ISA-内网定义:192.168.9.0、192.168.5.0
ISA-外围定义:192.168.16.0、192.168.18.0

进行Ping测试,可以Ping至太仓ISA服务器,之后到达不了内网的机器。

将嘉定原来18.71的PC、ISA外围网卡18.100、VPN设备18.1放入同一交换机上,在PC上增加一条路由:
Route 192.168.9.0/255.255.255.0 GW:192.168.18.100
自18.71 ping 内网IP,不成功。想了想,这是因为ISA没有起到路由的作用。之后对ISA服务器网络进行配置,增加一条,自外围到内网的是路由关系的网络规则,可以ping通了。

通知W在太仓的ISA上也做了相应的改变,可以Ping通内网了。
看来,在VPN设备上要进行如下设置:
太仓VPN:Route 192.168.9.0/255.255.255.0 GW:192.168.18.100
嘉定VPN:Route 192.168.5.0/255.255.255.0 GW:192.168.16.100

临下班时,W打来电话,那边不能上Internet。让他自己一步一步检查,找出原因。

将大致情况告诉了Y,并将如果进行VPN测试的话步骤写了下来:
1、修改ISA服务上内网、外围的定义;
2、修改ISA服务器上Route信息;
3、将MRP等服务器上网关地址改为ISA服务器的,删除原来DDN网关的路由信息。

准备后天再做测试,计划如下:
1、ISA服务中,增加有关外围至内网之间的防火墙定义,先开放除DHCP外的所有通讯;
2、用一台PC放在VPN、ISA外围网卡同一网段内,先ping通对方内网机器;
3、修改ISA服务中有关内部、外围的定义;
4、修改ISA服务器上route关于对方网络网关的指向;
5、修改相关服务器上网关及route路由的指向。




 
日历
网志分类
· 所有网志
· 工作笔录G公司
· 工作笔录M公司
· 工作笔录J_P公司
· 工作笔录T公司
· 未分类
最新的评论
站内搜索
友情链接
· 歪酷博客
· 管理我的Blog

订阅 RSS

0022636

歪酷博客

本模版系 歪酷博客Zazamu Studio 授权使用 请尊重知识产权