Các vấn đề đăng nhập mạng với chính sách nhóm và mạng


11

Tôi rất cần sự giúp đỡ và giúp đỡ của bạn.

Chúng tôi gặp sự cố với đăng nhập và khởi động hệ thống Windows 7 Enterprise. Chúng tôi có hơn 3000 máy tính để bàn Windows nằm trong khoảng hơn 20 tòa nhà xung quanh khuôn viên trường. Hầu như mọi máy tính trong trường đều có vấn đề mà tôi sẽ mô tả. Tôi đã dành hơn một tháng để xem qua các tệp etl từ Windows Performance Analyzer (Một sản phẩm tuyệt vời) và hàng trăm ngàn nhật ký sự kiện. Tôi đến với bạn hôm nay khiêm tốn rằng tôi không thể tìm ra điều này.

Vấn đề đơn giản là đặt thời gian đăng nhập của chúng tôi là rất dài. Một lần đăng nhập lần đầu trung bình là khoảng 2-10 phút tùy thuộc vào phần mềm được cài đặt. Tất cả các máy tính là Windows 7, máy tính lâu đời nhất đã 5 tuổi. Thời gian khởi động trên các máy tính khác nhau từ tốt (1-2 phút) đến rất tệ (5-60). Đăng nhập lần thứ hai của chúng tôi trong khoảng từ 30 giây đến 4 phút.

Chúng tôi có kết nối gigabit giữa mỗi máy tính trên mạng. Chúng tôi có 5 bộ điều khiển miền cũng tăng gấp đôi so với các máy chủ DNS của chúng tôi.

Thử nghiệm ban đầu khiến chúng tôi tin rằng đây là sự cố phần mềm. Vì vậy, tôi đã dành vài ngày để thử nghiệm máy chỉ để tìm kết quả không nhất quán từ các tệp etl từ xperfview. Mỗi tập hợp con của máy tính trong khuôn viên trường có một tập hợp con khác nhau về các vấn đề phần mềm, dường như không có vấn đề nào gây trở ngại cho việc đăng nhập khi khởi động.

Vì vậy, tôi bắt đầu xem xét chính sách nhóm của chúng tôi và tìm một số ID sự kiện rất thú vị.

Chính sách nhóm 1129: Việc xử lý Chính sách nhóm không thành công do thiếu kết nối mạng với bộ điều khiển miền.

Chính sách nhóm 1055: Việc xử lý Chính sách nhóm thất bại. Windows không thể giải quyết tên máy tính. Điều này có thể được gây ra bởi một trong những điều sau đây: a) Lỗi phân giải tên trên bộ điều khiển miền hiện tại. b) Độ trễ sao chép thư mục hoạt động (tài khoản được tạo trên bộ điều khiển miền khác chưa được sao chép sang bộ điều khiển miền hiện tại).

NETLOGON 5719: Máy tính này không thể thiết lập phiên bảo mật với bộ điều khiển miền trong miền OURDOMAIN do những điều sau: Hiện tại không có máy chủ đăng nhập để phục vụ yêu cầu đăng nhập. Điều này có thể dẫn đến các vấn đề xác thực. Hãy chắc chắn rằng máy tính này được kết nối với mạng. Nếu vấn đề vẫn tồn tại, xin vui lòng liên hệ với quản trị viên tên miền của bạn. E1ke े 27: Kết nối mạng Gigabit Intel®82567LM-3 - Liên kết mạng bị ngắt kết nối.

NetBT 4300 - Trình điều khiển không thể được tạo.

WMI 10 - Bộ lọc sự kiện với truy vấn "CHỌN * TỪ __InstanceModificationEvent TRONG VÒNG 60 WHERE TargetInstance ISA" Win32_Processor "VÀ TargetInstance.LoadPercentage> 99" không thể được kích hoạt lại trong không gian tên "//./root/CIMV2 Các sự kiện không thể được gửi qua bộ lọc này cho đến khi sự cố được khắc phục.

Nhiều hơn hoặc ít hơn với dấu thời gian, rõ ràng là mạng có thể là vấn đề.

1:25:57 - Chính sách nhóm đang cố gắng khám phá thông tin của bộ điều khiển miền

1:25:57 - Liên kết mạng đã bị ngắt kết nối

1:25:58 - Việc xử lý Chính sách nhóm không thành công do thiếu kết nối mạng với bộ điều khiển miền. Đây có thể là một điều kiện thoáng qua. Thông báo thành công sẽ được tạo sau khi máy được kết nối với bộ điều khiển miền và Chính sách nhóm đã được xử lý thành công. Nếu bạn không thấy thông báo thành công trong vài giờ, hãy liên hệ với quản trị viên của bạn.

1:25:58 - Thực hiện các cuộc gọi LDAP để kết nối và liên kết với thư mục hoạt động. DC1.ourdomain.edu

1:25:58 - Cuộc gọi thất bại sau 0 mili giây.

1:25:58 - Buộc khám phá lại các chi tiết của bộ điều khiển miền.

1:25:58 - Chính sách nhóm không thể khám phá bộ điều khiển miền trong 1030 mili giây

1:25:58 - Xử lý chính sách định kỳ không thành công cho máy tính OURDOMAIN \% name% $ trong 1 giây.

1:25:59 - Một liên kết mạng đã được thiết lập ở tốc độ 1Gbps ở chế độ song công hoàn toàn

1:26:00 - Liên kết mạng đã bị ngắt kết nối

1:26:02 - NtpClient không thể đặt ngang hàng tên miền để sử dụng làm nguồn thời gian vì lỗi phát hiện. NtpClient sẽ thử lại sau 3473456 phút và NHÂN ĐÔI SỐ TIỀN LÃI REATTEMPT sau đó.

1:26:05 - Liên kết mạng đã được thiết lập ở tốc độ 1Gbps ở chế độ song công hoàn toàn

1:26:08 - Độ phân giải tên cho tên% Tên% đã hết thời gian sau khi không có máy chủ DNS nào được định cấu hình phản hồi.

1:26:10 - Dịch vụ Trình trợ giúp NetBIOS TCP / IP đã vào trạng thái chạy.

1:26:11 - Nhà cung cấp thời gian NtpClient hiện đang nhận dữ liệu thời gian hợp lệ tại dc4.ourdomain.edu

1:26:14 - Thông báo đăng nhập người dùng cho chương trình cải thiện trải nghiệm khách hàng

1:26:15 - Chính sách nhóm đã nhận được thông báo Đăng nhập từ Winlogon cho phiên 1.

1:26:15 - Thực hiện các cuộc gọi LDAP để kết nối và liên kết với Active Directory. dc4.ourdomain.edu

1:26:18 - Cuộc gọi LDAP để kết nối và liên kết với Active Directory đã hoàn thành. đ4. tên miền của chúng tôi.edu. Cuộc gọi hoàn thành trong 2309 mili giây.

1:26:18 - Chính sách nhóm đã phát hiện thành công Bộ điều khiển miền trong 2918 mili giây.

1:26:18 - Chi tiết máy tính: Vai trò máy tính: 2 Tên mạng: (Trống)

1:26:18 - Cuộc gọi LDAP để kết nối và liên kết với Active Directory đã hoàn thành. dc4.ourdomain.edu. Cuộc gọi hoàn thành trong 2309 mili giây.

1:26:18 - Chính sách nhóm đã phát hiện thành công Bộ điều khiển miền trong 2918 mili giây.

1:26:19 - Dịch vụ tự động khám phá proxy web WinHTTP đã vào trạng thái hoạt động.

1:26:46 - Dịch vụ Kết nối mạng đã vào trạng thái hoạt động.

1:27:10 - Truy xuất thông tin tài khoản

1:27:10 - Cuộc gọi hệ thống để hoàn tất thông tin tài khoản.

1:27:10 - Bắt đầu xử lý chính sách do thay đổi trạng thái mạng cho máy tính OURDOMAIN \% name% $

1:27:10 - Đã phát hiện thay đổi trạng thái mạng

1:27:10 - Thực hiện cuộc gọi hệ thống để lấy thông tin tài khoản.

1:27:11 - Thực hiện các cuộc gọi LDAP để kết nối và liên kết với Active Directory. dc4.ourdomain.edu

1:27:13 - Chi tiết máy tính: Vai trò máy tính: 2 Tên mạng: ourdomain.edu (Bây giờ không trống)

1:27:13 - Chính sách nhóm đã phát hiện thành công Bộ điều khiển miền trong 2886 mili giây.

1:27:13 - Cuộc gọi LDAP để kết nối và liên kết với Active Directory đã hoàn thành. dc4.ourdomain.edu Cuộc gọi hoàn thành sau 2371 mili giây.

1:27:15 - Băng thông mạng ước tính trên một trong các kết nối: 0 kbps.

1:27:15 - Băng thông mạng ước tính trên một trong các kết nối: 8545 kbps.

1:27:15 - Một liên kết nhanh đã được phát hiện. Băng thông ước tính là 8545 kbps. Ngưỡng liên kết chậm là 500 kbps.

1:27:17 - Powershell - Trạng thái động cơ được thay đổi từ Có sẵn thành Đã dừng.

1:27:20 - Chính sách nhóm đã hoàn thành Xử lý mở rộng nhóm và người dùng cục bộ trong 4539 mili giây.

1:27:25 - Đã hoàn thành Chính sách nhóm theo lịch Nhiệm vụ xử lý mở rộng trong 5210 mili giây.

1:27:27 - Hoàn thành xử lý gia hạn đăng ký chính sách nhóm trong 1529 mili giây.

1:27:27 - Hoàn thành xử lý chính sách do thay đổi trạng thái mạng cho máy tính OURDOMAIN \% name% $ trong 16 giây.

1:27:27 - Cài đặt Chính sách nhóm cho máy tính đã được xử lý thành công. Không có thay đổi nào được phát hiện kể từ lần xử lý thành công Chính sách nhóm cuối cùng.

Bất kỳ trợ giúp sẽ được đánh giá cao. Vui lòng hỏi bất kỳ thông tin liên quan và nó sẽ được cung cấp càng sớm càng tốt.


2
Điều này nghe có vẻ như một vấn đề cây bao trùm đối với tôi. Trong các thiết bị chuyển mạch của Cisco, bạn có thể kích hoạt một tính năng gọi là portfast vẫn sẽ kích hoạt cây bao trùm, nhưng cho phép cổng hoạt động nhanh hơn nhiều. Yêu cầu nhóm mạng của bạn xem xét các thiết bị chuyển mạch và xem liệu chúng có cần một số điều chỉnh.
Dos xấu

Câu trả lời:


1

Một số suy nghĩ ngẫu nhiên:

  1. Thực hiện DCDIAG trên mỗi DC và giải quyết các vấn đề.
  2. Kiểm tra DNS. Bật các tính năng nâng cao trong công cụ MMC và root xung quanh:

    \ Vùng tra cứu chuyển tiếp \ <tên miền> \ _ msdcs

  3. Kiểm tra xem mỗi trang web AD của bạn được liệt kê. Kiểm tra xem trong các nhánh không dành riêng cho trang web, tất cả các DC xuất hiện trong vùng lá _tcp và _udp (nếu điều đó có ý nghĩa)

  4. Nếu cần, buộc các DC phải đăng ký lại các bản ghi SRV của họ trong DNS bằng cách sử dụng nltest / dsregdns

  5. Kiểm tra DHCP và đảm bảo rằng tùy chọn 006 (máy chủ DNS) được đặt ở điểm tối thiểu là hai máy chủ DNS (DC). Kiểm tra tùy chọn 015 (tên miền) được đặt.

  6. Kiểm tra sao chép AD (mặc dù DCDIAG sẽ chọn cái này), sử dụng repadmin / replsummary từ DC

  7. Kiểm tra khách hàng của bạn biết nơi DC đang sử dụng nltest / dclist: <DOMAIN>

  8. Kiểm tra khách hàng của bạn biết trang web AD nào của họ bằng cách sử dụng nltest / dsgetsite . Nếu có bất kỳ vấn đề nào ở đây, hãy kiểm tra các định nghĩa mạng con của bạn trong Trang web và Dịch vụ của Active Directory .

  9. Kiểm tra xem FMSO của bạn có đang chạy bằng fsmo truy vấn netdom không

  10. Kiểm tra tất cả các DC của bạn có thời gian nhất quán (tất cả chúng phải được đồng bộ hóa với trình giả lập PDC). Kiểm tra trình giả lập PDC của bạn có thời gian tốt.

  11. Kiểm tra khách hàng của bạn có thể liên tục ping DC của bạn

Nếu tôi nghĩ về bất cứ điều gì khác, tôi sẽ sửa đổi ...


1

Tôi nghĩ rằng NETLOGON 5719 là gốc rễ của vấn đề. kiểm tra cái này: http://bloss.technet.com/b/instan/archive/2008/09/18/netlogon-5719-and-the-disappear-domain.aspx

và đặc biệt là dòng:

Nếu bạn chỉ nhìn thấy Netlogon 5719 khi khởi động thì cổng mà máy được kết nối với công tắc của bạn có thể không hoạt động đầy đủ khi Netlogon khởi động.

trỏ đến http://www.cisco.com/c/en/us/support/docs/switches/catalyst-6500-series-switches/10553-12.html


0

Tôi sẽ đề nghị thiết lập (hoặc đảm bảo) rằng các trang web thư mục hoạt động của bạn được thiết lập chính xác. ( http://technet.microsoft.com/en-us/l Library / cc782048 ( v = ws.10 ) .aspx ) Cũng xem bạn có thể tra cứu tên miền của mình bằng cách sử dụng nslookup trên máy khách và máy chủ không. Nó thực sự có vẻ như một vấn đề DNS.


-1

Giả sử DNS và bộ điều khiển miền của bạn sao chép chính xác và chúng có các mục nhập thích hợp cho (các) bộ điều khiển miền, thì điều này nghe giống như những gì xảy ra khi bạn không có máy chủ DNS tích hợp AD cục bộ làm mục nhập DNS đầu tiên trên khách hàng


Tất cả các bộ điều khiển miền đều là DNS tích hợp và tất cả đều có thư mục hoạt động.
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.