Введение
Репликация Active Directory — критический механизм, обеспечивающий целостность данных в домене. Когда нарушается репликация AD, пользователи сталкиваются с невозможностью входа, устаревшими групповыми политиками и сбоями в работе сервисов. Главная задача администратора — оперативно выявить источник ошибка репликации Active Directory и восстановить синхронизацию между серверами.
Диагностика и первичный анализ
Любое вмешательство начинается с точного определения проблемного контроллера домена. Используйте встроенные утилиты Windows Server для сбора метрик:
repadmin /replsummary
Команда выдаст сводку по всем коннекторам. Отрицательные значения в колонке Failures указывают на узлы, где синхронизация не удалась. Для углубленного анализа примените:
dcdiag /test:replications /c /v
Логи Event Viewer (Application and Services Logs → Directory Service) содержат коды событий. Наиболее частые индикаторы сбоев приведены в таблице.
| Код события | Причина | Решение |
|---|---|---|
| 2042 | Невозможно установить соединение с источником репликации | Проверить DNS, сетевые порты (TCP 389/636, RPC) и статус источника |
| 1311 | Отсутствует доступный контроллер домена | Перезапустить службу Netlogon, проверить SRV-записи |
| 1925 | Сбой при проверке метаданных | Выполнить repadmin /showmetadata, проверить целостность базы |
| 5719 | Контроллер не найден в сети | Проверить физическую связность, фаерволы и межсетевые экраны |
Устранение типовых сбоев
После локализации проблемы переходите к принудительной инициализации потоков. Если один контроллер домена отстал от топологии, выполните:
repadmin /syncall /AdeP
Флаги гарантируют репликацию через все сайты, с удалением удаленных объектов и проверкой ссылочной целостности. При повреждении метаданных или зависании потока используйте демонтаж и повторную установку роли, либо принудительное восстановление через ntdsutil (только для FSMO-ролей или критических сбоев базы).
Частая причина — рассинхронизация часов. Разница более 5 минут между контроллером домена нарушает Kerberos и блокирует репликацию AD. Синхронизируйте время через w32tm /resync на всех узлах.
Проверьте ограничения RPC и брандмауэра. Порты 135, 49152-65535 (динамический RPC), 389 (LDAP), 636 (LDAPS) должны быть открыты в обе стороны. Заблокированные каналы мгновенно прерывают синхронизацию объектов.
Профилактика
Мониторинг репликации должен быть автоматизирован. Настройте сбор метрик Repadmin в SCOM, Zabbix или PRTG. Регулярно проверяйте топологию сайтов и подсетей. Избегайте ручного изменения системного времени на серверах. Резервное копирование системного тома с меткой System State обязательно.
Вопрос-ответ (FAQ)
Как принудительно запустить репликацию между двумя конкретными контроллерами?
Используйте команду repadmin /replicate
Что делать, если репликация не проходит из-за ошибок метаданных?
Выполните repadmin /showobjmeta для выявления поврежденных записей. Если база не восстанавливается стандартными методами, потребуется аварийный демонтаж роли DC, очистка метаданных через ntdsutil и последующая повторная установка сервера в домен.
Влияет ли задержка DNS на синхронизацию объектов?
Да, критически. Active Directory полностью зависит от SRV-записей и обратных зон. Устаревшие или некорректные записи DNS приводят к тому, что контроллеры не видят друг друга, что мгновенно вызывает ошибку репликации Active Directory.
Обсуждение закрыто.