none
建立两个林之间的信任关系失败

    问题

  • 两台DC服务器,分别对应 aaa.com    bbb.com域

    aaa.com  bbb.com  分别是不同林的第一台域控,计算机名名称分别为ad.aaa.com    ad.bbb.com

    ad.aaa.com  192.68.68.171

    ad.bbb.com  192.68.68.181

    操作系统为win2012R2,升级到最新的补丁,关闭服务器的防火墙。

    按网上的教程操作,先分别在DNS上建对方的辅助区域。建立之后,辅助区域自动列出了对方域的解析记录。

    在ad.aaa.com 能正常解析并ping通bbb.com 和 ad.bbb.com

    在ad.bbb.com能正常解析并ping通aaa.com    和  ad.aaa.com

    接下来,在ad.aaa.com上建立域的信任关系

    (1)新建信任,输入域名 bbb.com

    (2)选择信任类型为:林信任,信任方向为双向

    (3)信任方选择:此域和指定域,输入bbb.com这个域的域管理员账号和密码

    (4)选择全林性身份验证

    创建完毕后提示:无法继续,操作失败,错误是目前没有可用的登录服务器,无法处理登录请求。

    实际上信任关系已经看到创建出来了,包括在对方bbb.com这个域控上也同时显示出了信任关系。

    在文件夹的安全权限上也无法列出对方域的用户,显示的错误“系统无法联系域控制器来为身份验证请求提供服务,请稍后再试”

    怀疑是DNS上的问题,但是我搜索了网上的多篇教程,没有和我的有不同,都是设置区域传送,新建辅助区域的啊。

    2016年8月22日 11:56

答案

全部回复

  • 你好!

    按网上的教程操作,先分别在DNS上建对方的辅助区域。建立之后,辅助区域自动列出了对方域的解析记录。

    ad.aaa.com 能正常解析并pingbbb.com 和 ad.bbb.com

    ad.bbb.com能正常解析并pingaaa.com      ad.aaa.com

    >>>尝试在对方的DNS上创建条件转发器:

    1. 右击条件转发器
    2. 点击新建条件转发器
    3. 输入对方的域名和IP地址

    谢谢。


    Please remember to mark the replies as answers if they help and un-mark them if they provide no help. If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.

    2016年8月23日 2:25
    版主
  • 我尝试新建条件转发器,在还存在DNS辅助区域的时候是不成功的。

    1.删除辅助区域

    2.在ad.aaa.com 服务器上的DNS新建条件转发,将bbb.com转发到   192.68.68.181

    在ad.bbb.com 服务器上的DNS新建条件转发,将aaa.com转发到   192.68.68.171

    3.保险起见,服务器重启。

    重启后,两台服务器均能相互ping通对方的服务器名  和  根域名

    重新删除并新建域信任关系,验证提示

    域 aaa.com 的 Active Directory 域控制器 \\AD.aaa.com 到域 bbb.com的安全通道(SC)重置失败,错误为: 目前没有可用的登录服务器,无法处理登录请求。

    域 bbb.com 的 Active Directory 域控制器 \\AD.bbb.com 到域 aaa.com 的安全通道(SC)重置失败,错误为: 目前没有可用的登录服务器,无法处理登录请求。

    2016年8月23日 4:07
  • 你好!

    这样的话,我建议重新创建域信任。

    如果还是出现这样的错误,尝试去重置安全通道。

    如果想排错,尝试运行dcdiag.

    这里有个相似的帖子,请参考。

    https://social.technet.microsoft.com/Forums/windowsserver/en-US/8bd6928a-f358-426b-9a5c-204e469099ec/the-secure-channel-sc-verification-on-active-directory-domain-controller-failed-with-error-the?forum=winserverDS

    关于运行dcdiag,这里有篇文章也许有帮助。

    Domain Controller Issues

    https://technet.microsoft.com/en-us/library/cc961811.aspx?f=255&MSPPError=-2147217396

    谢谢。


    Please remember to mark the replies as answers if they help and un-mark them if they provide no help. If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.

    2016年8月24日 12:56
    版主