Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

10009 Windows Server, AD и Роли

Event ID 10009 DCOM: Не удалось связаться с компьютером (DCOM Error)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура DCOM и симптомы сетевых сбоев

Событие 10009 логируется в журнале System источником DistributedCOM. Сообщение: «DCOM не удалось связаться с компьютером [TargetComputer] с использованием любого из настроенных протоколов. Запрошен PID [Номер]». DCOM (Distributed Component Object Model) — это транспортный каркас Windows. Если система мониторинга (Zabbix/SCOM), сервер бэкапа (Veeam) или оснастка Server Manager пытается подключиться к удаленному серверу, но сеть "лежит", ядро DCOM выкидывает таймаут 10009. Симптомы: консоли зависают на 30 секунд и выдают ошибку "Сервер RPC недоступен" (RPC Server is unavailable).

Сетевой стек DCOM (Как это работает)

DCOM использует сложный механизм динамических портов (RPC Endpoint Mapper):

  1. Клиент стучится на сервер по жестко заданному порту TCP 135.
  2. Служба RPC на сервере отвечает клиенту: "Твой COM-объект запущен на динамическом порту 49152".
  3. Клиент переподключается на порт 49152 для передачи данных.

Если хотя бы один шаг заблокирован файрволом, DCOM прерывает связь (10009).

Пошаговое дерево решений (Траблшутинг Firewall и RPC)

Сценарий 1: Блокировка на уровне межсетевого экрана (TCP 135)

Самая банальная причина. Антивирус или аппаратный файрвол (Cisco/Mikrotik) блокирует порт 135.

  1. С исходного сервера (где в логе выпала ошибка) выполните PowerShell-команду:
    Test-NetConnection -ComputerName "ЦЕЛЕВОЙ_СЕРВЕР" -Port 135
  2. Если результат TcpTestSucceeded : False — открывайте порты на коммутаторе (или в Windows Defender Firewall). Включите встроенное правило Инструментарий управления Windows (WMI-In).

Сценарий 2: Блокировка динамического диапазона (TCP 49152+)

Если порт 135 открыт, но 10009 все равно появляется, значит заблокирован динамический пул.

  • Решение: Сетевые администраторы обязаны открыть диапазон портов TCP 49152–65535 между подсетями серверов и систем мониторинга. Если безопасники против, вы можете искусственно ограничить пул RPC (например, до 100 портов: 50000-50100) через реестр HKLM\Software\Microsoft\Rpc\Internet, но это придется делать на каждом целевом сервере (Требует перезагрузки).

Сценарий 3: Проблемы с разрешением имен (DNS)

DCOM жестко завязан на протокол Kerberos и имена компьютеров. Если вы пытаетесь подключиться по IP-адресу (или DNS отдает старый IP), Kerberos не может сформировать SPN-запрос. Аутентификация проваливается, и DCOM сбрасывает связь.

  • Решение: Убедитесь, что серверы пингуются именно по FQDN (ping server01.corp.local). Очистите кэш: ipconfig /flushdns.

Типовые ошибки администраторов

  • Поиск ошибки на целевом сервере: Ошибка 10009 пишется ТОЛЬКО на исходном (отправляющем) сервере. На сервере, к которому пытались подключиться, логов об отказе вообще нет, так как пакет сгорел в файрволе на подлете.
Системы мониторинга (Zabbix) и резервного копирования (Veeam) теряют связь с серверами?
Траблшутинг архитектуры RPC/DCOM требует глубокого понимания сетей Windows. Делегируйте инфраструктуру нам: мы восстановим целостность сетевого стека, спроектируем корректные правила Firewall, настроим WMI/WinRM и вернем вам 100% управляемость парком серверов без отключения защиты (UAC/Defender).
💡 Практика специалистов: Если сервера находятся в разных доменах (без доверительных отношений Forest Trust), DCOM вернет ошибку 10009 (или 10028) из-за невозможности выполнить взаимную проверку подлинности (Mutual Authentication) по протоколу Kerberos. В таких случаях для систем мониторинга WMI-запросы нужно пускать с явным указанием 'Pass-The-Hash' или использовать альтернативный протокол WinRM (WS-Management) поверх HTTPS (порт 5986), который работает с обычными сертификатами.

Частые вопросы (FAQ)

Чем 10009 отличается от 10016?

10016 (Local Activation) — это проблема ЛОКАЛЬНЫХ прав (ACL) внутри самого сервера (нет прав запустить объект). 10009 (Unable to communicate) — это проблема СЕТЕВОЙ связности между двумя разными компьютерами.

Влияет ли UAC на DCOM-подключения?

Да. Если целевой ПК не находится в домене (Workgroup), локальный запрос DCOM блокируется политикой Remote UAC. Ядро считает запрос недоверенным. На целевом ПК нужно создать ключ LocalAccountTokenFilterPolicy=1 в реестре.

Почему 10009 сыплется на клиентские ПК (Windows 10)?

Чаще всего антивирусный сервер (Kaspersky Security Center) или сканер инвентаризации (SCCM) пытается по расписанию опросить выключенный, спящий или отсоединенный от сети ноутбук сотрудника по DCOM. Отключенный ПК не отвечает, генерируется таймаут 10009.

Может ли остановленная служба RPC вызвать 10009?

Да. Если на целевом сервере 'Служба удаленного вызова процедур (RpcSs)' отключена, он не ответит на порту 135. Но отключить эту службу в современных Windows практически невозможно (она защищена ядром).

Связан ли 10009 с SMB (портом 445)?

Нет. DCOM — это отдельный протокол, использующий свои порты (135). Доступность общих папок (SMB 445) не гарантирует доступность DCOM (и наоборот).

Полезные материалы
Рекомендуем