Event ID 1129 GroupPolicy: Сбой обработки политики из-за отсутствия сети
Архитектура взаимодействия службы Group Policy и сетевого стека
Событие 1129 логируется источником Microsoft-Windows-GroupPolicy в системном журнале. Сообщение: "Сбой обработки групповой политики из-за отсутствия сетевого подключения к контроллеру домена (The processing of Group Policy failed because of lack of network connectivity to a domain controller)". В архитектуре операционной системы Windows служба gpsvc перед началом загрузки расширений политик (GPExtensions) опрашивает службу Network Location Awareness (NLA) для проверки сетевого профиля (Domain Network) и наличия маршрута к контроллеру домена. Если NLA возвращает статус No Traffic / Identifying или адаптер не получил шлюз, обработка политик прерывается.
Симптомы сбоя:
- Групповые политики не применяются при включении компьютера или выходе из спящего режима.
- Сетевой профиль отображается как Общедоступная сеть (Public) вместо Доменная сеть (Domain Authenticated).
- Команда
gpupdate /forceзавершается ошибкой до момента ручного перезапуска сетевого интерфейса.
Пошаговое устранение сетевых задержек обработки GPO
Сценарий 1: Отключение быстрой загрузки (Fast Startup) на клиентах
Технология гибридного сна (Fast Startup) переводит сетевые адаптеры в режим низкого энергопотребления, вызывая сбои NLA при включении.
- Откройте редактор реестра
regedit. - Перейдите:
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Power. - Установите параметр HiberbootEnabled (DWORD) равным 0.
Сценарий 2: Увеличение времени ожидания обработки политик при запуске (GPO)
Предоставьте сетевому адаптеру достаточно времени для получения IP-адреса и установки связи с DC.
- В редакторе
gpedit.mscперейдите:Конфигурация компьютера -> Админ. шаблоны -> Система -> Групповая политика. - Включите параметр Указать время ожидания обработки политики при запуске (Startup policy processing wait time).
- Задайте значение 60 или 90 секунд.
Сценарий 3: Перезапуск и исправление службы Network Location Awareness (NLA)
Если сетевой интерфейс зависает в статусе 'Идентификация' (Identifying):
# Перезапуск службы NLA и связанных зависимостей
Restart-Service nlasvc -Force
# Принудительная перерегистрация сетевого адаптера в DNS
ipconfig /registerdnsТиповые ошибки администраторов
- Блокировка ICMP-трафика между клиентами и DC: Служба Group Policy использует эхо-запросы ICMP для проверки качества соединения. Блокировка пингов на межсетевых экранах заставляет службу считать сеть отсутствующей, генерируя Event ID 1129.
Сбои сетевой идентификации NLA оставляют рабочие станции без политик безопасности. Закажите диагностику сетевой инфраструктуры в ITSTM: оптимизируем параметры коммутаторов (STP/PortFast), настроим доменные профили и обеспечим мгновенную готовность рабочих мест.
Частые вопросы (FAQ)
Чем событие 1129 отличается от события 1054?
Событие 1054 указывает на невозможность найти DC через DNS-запросы. Событие 1129 фиксирует более базовый уровень: полное отсутствие рабочего сетевого интерфейса или связи на канальном/сетевом уровне к моменту вызова службы GPO.
Почему событие 1129 возникает при включении функции Spanning Tree (STP)?
Если на порту коммутатора не включена функция PortFast / Edge Port, переход порта в состояние Forwarding занимает до 30-50 секунд, в течение которых ОС успевает зафиксировать ошибку 1129.
Влияет ли энергосбережение сетевой карты на ошибку 1129?
Да. В диспетчере устройств в свойствах сетевой карты на вкладке 'Управление электропитанием' снимите флаг 'Разрешить отключение этого устройства для экономии энергии'.
Помогает ли повторный вызов gpupdate после входа в систему?
Да, после того как рабочий стол загрузился и сеть поднялась, ручной запуск gpupdate /force успешно применяет политики, подтверждая проблему задержки старта сети.