Event ID 1226: сбой установки защищенного RPC-соединения в Active Directory
Симптомы сбоя защищенного RPC (Event ID 1226)
В журнале Directory Service появляется ошибка Event ID 1226: Active Directory Domain Services could not establish a secure RPC connection with the following directory server. Межсерверная репликация блокируется подсистемой безопасности.
| Симптом | Причина |
|---|---|
| Отказ репликации со статусом Access Denied (5) | Невозможность провести взаимную аутентификацию Kerberos |
| Ошибки Kerberos KRB_AP_ERR_SKEW | Разница системного времени между контроллерами превышает 5 минут |
| Сброс безопасного канала Secure Channel | Повреждение пароля учетной записи контроллера домена в AD |
Пошаговое решение ошибки безопасного RPC (Event ID 1226)
- Синхронизируйте системное время во всем домене: проверьте разницу во времени между серверами. Разница более 300 секунд полностью блокирует протокол Kerberos:
# Проверка статуса службы времени и источника синхронизации:
w32tm /query /status
# Принудительная синхронизация времени с PDC-эмулятором:
w32tm /resync /force- Проверьте и зарегистрируйте недостающие SPN контроллера домена:
# Проверка SPN для учетной записи контроллера домена:
setspn -L ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА
# Обязательно должны присутствовать записи вида:
# E3514235-4B06-11D1-AB04-00C04FC2DCD2/GUID_КОНТРОЛЛЕРА/domain.local
# HOST/DC-Name.domain.local- Проверьте наличие дубликатов SPN в лесу:
# Поиск конфликтующих дубликатов SPN:
setspn -X- Сбросьте защищенный канал учетной записи контроллера домена:
# Сброс пароля учетной записи DC через утилиту netdom:
netdom resetpwd /server:dc02.vashdomen.local /userd:vashdomen\administrator /passwordd:*Внимание: Если на серверах включена политика «Сетевая безопасность: уровень проверки подлинности LAN Manager», убедитесь, что на всех DC установлен одинаковый уровень (рекомендуется: Отправлять только NTLMv2-ответы. Отказывать LM и NTLM).
Частые вопросы (FAQ)
Почему для репликации AD обязательно требуется именно безопасный RPC?
Для защиты данных каталога (включая пароли и хеши) весь трафик репликации по умолчанию шифруется и подписывается протоколом Kerberos через RPC.
Какой допустимый рассинхрон времени для Kerberos?
По умолчанию максимальный допустимый перекос времени (Maximum tolerance for computer clock synchronization) составляет 5 минут (300 секунд).
Как настроить контроллер с ролью PDC на синхронизацию с внешним NTP-сервером?
Выполните: w32tm /config /manualpeerlist:"pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update.
Что делать, если setspn -X нашел дубликаты?
Необходимо удалить дублирующийся SPN с некорректного объекта с помощью команды setspn -D <SPN> <ИмяОбъекта>.