Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1226 Windows Server, AD и Роли

Event ID 1226: сбой установки защищенного RPC-соединения в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоя защищенного RPC (Event ID 1226)

В журнале Directory Service появляется ошибка Event ID 1226: Active Directory Domain Services could not establish a secure RPC connection with the following directory server. Межсерверная репликация блокируется подсистемой безопасности.

СимптомПричина
Отказ репликации со статусом Access Denied (5)Невозможность провести взаимную аутентификацию Kerberos
Ошибки Kerberos KRB_AP_ERR_SKEWРазница системного времени между контроллерами превышает 5 минут
Сброс безопасного канала Secure ChannelПовреждение пароля учетной записи контроллера домена в AD

Пошаговое решение ошибки безопасного RPC (Event ID 1226)

  1. Синхронизируйте системное время во всем домене: проверьте разницу во времени между серверами. Разница более 300 секунд полностью блокирует протокол Kerberos:
# Проверка статуса службы времени и источника синхронизации:
w32tm /query /status

# Принудительная синхронизация времени с PDC-эмулятором:
w32tm /resync /force
  1. Проверьте и зарегистрируйте недостающие SPN контроллера домена:
# Проверка SPN для учетной записи контроллера домена:
setspn -L ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА

# Обязательно должны присутствовать записи вида:
# E3514235-4B06-11D1-AB04-00C04FC2DCD2/GUID_КОНТРОЛЛЕРА/domain.local
# HOST/DC-Name.domain.local
  1. Проверьте наличие дубликатов SPN в лесу:
# Поиск конфликтующих дубликатов SPN:
setspn -X
  1. Сбросьте защищенный канал учетной записи контроллера домена:
# Сброс пароля учетной записи DC через утилиту netdom:
netdom resetpwd /server:dc02.vashdomen.local /userd:vashdomen\administrator /passwordd:*

Внимание: Если на серверах включена политика «Сетевая безопасность: уровень проверки подлинности LAN Manager», убедитесь, что на всех DC установлен одинаковый уровень (рекомендуется: Отправлять только NTLMv2-ответы. Отказывать LM и NTLM).

💡 Практика специалистов: При виртуализации контроллеров домена на Hyper-V или VMware обязательно отключите синхронизацию времени гостевой ОС с хостом через Integration Services / VMware Tools, чтобы хост-сервер не сбивал доменное время PDC.

Частые вопросы (FAQ)

Почему для репликации AD обязательно требуется именно безопасный RPC?

Для защиты данных каталога (включая пароли и хеши) весь трафик репликации по умолчанию шифруется и подписывается протоколом Kerberos через RPC.

Какой допустимый рассинхрон времени для Kerberos?

По умолчанию максимальный допустимый перекос времени (Maximum tolerance for computer clock synchronization) составляет 5 минут (300 секунд).

Как настроить контроллер с ролью PDC на синхронизацию с внешним NTP-сервером?

Выполните: w32tm /config /manualpeerlist:"pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update.

Что делать, если setspn -X нашел дубликаты?

Необходимо удалить дублирующийся SPN с некорректного объекта с помощью команды setspn -D <SPN> <ИмяОбъекта>.

Полезные материалы
Рекомендуем