Event ID 134 Time-Service: Ошибка синхронизации времени (NtpClient)
Архитектура службы времени Windows (W32Time)
Событие 134 (или смежное 131 / 47) логируется источником Time-Service. Сообщение: "Служба времени NtpClient не смогла установить ручной узел (Manual Peer) в качестве источника времени из-за ошибки разрешения DNS". В домене Active Directory время — это фундамент. Если разница времени между клиентом и контроллером домена превысит 5 минут (Kerberos Time Skew), аутентификация полностью сломается. Это событие чаще всего возникает на сервере с ролью PDC Emulator, который обязан синхронизироваться с внешним миром (Stratum 1/2), но не может достучаться до NTP-серверов.
Основные причины сбоя NTP:
- Блокировка порта UDP 123: Корпоративный Firewall (Cisco/Mikrotik) блокирует исходящие NTP-запросы от Контроллера Домена.
- Сбой DNS: Сервер не может разрешить имя
time.windows.comилиpool.ntp.org. - Конфликт с виртуализацией: Служба интеграции Hyper-V (Time Synchronization) постоянно переписывает настройки W32Time внутри виртуального контроллера домена.
Дерево решений: Правильная настройка NTP в домене
Сценарий 1: Настройка PDC Emulator на внешний источник
Главный контроллер домена (PDC) не должен брать время из CMOS или локального таймера. Настройте его на надежные пулы.
# 1. Останавливаем службу времени
net stop w32time
# 2. Указываем пулы времени. Флаг ,0x8 указывает отправлять обычные клиентские запросы
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update
# 3. Запускаем службу и форсируем синхронизацию
net start w32time
w32tm /resync /rediscoverСценарий 2: Отключение виртуальной синхронизации (Для ВМ)
Если PDC является виртуальной машиной Hyper-V или VMware ESXi, гипервизор будет 'насильно' забрасывать в него свое время, вызывая временные петли (Time Loops).
- Откройте параметры виртуальной машины в консоли гипервизора.
- Перейдите в раздел Службы интеграции (Integration Services).
- Снимите галочку Синхронизация времени (Time Synchronization). PDC должен брать время только из интернета!
Сценарий 3: Настройка обычных серверов и клиентов (NT5DS)
Если ошибка 134 возникает на ОБЫЧНОМ рядовом сервере домена, значит кто-то руками прописал ему внешние NTP пулы. Это ошибка архитектуры! Все члены домена должны брать время по иерархии (NT5DS).
# Сброс рядового сервера на доменную иерархию
w32tm /config /syncfromflags:domhier /update
net stop w32time & net start w32timeТиповые ошибки администраторов
- Использование time.windows.com в Enterprise: Дефолтный сервер Microsoft нестабилен и часто попадает под Rate Limiting (ограничение запросов). Используйте локальные (национальные) пулы, например
ru.pool.ntp.org, или NTP-сервера провайдеров.
Сбои NTP ломают репликацию AD, транзакции SQL и SSL сертификаты. Доверьте инфраструктуру системным инженерам ITSTM: выстроим строгую NTP-иерархию (Stratum), защитим периметр и обеспечим миллисекундную точность на всех узлах.
Частые вопросы (FAQ)
Как проверить, с кем сейчас синхронизируется сервер?
Выполните команду 'w32tm /query /status'. Обратите внимание на поле 'Источник' (Source). Там должно быть либо имя внешнего пула (для PDC), либо имя контроллера домена (для рядовых серверов).
Что означают флаги 0x1, 0x2, 0x4, 0x8 в manualpeerlist?
0x1 = SpecialInterval (использовать интервал из реестра), 0x2 = UseAsFallbackOnly, 0x4 = SymmetricActive (для пиринга), 0x8 = Client (стандартный запрос). Рекомендуется использовать 0x8 или 0x9 (0x1 + 0x8).
Нужно ли открывать входящий порт UDP 123 на брандмауэре?
Для рядовых клиентов — нет, достаточно исходящего доступа. Для контроллеров домена, которые раздают время клиентам, правило входящего трафика UDP 123 должно быть открыто во внутреннюю сеть.
Почему w32tm /resync выдает ошибку 'Компьютер не был синхронизирован'?
Служба времени W32Time имеет защиту: если разница между текущим системным временем и временем источника превышает MaxPosPhaseCorrection (по умолчанию 15-54 часа), служба откажется менять время 'резко'. Задайте время вручную близко к правильному, затем повторите команду.