Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

134 Windows Server, AD и Роли

Event ID 134 Time-Service: Ошибка синхронизации времени (NtpClient)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура службы времени Windows (W32Time)

Событие 134 (или смежное 131 / 47) логируется источником Time-Service. Сообщение: "Служба времени NtpClient не смогла установить ручной узел (Manual Peer) в качестве источника времени из-за ошибки разрешения DNS". В домене Active Directory время — это фундамент. Если разница времени между клиентом и контроллером домена превысит 5 минут (Kerberos Time Skew), аутентификация полностью сломается. Это событие чаще всего возникает на сервере с ролью PDC Emulator, который обязан синхронизироваться с внешним миром (Stratum 1/2), но не может достучаться до NTP-серверов.

Основные причины сбоя NTP:

  • Блокировка порта UDP 123: Корпоративный Firewall (Cisco/Mikrotik) блокирует исходящие NTP-запросы от Контроллера Домена.
  • Сбой DNS: Сервер не может разрешить имя time.windows.com или pool.ntp.org.
  • Конфликт с виртуализацией: Служба интеграции Hyper-V (Time Synchronization) постоянно переписывает настройки W32Time внутри виртуального контроллера домена.

Дерево решений: Правильная настройка NTP в домене

Сценарий 1: Настройка PDC Emulator на внешний источник

Главный контроллер домена (PDC) не должен брать время из CMOS или локального таймера. Настройте его на надежные пулы.

# 1. Останавливаем службу времени
net stop w32time

# 2. Указываем пулы времени. Флаг ,0x8 указывает отправлять обычные клиентские запросы
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update

# 3. Запускаем службу и форсируем синхронизацию
net start w32time
w32tm /resync /rediscover

Сценарий 2: Отключение виртуальной синхронизации (Для ВМ)

Если PDC является виртуальной машиной Hyper-V или VMware ESXi, гипервизор будет 'насильно' забрасывать в него свое время, вызывая временные петли (Time Loops).

  1. Откройте параметры виртуальной машины в консоли гипервизора.
  2. Перейдите в раздел Службы интеграции (Integration Services).
  3. Снимите галочку Синхронизация времени (Time Synchronization). PDC должен брать время только из интернета!

Сценарий 3: Настройка обычных серверов и клиентов (NT5DS)

Если ошибка 134 возникает на ОБЫЧНОМ рядовом сервере домена, значит кто-то руками прописал ему внешние NTP пулы. Это ошибка архитектуры! Все члены домена должны брать время по иерархии (NT5DS).

# Сброс рядового сервера на доменную иерархию
w32tm /config /syncfromflags:domhier /update
net stop w32time & net start w32time

Типовые ошибки администраторов

  • Использование time.windows.com в Enterprise: Дефолтный сервер Microsoft нестабилен и часто попадает под Rate Limiting (ограничение запросов). Используйте локальные (национальные) пулы, например ru.pool.ntp.org, или NTP-сервера провайдеров.
Пользователи не могут войти в ПК из-за рассинхронизации времени Kerberos?
Сбои NTP ломают репликацию AD, транзакции SQL и SSL сертификаты. Доверьте инфраструктуру системным инженерам ITSTM: выстроим строгую NTP-иерархию (Stratum), защитим периметр и обеспечим миллисекундную точность на всех узлах.
💡 Практика специалистов: При аудите логов на предмет проблем с NTP всегда проверяйте конфигурацию DHCP-сервера. Если DHCP-сервер раздает клиентам опцию 042 (NTP Servers), она имеет ВЫСШИЙ приоритет над доменной иерархией NT5DS. Это частая причина, почему ПК не синхронизируются с DC.

Частые вопросы (FAQ)

Как проверить, с кем сейчас синхронизируется сервер?

Выполните команду 'w32tm /query /status'. Обратите внимание на поле 'Источник' (Source). Там должно быть либо имя внешнего пула (для PDC), либо имя контроллера домена (для рядовых серверов).

Что означают флаги 0x1, 0x2, 0x4, 0x8 в manualpeerlist?

0x1 = SpecialInterval (использовать интервал из реестра), 0x2 = UseAsFallbackOnly, 0x4 = SymmetricActive (для пиринга), 0x8 = Client (стандартный запрос). Рекомендуется использовать 0x8 или 0x9 (0x1 + 0x8).

Нужно ли открывать входящий порт UDP 123 на брандмауэре?

Для рядовых клиентов — нет, достаточно исходящего доступа. Для контроллеров домена, которые раздают время клиентам, правило входящего трафика UDP 123 должно быть открыто во внутреннюю сеть.

Почему w32tm /resync выдает ошибку 'Компьютер не был синхронизирован'?

Служба времени W32Time имеет защиту: если разница между текущим системным временем и временем источника превышает MaxPosPhaseCorrection (по умолчанию 15-54 часа), служба откажется менять время 'резко'. Задайте время вручную близко к правильному, затем повторите команду.

Полезные материалы
Рекомендуем