Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5002 Windows Server, AD и Роли

Event ID 5002 DFS-R: ошибка связи с партнером репликации — решение

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки соединения DFS-R 5002

В журнале DFS Replication регистрируется ошибка Event ID 5002: The DFS Replication service encountered an error communicating with partner [Имя_партнера] for replication group [Имя_группы]. Error: 1722 (The RPC server is unavailable) или Error: 5 (Access is denied).

СимптомВозможная ошибкаПоследствия
RPC Server UnavailableError 1722 / 0x6baПолная остановка входящей и исходящей репликации
Access is DeniedError 5 / 0x5Сбой взаимной аутентификации учетных записей компьютеров AD
Target Principal Name is IncorrectError 1825 / 0x721Рассинхронизация SPN или проблемы Kerberos

Пошаговое восстановление взаимодействия партнеров (Event ID 5002)

  1. Проверьте доступность портов RPC между серверами: DFS-R использует динамические порты RPC или статический порт:
# Проверка доступности порта RPC Endpoint Mapper (135):
Test-NetConnection -ComputerName "IP_ИЛИ_ИМЯ_ПАРТНЕРА" -Port 135

# Настройка фиксированного (статического) порта для DFS-R (например, порт 5722):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Dfsr\Parameters" -Name "RpcPortAssignment" -Value 5722 -Type DWord -Force

# Открытие порта в Брандмауэре Windows:
New-NetFirewallRule -DisplayName "DFS-R Static Port 5722" -Direction Inbound -LocalPort 5722 -Protocol TCP -Action Allow
  1. Проверьте и зарегистрируйте Service Principal Name (SPN): учетная запись компьютера в AD должна иметь корректные SPN для DFS-R:
# Проверка SPN для целевого сервера:
setspn -L ИМЯ_СЕРВЕРА

# Регистрация недостающего SPN службы DFSR:
setspn -A host/ИМЯ_СЕРВЕРА ИМЯ_СЕРВЕРА
setspn -A host/ИМЯ_СЕРВЕРА.ДОМЕН.LOCAL ИМЯ_СЕРВЕРА
  1. Проверьте синхронизацию времени Kerberos: разница времени между серверами не должна превышать 5 минут:
# Принудительная синхронизация с доменным контроллером:
w32tm /resync /rediscover

Совет: После фиксации статического порта RpcPortAssignment = 5722 на обоих серверах перезапустите службу DFSR командой Restart-Service DFSR -Force.

💡 Практика специалистов: При настройке репликации через межсетевые экраны (Cisco ASA, Mikrotik, FortiGate) всегда жестко фиксируйте статический порт RpcPortAssignment = 5722. Динамический диапазон RPC часто режется инспекцией трафика.

Частые вопросы (FAQ)

Какие порты брандмауэра требуются для нормальной работы DFS-R?

Порт TCP 135 (RPC Endpoint Mapper) и диапазон динамических портов RPC (49152-65535) либо выделенный статический TCP порт (рекомендуется 5722).

Почему ошибка 5002 указывает на 'Access Denied'?

Служба DFS-R работает от имени учетной записи 'NT AUTHORITY\SYSTEM'. При обращении к партнеру используется учетная запись компьютера в домене (SERVER$). Если пароль учетки рассинхронизирован — доступ отклоняется.

Как проверить связь с партнером через dfsrdiag?

Выполните команду: dfsrdiag.exe testrpc /Member:ИмяПартнера.

Можно ли наладить репликацию DFS-R между серверами вне домена?

Нет, служба DFS-R жестко интегрирована с Active Directory Domain Services и использует Kerberos для авторизации узлов.

Полезные материалы
Рекомендуем