Event ID 5002 DFS-R: ошибка связи с партнером репликации — решение
Симптомы ошибки соединения DFS-R 5002
В журнале DFS Replication регистрируется ошибка Event ID 5002: The DFS Replication service encountered an error communicating with partner [Имя_партнера] for replication group [Имя_группы]. Error: 1722 (The RPC server is unavailable) или Error: 5 (Access is denied).
| Симптом | Возможная ошибка | Последствия |
|---|---|---|
| RPC Server Unavailable | Error 1722 / 0x6ba | Полная остановка входящей и исходящей репликации |
| Access is Denied | Error 5 / 0x5 | Сбой взаимной аутентификации учетных записей компьютеров AD |
| Target Principal Name is Incorrect | Error 1825 / 0x721 | Рассинхронизация SPN или проблемы Kerberos |
Пошаговое восстановление взаимодействия партнеров (Event ID 5002)
- Проверьте доступность портов RPC между серверами: DFS-R использует динамические порты RPC или статический порт:
# Проверка доступности порта RPC Endpoint Mapper (135):
Test-NetConnection -ComputerName "IP_ИЛИ_ИМЯ_ПАРТНЕРА" -Port 135
# Настройка фиксированного (статического) порта для DFS-R (например, порт 5722):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Dfsr\Parameters" -Name "RpcPortAssignment" -Value 5722 -Type DWord -Force
# Открытие порта в Брандмауэре Windows:
New-NetFirewallRule -DisplayName "DFS-R Static Port 5722" -Direction Inbound -LocalPort 5722 -Protocol TCP -Action Allow- Проверьте и зарегистрируйте Service Principal Name (SPN): учетная запись компьютера в AD должна иметь корректные SPN для DFS-R:
# Проверка SPN для целевого сервера:
setspn -L ИМЯ_СЕРВЕРА
# Регистрация недостающего SPN службы DFSR:
setspn -A host/ИМЯ_СЕРВЕРА ИМЯ_СЕРВЕРА
setspn -A host/ИМЯ_СЕРВЕРА.ДОМЕН.LOCAL ИМЯ_СЕРВЕРА- Проверьте синхронизацию времени Kerberos: разница времени между серверами не должна превышать 5 минут:
# Принудительная синхронизация с доменным контроллером:
w32tm /resync /rediscoverСовет: После фиксации статического порта RpcPortAssignment = 5722 на обоих серверах перезапустите службу DFSR командой Restart-Service DFSR -Force.
Частые вопросы (FAQ)
Какие порты брандмауэра требуются для нормальной работы DFS-R?
Порт TCP 135 (RPC Endpoint Mapper) и диапазон динамических портов RPC (49152-65535) либо выделенный статический TCP порт (рекомендуется 5722).
Почему ошибка 5002 указывает на 'Access Denied'?
Служба DFS-R работает от имени учетной записи 'NT AUTHORITY\SYSTEM'. При обращении к партнеру используется учетная запись компьютера в домене (SERVER$). Если пароль учетки рассинхронизирован — доступ отклоняется.
Как проверить связь с партнером через dfsrdiag?
Выполните команду: dfsrdiag.exe testrpc /Member:ИмяПартнера.
Можно ли наладить репликацию DFS-R между серверами вне домена?
Нет, служба DFS-R жестко интегрирована с Active Directory Domain Services и использует Kerberos для авторизации узлов.