Event ID 5014 DFS-R: Ошибка связи с партнером по репликации (RPC Failure)
Архитектура связи DFS-R и симптомы сбоя (RPC)
Событие 5014 логируется в журнале DFS Replication. Сообщение: «Служба репликации DFS не может связаться с партнером [Имя_Сервера] для группы репликации [Имя_Группы]. Ошибка: Сервер RPC недоступен (1722)» (или 'Время ожидания истекло - 1726'). Симптомы: синхронизация файлов между сервером А и сервером Б (филиалом) останавливается. Если вы добавите файл на сервере А, он не появится на сервере Б. В очереди (Backlog) начинают скапливаться гигабайты непереданных данных.
Как DFS-R общается по сети (Динамические порты)
Служба DFS-R использует классическую архитектуру RPC (Remote Procedure Call), которая сводит с ума сетевых инженеров:
- Сервер А стучится на сервер Б по жесткому порту TCP 135 (RPC Endpoint Mapper).
- Сервер Б отвечает: «Моя служба DFS-R забинжена на динамический порт 52189».
- Сервер А переподключается на порт 52189 (из диапазона TCP 49152–65535) для передачи самих файлов.
- Если Firewall закрыл хотя бы один этап — падает событие 5014.
Пошаговое дерево решений (Траблшутинг Сети)
Сценарий 1: Проверка доступности RPC (Сбой Firewall)
Это причина 90% ошибок 5014. Аппаратный файрвол (Cisco/Mikrotik) между VLAN или провайдерский VPN режет динамические порты.
- С проблемного сервера откройте PowerShell от имени Администратора.
- Проверьте доступность маппера:
Test-NetConnection -ComputerName TARGET_SERVER -Port 135 - Запросите у целевого сервера, на каком порту висит его DFS-R (нужна встроенная утилита DFSRDIAG):
dfsrdiag pollad /server:TARGET_SERVER - Если 135 порт открыт, но передача файлов не идет, проблема в динамическом диапазоне (TCP 49152-65535).
Сценарий 2: Фиксация статического порта для DFS-R (Обход Firewall)
Если сетевики отказываются открывать 16000 портов между филиалом и Центром (по соображениям ИБ), вы можете заставить DFS-R работать на одном статическом порту.
- На целевом сервере (партнере) откройте PowerShell (Admin).
- Выполните команду (например, зафиксируем порт TCP 50000):
Set-DfsrServiceConfiguration -RPCPort 50000 net stop dfsr & net start dfsr - Теперь попросите сетевиков открыть на Firewall между серверами ровно два порта: TCP 135 и TCP 50000. Событие 5014 исчезнет.
Сценарий 3: Рассинхронизация времени (Time Skew)
RPC-авторизация использует Kerberos. Если на сервере в филиале сбились часы (разница больше 5 минут), авторизация будет отклонена с ошибкой Access Denied (Отказано в доступе) в логе 5014. Настройте >службу времени (W32Time).
Типовые ошибки администраторов
- Попытка починить базу: 5014 — это ЧИСТАЯ проблема сетевой связности. Не пытайтесь восстанавливать базу DFS (D4/D2) или удалять папки (как при ошибке >4004). Вы только сломаете рабочую базу. Чините маршрутизацию.
Траблшутинг архитектуры DFS-R и RPC-трафика требует глубокого понимания сетей Windows. Делегируйте обслуживание инфраструктуры инженерам ITSTM: мы настроим статические порты, увеличим квоты Staging, устраним очереди (Backlog) и обеспечим идеальную синхронизацию файлов (RPO < 1 минуты).
Частые вопросы (FAQ)
Почему 5014 то появляется, то исчезает само по себе?
Это нестабильный линк (Flapping). Провайдерский VPN-канал (например, IPsec) кратковременно 'падает' и поднимается. Служба DFS-R фиксирует обрыв (5014), а когда канал 'оживает', она сама пишет событие 5004 (Связь восстановлена). Настройте QoS для VPN.
Может ли антивирус вызвать 5014?
Да. Если антивирус с функцией 'Сетевой экран' (например, Kaspersky Endpoint Security) обновил свои базы и применил жесткий профиль 'Публичная сеть', он заблокирует все входящие RPC-запросы. Переведите сеть сервера в статус 'Доверенная' (Trusted).
Как посмотреть, сколько файлов застряло в очереди из-за 5014?
Выполните команду 'dfsrdiag backlog /rgname:ИмяГруппы /rfname:ИмяПапки /sendingmember:СерверА /receivingmember:СерверБ'. Вы увидите точное число застрявших файлов (Backlog).
Нужно ли открывать порт UDP?
Нет. В отличие от репликации Active Directory (которая использует UDP для пингов), служба DFS Replication использует исключительно протокол TCP (135 и динамические порты).
Влияет ли 5014 на применение групповых политик (SYSVOL)?
Если домен переведен в режим DFSR (а не FRS), то папка SYSVOL реплицируется тем же движком. Событие 5014 означает, что новые групповые политики (GPO), созданные в Центре, не применятся на ПК в филиале, так как контроллер в филиале их не получил.