Event ID 5719 Netlogon: Нет доступных серверов входа (No Logon Servers)
Архитектура Netlogon и симптомы потери доверия
Событие 5719 логируется источником Netlogon в журнале System. Сообщение: "Этому компьютеру не удалось установить безопасный сеанс связи с контроллером домена [ИМЯ_ДОМЕНА] в связи со следующей ошибкой: Отсутствуют серверы входа в сеть". Симптомы зависят от времени возникновения ошибки:
Типы сценариев возникновения 5719
- При включении (загрузке) сервера: Самый частый, но безобидный случай. Служба Netlogon запускается быстрее, чем инициализируется сетевой адаптер (DHCP или Spanning Tree на коммутаторе). Происходит 'гонка служб'.
- В процессе работы (Спонтанно): Критический сбой. Означает, что безопасный канал (Secure Channel) между сервером и DC разрушен, либо закончились динамические RPC-порты (Port Exhaustion), либо DC физически недоступен.
- На самих Контроллерах домена: Ошибка топологии AD или сбой DNS (DC не может найти партнеров по репликации).
Дерево диагностики и ремонта безопасного канала
Сценарий 1: Устранение ошибки при загрузке (Задержка Netlogon)
Если 5719 появляется строго при перезагрузке сервера, а потом всё работает нормально, нужно 'притормозить' службу Netlogon, дав сети подняться.
- Откройте
regedit. - Перейдите:
HKLM\System\CurrentControlSet\Services\Netlogon\Parameters. - Создайте параметр DWORD (32-бита) с именем ExpectedDialupDelay.
- Задайте значение 30 или 60 (секунд). Это заставит Netlogon подождать инициализации сети.
- Также создайте GPO и включите:
Конфигурация компьютера -> Политики -> Админ. шаблоны -> Система -> Вход в систему -> Всегда ждать сеть при загрузке и входе в систему (Ожидание сети).
Сценарий 2: Диагностика и ремонт Secure Channel (Сломанный канал)
Если 5719 возникает в рабочее время, и пользователи не могут зайти на шары (Access Denied), проверьте статус доверия.
# Проверка статуса защищенного канала
nltest /sc_query:ИМЯ_ВАШЕГО_ДОМЕНА
# Если ответ 'Отказано в доступе', канал сломан. Выполняем сброс:
Reset-ComputerMachinePassword -Server "ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА" -Credential (Get-Credential)Сценарий 3: Проверка блокировок на коммутаторах (STP)
Частая аппаратная причина 5719 на физических серверах — протокол Spanning Tree Protocol (STP) на портах коммутатора (Cisco/HPE). Пока порт слушает петли (состояния Listening/Learning — 30-50 секунд), трафик заблокирован. Решение: включите PortFast (или Edge Port) на портах коммутатора, смотрящих в серверы.
Типовые ошибки администраторов
- Вывод сервера из домена и обратный ввод (Re-join): Многие админы при любой ошибке доверия выводят сервер в Workgroup и заводят обратно. Это меняет SID компьютера в AD, ломает привязки в SQL и кластерах. Используйте команду
Reset-ComputerMachinePasswordилиTest-ComputerSecureChannel -Repair.
Проблемы с Secure Channel часто связаны с рассинхронизацией времени, конфликтом SPN или проблемами репликации AD. Делегируйте обслуживание инфраструктуры нам: мы проведем Health Check домена, настроим топологию и устраним причины сбоев.
Частые вопросы (FAQ)
Почему пользователи могут входить в систему при ошибке 5719?
Потому что Windows использует кэшированные учетные данные (Cached Credentials). По умолчанию система хранит хэши последних 10 успешных входов. Однако доступ к сетевым папкам и принтерам (где нужен свежий Kerberos-тикет) работать не будет.
Как 5719 связана с событием 5722 или 5723?
Это парные события. 5719 пишется на компьютере-клиенте (не могу найти сервер), а 5722/5723 пишется на самом Контроллере Домена (клиент обратился с неверным паролем компьютера).
Может ли антивирус вызывать 5719?
Да. Строгие сетевые экраны (Firewalls) в антивирусах могут блокировать RPC-трафик (порты 49152-65535) или UDP 389, необходимые для работы службы Netlogon.
Почему 5719 появляется на Read-Only Domain Controller (RODC)?
Если RODC не может связаться с RWDC (записываемым контроллером) для обновления паролей или сквозной аутентификации, он сгенерирует это событие. Проверьте VPN/маршруты между площадками.