桌面云派生虚拟机无法加入域控,报错“加入域时出现了以下错误:找不到网络路径"
  

85039王毅波 15351人觉得有帮助

{{ttag.title}}
本帖最后由 85039王毅波 于 2024-2-23 17:52 编辑

       写在最前:
       1、派生的虚拟机和模板的SID一样,虚拟机SID相同不影响加入域控:百度可能搜到类似报错的解决方案说需要修改SID,微软官方的答复是不需要的。亲测不需要,SID相同也可以加入域,加入域识别的是计算机设备名称,也不影响KMS激活。PS:要改SID的话需要用sysprep封装镜像,sysprep封装时选择OBEE&通用&重启

       2、SID安全标识符(Security Identifiers),是标识用户、组和计算机帐户的唯一的号码。在第一次创建该帐户时,将给网络上的每一个帐户发布一个唯一的 SID。Windows 2000 中的内部进程将引用帐户的 SID 而不是帐户的用户或组名。如果创建帐户,再删除帐户,然后使用相同的用户名创建另一个帐户,则新帐户将不具有授权给前一个帐户的权力或权限,原因是该帐户具有不同的 SID 号。安全标识符也被称为安全 ID 或 SID。

       3、windows加入域控需要用到445和389等端口,不然无法成功加域。计算机入域时域控用到的端口,AD域控制器使用端口的说明:https://blog.csdn.net/weixin_30499091/article/details/119162105

     4、adesk虚拟机或者模板机开启了双屏,从VMP打开虚拟机控制台鼠标操作是可能会有问题 ,这种情况不影响VDI客户端接入鼠标操作。关闭双屏显示就ok了,默认是所有虚拟机都勾选的。

       背景:某客户采购我司数百点adesk、EDR、AC、AF,其他厂家交换机,客户核心交换机做了ACL策略。
        
       1、问题现象:桌面云集群内绝大多数虚拟机无法加入域控(westmining.localdomain,IP地址:10.80.60.201和10.80.60.202),虚拟机加入域等30秒左右会报错:加入域"westmining.localdomain”时出现了以下错误:找不到网络路径"。但是有三台虚拟机可以正常加入域,测试了2天发现有2台的虚拟机能够加入域。
报错如下



       2、开始以为是个例,因为此前所有模板派生的虚拟机都可以正常加入域,且已经有100多台主机成功加入域控,后续新派生的虚拟机只有2两台可以加入域控(更换多个windows镜像派生,模板基本都能加入域,但是派生虚拟机无法加入域),根据报错信息提示,百度查询解决办法:

https://blog.csdn.net/lairenqing/article/details/128846468




包括微软官网也查询了,基本上就是查SMB1.0服务是否开启,防火墙是否关闭,netbios是否开启,包括nslookup解析域名和ping域名,修改组策略和注册表等,以及存在多域控情况收发包的域控地址不一致要修改本机hosts文件等,但是偶尔能恢复一两台虚拟机后,过几分钟就问题又出现了。有个帖子不错,推荐:【aDesk】多域控场景下所有新派生的虚拟机都无法加入域 - 故障案例库 - 深信服社区 (sangfor.com.cn)https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=242969


      通过以上操作手法和排查思路,但是均未解决问题,把客户侧三台其他厂家交换机、数据经过的四台防火墙、域控服务器等都查了,均无拦截。


3、无奈只能抓包,复现问题的时候抓包。在异常虚拟机所在物理主机后台抓包:

tcpdump -i any host 10.80.70.203 and host 10.80.60. 201  -nne -c 1000

tcpdump -i any host 10.80.70.203 and host 10.80.60. 202  -nne -c 1000


无法加入域控的虚拟机加入域异常的时候在服务器主机上抓的包如下





无法加入域的虚拟机本地抓包如下



可以加入域的虚拟机抓的包如下:



       4、但是域控、防火墙、交换机上均没有抓到无法加入域的虚拟机发出的对域控445端口的请求包,所以问题肯定是出在平台上面了,桌面云平台能限制的只有VDC,于是登录VDC查看策略组和分布式防火墙,抓到了元凶老六:分布式防火墙禁用了445端口,但是这个鬼东西不是完全生效的(客户基于安全考虑后续配置的,但是忘记了)



5、写在最后,以后处理问题排查思路很关键。一开始就应该抓包对比,敢于质疑一切,不应该惯性思维。


关于虚拟机模板封装后更新模板,再派生后SID一样的问题,还有分布式防火墙为啥不是100%生效问题也没搞懂,在研究ing...欢迎大佬们指导






打赏鼓励作者,期待更多好文!

打赏
3人已打赏

飞翔的苹果 发表于 2024-6-11 08:02
  
多谢分享,有助于工作。
新手872394 发表于 2024-2-28 10:09
  
很有帮助,感谢楼主分享
php 发表于 2024-2-27 06:03
  
楼主分享的案例很实用,希望有更多这样的干货供我们学习参考,非常感谢!
、马龙 发表于 2024-2-23 17:38
  
很有帮助,感谢楼主分享
李园长 发表于 2024-2-23 17:37
  

很有帮助,感谢楼主分享!!
王佳博 发表于 2024-2-23 17:34
  
很有帮助,感谢楼主分享
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版版主

468
227
32

发帖

粉丝

关注

7
11
24

发帖

粉丝

关注

5
7
7

发帖

粉丝

关注

31
34
45

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

YangZhe...

本周分享达人

runner

本周提问达人