Problem med Server 2008 R2 (För gammal, för dum, förvirrad….)

Permalänk
Medlem

Problem med Server 2008 R2 (För gammal, för dum, förvirrad….)

Fick precis ett nytt jobb, där det lite olustigt ingick ansvar för ett par servrar. De används för att köra AD och som filserver för användarna. Jag gick lite kurser om Server 2008 och AD för sisådär 13 år sedan, och minns saker ganska vagt.
Problemet är att det har varit problem på företaget under ganska lång tid, och min företrädare har varit ungefär lika insatt som jag.
Startar man om servrarna så får man besked om att det är massa replication-fel, och att de har varit återkommande under en längre tid. Jag kan inte lägga till nya användarkonton i AD bland annat.
Dessutom verkar inte nätverket överhuvudtaget gilla situationen. Märkligt är dock att vissa användare fortfarande verkar få saker att fungera…
Tips? Kan man reda ut det, eller ska man riva ner och installera om hela rasket?

Visa signatur

Datorer, ett enkelt sätt att dagligen träffa idioter....

Permalänk
Medlem

Utökad support för Windows Server 2008 R2 avslutades i januari 2020, vilket betyder att inga uppdateringar längre skickas ut.
Däremot får ni säkerhetsuppdateringar till 10 januari 2023.

Detta är för ett företag en säkerhetsrisk och ni bör uppdatera till senare version.

Låter som om du har ett rätt stort jobb framför dig om din arbetsgivare inte tar in konsulthjälp.

Visa signatur

» AMD Ryzen 5 2600X » 16 Gb DDR4 » ASUS GTX 1060 6 Gb OC » 1 Tb M.2 PCIe NVME

Vänligen citera om du pratar med mig

Permalänk
Medlem

Allt går att lösa, ta in extern konsulthjälp om du inte har kunskapen att laga. Beroende på vad som mer körs på serverparken och hur många klienter det är, så kan du ju sätta upp ny DC och filserver och flytta allt dit. Alternativt flytta till Azure om det tillåts?
Viktigt som tusan är att det finns dagliga backuper på befintlig park.

Visa signatur

| Z790 Formula | 13900KS | 48GB@8000 | 4090 Strix | Corsair AX1600i | O11 Evo XL | Optimus Waterblocks |
| WD SN850X 1TB | WD SN850X 4TB | Keychron Q6 / G Pro Wireless | LG42C2 | Valve Index | Meta Quest 3 |
| Fostex TH-X00, ModMic Wireless | RME ADI-2 DAC FS | Audeze Maxwell | XBX | PS5 | Switch | Steam Deck |
http://steamcommunity.com/id/Kruxarn

Permalänk

Hur många servers är domänkontrollanter i domänen? Är det någon av DC'arna som inte genererar fel? Hur många datorer är anslutna mot domänen? Antalet användare?
Detta är delar av underlaget som stipulerar vidare steg/åtgärd. Är ditt AD fullständigt våldfört, och få användare/datorer, kan det vara ett alternativ att starta om från början.

Visa signatur

Workstation: Intel Core i5-10400 | Gigabyte B460M DS3H | 16GB DDR4 | Geforce GTX1660 SUPER 6GB |
Server: Dell R730xd | Intel Xeon E5-2640 | 64GB DDR3 ECC RAM | Dell VMware vSphere ESXi 6.5
NAS: Synology 212J 2x4TB, Synology 218play 2x4TB | MSMCP CCNA1

Permalänk

Som man sagt ovan, Windows Server 2008 får inga nya uppdateringar, däremot säkerhetsuppdateringar. fram tills 10 januari 2023. Beroende på behoven på företaget så kanske en migrering till M365 och Intune är en bra idé? Då kan ni även få in klienthantering, kontohantering och administration av Office (Sharepoint, Teams, Exchange Online osv) i samma miljö. Du har också Autopilot så du slipper sitta själv och koppla dator till AzureAD & Intune och det bara är för dig att köpa dator och dela ut till användaren direkt.

Jag ansvarar för ca 50 Win10-burkar i Intune och är fruktansvärt nöjd med lösningen. Enda som behövs on-prem är en router, ap och switch.

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Medlem

Jag har fixat lösningar så att klienterna i alla fall har internetaccess och tillgång till gemensamt material, men...

...servrarna står fortfarande mer eller mindre still. Jag funderar på att backa tillbaka dem till senaste backup:en som är gjord. Den ena blev backup:ad i maj, men den andra har inte fått backup sedan 2020. Ska jag backa båda till senaste datum, eller ska jag backa dem till 2020-datumet? Någon med insikt? Jag har inte gjort det här sedan 2008 R2 var nytt....

Visa signatur

Datorer, ett enkelt sätt att dagligen träffa idioter....

Permalänk
Medlem
Skrivet av Bebben:

Utökad support för Windows Server 2008 R2 avslutades i januari 2020, vilket betyder att inga uppdateringar längre skickas ut.
Däremot får ni säkerhetsuppdateringar till 10 januari 2023.

Skrivet av denstore:

...servrarna står fortfarande mer eller mindre still. Jag funderar på att backa tillbaka dem till senaste backup:en som är gjord. Den ena blev backup:ad i maj, men den andra har inte fått backup sedan 2020. Ska jag backa båda till senaste datum, eller ska jag backa dem till 2020-datumet? Någon med insikt? Jag har inte gjort det här sedan 2008 R2 var nytt....

Frågan är hur mycket energi du ska lägga på dessa servrar när du efter årsskiftet ändå måste uppgradera OS då det inte längre får säkerhetsuppdateringar?

Visa signatur

I think I'll have myself a beer...

Permalänk
Skrivet av denstore:

Fick precis ett nytt jobb, där det lite olustigt ingick ansvar för ett par servrar. De används för att köra AD och som filserver för användarna. Jag gick lite kurser om Server 2008 och AD för sisådär 13 år sedan, och minns saker ganska vagt.
Problemet är att det har varit problem på företaget under ganska lång tid, och min företrädare har varit ungefär lika insatt som jag.
Startar man om servrarna så får man besked om att det är massa replication-fel, och att de har varit återkommande under en längre tid. Jag kan inte lägga till nya användarkonton i AD bland annat.
Dessutom verkar inte nätverket överhuvudtaget gilla situationen. Märkligt är dock att vissa användare fortfarande verkar få saker att fungera…
Tips? Kan man reda ut det, eller ska man riva ner och installera om hela rasket?

Det går troligen att reda ut, men jag skulle starkt rekommendera att du tar kontakt med en bra konsultfirma som håller sig med välutbildat/certifierat folk så jobbet går ”enligt boken” så långt som möjligt.

I ditt ställe skulle jag försöka få en av AD-servrarna att fungera hjälpligt, sen sätta upp ett modernt AD-server-par bredvid denna och migrera all funktionalitet till det, varpå de gamla servrarna kan degraderas från AD-rollen och deras övriga funktionalitet (fildelning, etc) migreras till nya servrar.

Finns resurserna och grundförutsättningarna är täckta skulle jag kika på att använda Microsofts egen Storage Migration Service för filområden.

Slutligen: Ta regelbundna maskinbackuper under hela denna process, eftersom saker nästan garanterat kommer gå snett på vägen om ditt utgångsläge är så här dåligt.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Det går troligen att reda ut, men jag skulle starkt rekommendera att du tar kontakt med en bra konsultfirma som håller sig med välutbildat/certifierat folk så jobbet går ”enligt boken” så långt som möjligt.

I ditt ställe skulle jag försöka få en av AD-servrarna att fungera hjälpligt, sen sätta upp ett modernt AD-server-par bredvid denna och migrera all funktionalitet till det, varpå de gamla servrarna kan degraderas från AD-rollen och deras övriga funktionalitet (fildelning, etc) migreras till nya servrar.

Finns resurserna och grundförutsättningarna är täckta skulle jag kika på att använda Microsofts egen Storage Migration Service för filområden.

Slutligen: Ta regelbundna maskinbackuper under hela denna process, eftersom saker nästan garanterat kommer gå snett på vägen om ditt utgångsläge är så här dåligt.

Tyvärr finns det inte resurser för att ta in en bra konsultfirma. Billigare att låta mig hitta lösningar efterhand.
Jag tänkte att det borde bli lättare att migrera de här till någon modernare version ifall de fungerar. Då borde en återställning till fungerande konf väl vara det bästa möjliga? I värsta fall stänger vi ner dem helt och hållet. Ingen jättestor förlust då i stort sett hela verksamheten går via Google Workspace idag.

Visa signatur

Datorer, ett enkelt sätt att dagligen träffa idioter....

Permalänk
Skrivet av denstore:

Tyvärr finns det inte resurser för att ta in en bra konsultfirma. Billigare att låta mig hitta lösningar efterhand.
Jag tänkte att det borde bli lättare att migrera de här till någon modernare version ifall de fungerar. Då borde en återställning till fungerande konf väl vara det bästa möjliga? I värsta fall stänger vi ner dem helt och hållet. Ingen jättestor förlust då i stort sett hela verksamheten går via Google Workspace idag.

Svårt att säga vad som är bästa vägen framåt utan att se systemet, men rimligtvis finns inga garantier att du har backuper som går ända tillbaka till sista kända fungerande konfiguration eller om du har det att du vet vilken backupkopia som motsvarar detta läge. Att ta en backup och sen smälla upp en modern DC på en VM parallellt med de gamla och se om den klarar av att synka ”borde” vara relativt riskfritt. Därifrån tar du en backup till och ser om du kan överföra nyckelfuntionalitet för ditt AD till den nya servern och få upp ytterligare en. Om allt fungerar i det här läget bör du kunna försöka degradera de gamla servrarna till rena domänmedlemmar och migrera deras dokumentinehåll till andra tjänster.

Beroende av hur komplext systemet är i övrigt kan det annars vara en helt giltig väg framåt att skapa en ny AD-domän och börja om - eller helt skippa on prem-resurser om de inte fyller någon relevant funktion för er längre.

Permalänk
Medlem
Skrivet av denstore:

Tyvärr finns det inte resurser för att ta in en bra konsultfirma. Billigare att låta mig hitta lösningar efterhand.
Jag tänkte att det borde bli lättare att migrera de här till någon modernare version ifall de fungerar. Då borde en återställning till fungerande konf väl vara det bästa möjliga? I värsta fall stänger vi ner dem helt och hållet. Ingen jättestor förlust då i stort sett hela verksamheten går via Google Workspace idag.

Är miljön så pass fungerande att den kan ta emot en till Domänkontrollant så installera upp en ny med Server 2019, gör en utvärdering internt om filservern behövs eller om det mesta är flyttat till Google Workspace. Förvisso skulle ni i samma veva kunna göra en utvärdering om ADt används för något annat än inloggning - i så fall råder jag att den avvecklas och ni kör vidare med lokala konton på datorerna.

Visa signatur

- Xbox One Series X -
- Mac Mini M1 -
- MacBook Pro 14 M3 Pro -
- iPhone 15 Pro -

Permalänk
Medlem
Skrivet av denstore:

Jag har fixat lösningar så att klienterna i alla fall har internetaccess och tillgång till gemensamt material, men...

...servrarna står fortfarande mer eller mindre still. Jag funderar på att backa tillbaka dem till senaste backup:en som är gjord. Den ena blev backup:ad i maj, men den andra har inte fått backup sedan 2020. Ska jag backa båda till senaste datum, eller ska jag backa dem till 2020-datumet? Någon med insikt? Jag har inte gjort det här sedan 2008 R2 var nytt....

Backa inte tillbaka en DC om du inte har koll på vad som händer. Alla datorkonton har bytt lösenord under tiden så backar du alla DC kommer den troligen tappa deras konton och låsa ute alla klienter. Kolla AD Sites and Services för DC's som inte finns längre och plita helt enkelt ner vad som finns och vad som borde finnas på plats. Vilken server har alla roller etc. Metodiskt är melodin här för att få till det.

Visa signatur

ASUS ROG Maximus XII HERO (WI-FI | Intel i9 10900K | Be-Qiet Straight Power 11 1000W | 32GB G.Skills Ripjaws V 4000Mhz | Nvidia RTX 4090 FE | Fractal Design Define-7 Compact | Noctua NH-D15S | Samsung SSD 970 Pro 512GB NVMe (os), Samsung SSD 980 Pro 512GB (Speldisk)|

Permalänk
Medlem

dcdiag borde ju kunna ge en hint om vad som är fel, finns lite olika växlar för att göra diverse tester, min chansning är att en DC har hamnat i "tombstone-läge".

Permalänk
Medlem
Skrivet av denstore:

Jag har fixat lösningar så att klienterna i alla fall har internetaccess och tillgång till gemensamt material, men...

...servrarna står fortfarande mer eller mindre still. Jag funderar på att backa tillbaka dem till senaste backup:en som är gjord. Den ena blev backup:ad i maj, men den andra har inte fått backup sedan 2020. Ska jag backa båda till senaste datum, eller ska jag backa dem till 2020-datumet? Någon med insikt? Jag har inte gjort det här sedan 2008 R2 var nytt....

Backa för guds skull inte en domänkontrollant utan att ha koll! Gör du det bara rakt upp och ner kan jag GARANTERA dig att du får mer problem än va du redan har. Senast någon gjorde detta innebar det att 8 000 medarbetare stod utan att kunna jobba i x antal dagar. Är det DCDIAG som inte replikeras? Syvol? Jag hade satt upp en ny DC (om det går), flytta över FSMO rollerna. Sen försökt få igång de nya och säkerställt att Sysvol etc replikeras över.

Permalänk
Medlem
Skrivet av denstore:

Fick precis ett nytt jobb, där det lite olustigt ingick ansvar för ett par servrar. De används för att köra AD och som filserver för användarna. Jag gick lite kurser om Server 2008 och AD för sisådär 13 år sedan, och minns saker ganska vagt.
Problemet är att det har varit problem på företaget under ganska lång tid, och min företrädare har varit ungefär lika insatt som jag.
Startar man om servrarna så får man besked om att det är massa replication-fel, och att de har varit återkommande under en längre tid. Jag kan inte lägga till nya användarkonton i AD bland annat.
Dessutom verkar inte nätverket överhuvudtaget gilla situationen. Märkligt är dock att vissa användare fortfarande verkar få saker att fungera…
Tips? Kan man reda ut det, eller ska man riva ner och installera om hela rasket?

Det går troligen att lösa men beror lite på din kompetensnivå och stresstålighet
Börja med att granska inställningarna för DNS och Sites and Services. T.ex om det finns felaktiga/inaktuella forwarders eller zoner.

Därefter minimerar du antalet DC och DNS (om det finns flera såklart) genom att flytta FSMO-rollerna till en DC, den som verkar friskast. Reparera AD:t (använd DCDIAG för felsökning och åtgärd). Kan innebära manuellt borttag av felaktiga objekt i Sites and Services. Siege av AD är en sista utväg.

När DC är reparerad tar du upp en ny DC med Windows 2022 som du promotar och flyttar FSMO-rollerna till. Demota gamla DC:n och ta bprt den. Höj AD-nivån till senaste 2019(?) så du kan nyttja alla nya fina features.

Som alltid, ta backup innan du gör något.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Det går troligen att lösa men beror lite på din kompetensnivå och stresstålighet
Börja med att granska inställningarna för DNS och Sites and Services. T.ex om det finns felaktiga/inaktuella forwarders eller zoner.

Därefter minimerar du antalet DC och DNS (om det finns flera såklart) genom att flytta FSMO-rollerna till en DC, den som verkar friskast. Reparera AD:t (använd DCDIAG för felsökning och åtgärd). Kan innebära manuellt borttag av felaktiga objekt i Sites and Services. Siege av AD är en sista utväg.

När DC är reparerad tar du upp en ny DC med Windows 2022 som du promotar och flyttar FSMO-rollerna till. Demota gamla DC:n och ta bprt den. Höj AD-nivån till senaste 2019(?) så du kan nyttja alla nya fina features.

Som alltid, ta backup innan du gör något.

Jag vill vända på steken. Först ta rätt på vad det är som inte funkar med replikeringen. Flytt av FSMO är dömt att misslyckas om domänen inte replikerar, du riskerar att få ett ännu mera trasigt ad där flera dc tror de har FSMO roller - och nej det är inte kul att reda ut i efterhand

Oavsett vilket - det här inte något för någon utan rejäl AD-vana plus en komplett backup om man inte är villig att riskera dataförlust/driftstörningar

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem
Skrivet av mats42:

Jag vill vända på steken. Först ta rätt på vad det är som inte funkar med replikeringen. Flytt av FSMO är dömt att misslyckas om domänen inte replikerar, du riskerar att få ett ännu mera trasigt ad där flera dc tror de har FSMO roller - och nej det är inte kul att reda ut i efterhand

Oavsett vilket - det här inte något för någon utan rejäl AD-vana plus en komplett backup om man inte är villig att riskera dataförlust/driftstörningar

Det är ibland lättare sagt än gjort och behöver man fråga på Sweclockers är det högst sannolikt att man saknar nödvändig kunskap för att ens förstå vad som är fel ens åtgärda det. Min lilla roadmap är relativt failsafe - om man vill förstå den.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Det är ibland lättare sagt än gjort och behöver man fråga på Sweclockers är det högst sannolikt att man saknar nödvändig kunskap för att ens förstå vad som är fel ens åtgärda det. Min lilla roadmap är relativt failsafe - om man vill förstå den.

Jag har städat upp konsekvenserna när folk har försökt flytta FSMO i icke replikerande AD. Har du tex två ridmasters så kan du få kontokrockar som kräver manuella borttag och nyupplägg. Två schema masters med olika scheman kan ge också "kul" effekter.

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem
Skrivet av mats42:

Jag har städat upp konsekvenserna när folk har försökt flytta FSMO i icke replikerande AD. Har du tex två ridmasters så kan du få kontokrockar som kräver manuella borttag och nyupplägg. Två schema masters med olika scheman kan ge också "kul" effekter.

Och av just den anledningen skrev jag att man ska minska antalet DC till en (1). Vad är problemet?

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem

Skaffa en ny fräsch server OMGÅENDE. Absolut tidsfråga innan ras, annars blir det att rodda i detta när det väl skitit sig.
Det finns massvis med exploits och skadlig kod, så släng ut.

Installera en ny server och försök få den att ta över rollerna. Alternativt om ni är få anställda så gå över till AzureAD, men då är frågan med applikationer osv.
Kanske värt att ta in proffshjälp.

Visa signatur
Permalänk
Medlem
Skrivet av Dr.Mabuse:

Och av just den anledningen skrev jag att man ska minska antalet DC till en (1). Vad är problemet?

Problemet är det data som inte har replikerats från de DC som avvecklas - det datat kommer ju att förloras och beroende på vad det är för data så kan det bli rätt stora konsekvenser. Är det maskinkonton eller bara dess lösenord måste de joinas om (om det går) eller ominstalleras med de effekter det ger. Användare som försvinner, tilldelade behörigheter som inte längre funkar, applikationer och tjänster som tappar sin katalogbaserade konfig (ad integrerad dns och CA server, exchange, skype osv) med mera.

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem
Skrivet av mats42:

Problemet är det data som inte har replikerats från de DC som avvecklas - det datat kommer ju att förloras och beroende på vad det är för data så kan det bli rätt stora konsekvenser. Är det maskinkonton eller bara dess lösenord måste de joinas om (om det går) eller ominstalleras med de effekter det ger. Användare som försvinner, tilldelade behörigheter som inte längre funkar, applikationer och tjänster som tappar sin katalogbaserade konfig (ad integrerad dns och CA server, exchange, skype osv) med mera.

Det kommer alltid att finns inkonsekvent data i ett korrupt AD som man måste hantera på något sätt, det går inte att undvika. Så i stället för att påpeka det uppenbara kan du väl i så fall komma med konkreta förslag till TS istället om du har en bättre lösning.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Det kommer alltid att finns inkonsekvent data i ett korrupt AD som man måste hantera på något sätt, det går inte att undvika. Så i stället för att påpeka det uppenbara kan du väl i så fall komma med konkreta förslag till TS istället om du har en bättre lösning.

Just det, det måste hanteras - inte raderas. Därav fixar man replikeringen först innan man ställer till det ännu mer och dessutom riskerar sprida skadan till resten av IT-miljön.
Man får börja med repadmin, dcdiag och Dfsrdiag plus naturligtvis eventloggen för att få grepp på vad det är som strular.

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415