实时同步连接错误的域控制器故障排除

Prev Next

概概览

您在Cato管理应用程序中看到域控制器(DC)的错误信息。 我们在这里为您提供帮助! 本文讨论在 目录服务 > 域控制器实时同步 部分进行连接测试时常见错误的故障排除步骤和解决方案。

有关更多信息,请参见配置 Windows 服务器用于目录服务。

错误 - 无法连接到域控制器(代码6)

如果您在 Cato 管理应用程序中看到代码 6 连接错误,如下所示:

您可以采取一些步骤来解决此问题。

重新连接 Cato Socket

有时使用Socket WebUI断开然后重新连接到Cato Cloud可以解决此问题。

警告! Socket 重新连接操作将断开当前的所有站点会话。 Socket 会在几秒钟内重新连接到 Cato Cloud,并立即恢复连接性。 然而,一些对连接敏感的流量(如电话呼叫)将会丢弃。

要在Socket上执行重新连接操作:

  1. 在浏览器中连接到 Socket WebUI,输入 https://<Cato Socket IP地址>
    例如:https://10.0.0.26
  2. 输入用户名和密码。
  3. 选择 Cato 连接设置 标签。
  4. 点击 重新连接。
  5. 登出Socket WebUI。

排查到 DC 的连接问题

在您执行 Socket 重新连接操作后,DC 错误仍然存在。 以下是一些其他建议来排查与 DC 的连接性问题:

  1. 验证DC到Cato Cloud的连接。
  2. 确保DC与Cato Cloud之间有双向通信。

要验证DC是否连接到Cato Cloud:

  1. 确保DC已开机。
  2. 在 Cato 管理应用程序中,转到 主页 > 拓扑并确保拥有 DC 的站点连接到了 Cato 云。
  3. 确认您从不同站点的主机ping DC,或在连接到Cato VPN时ping DC。
  4. 如果您无法ping DC,以下是一些解决问题的方法:
    • 检查主页 > 事件,在 Cato 管理应用程序中查找阻止事件。 您是否需要更改 WAN 防火墙 策略以允许 ICMP 流量到 DC?
    • 检查DC的路由表,确保流量路由到Cato Socket或IPsec隧道。
    • 检查DC上的Windows防火墙策略,确保ICMP流量未被阻止。

要验证DC与Cato Cloud之间的通信:

  1. 在Socket的局域网接口上运行数据包捕获。
    • 如果 DC 位于 IPsec 站点之后,请在 DC 上运行捕获。
  2. 如果有双向通信,您可以看到从 Cato VPN 范围 (默认情况下是 10.41.0.0/16) 到您的 DC 上 TCP/135 的连接。
    注意:Cato可以从VPN范围的任何IP地址发起连接。
    注意: 从 Windows Server 2008 开始,您还必须允许通过任何防火墙的 TCP 49152-65535 用于 WMI 进程。 也可以为WMI服务添加Windows防火墙规则。 请参见:https://docs.microsoft.com/zh-cn/windows/win32/wmisdk/connecting-to-wmi-remotely-starting-with-vista 
  3. 如果您找不到显示双向通信的连接,以下是一些步骤来解决问题:
    • 如果您没有看到来自VPN范围到DC的任何流量,请联系Cato支持。
    • 如果您只看到来自Cato VPN范围到您的DC上的TCP/135的SYN数据包,请检查DC的连接性:
      1. 检查DC的路由表,确保流量路由到Cato Socket或IPsec隧道。
      2. 检查DC上的Windows防火墙策略,确保流量未被阻止。

错误:无法连接到域控制器 0xc0000022 NT_STATUS_ACCESS DENIED

如果您在Cato 管理应用程序中看到如下的访问被拒绝错误消息:

您可以采取一些步骤来解决身份验证问题:

  1. 检查Cato 管理应用程序中的用户名和密码。
    • 确保用户名正确
    • 尝试重新输入密码 - 可能有拼写错误
  2. 验证Cato在连接尝试中是否发送了正确的用户名。 在Socket的LAN接口或DC本身上运行数据包捕获。
    • 对DC的IP地址和目标端口135进行捕获过滤。
    • 使用 Wireshark,应该能看到在信息字段开头有 故障,在末尾有 nca_s_fault_access_denied 的数据包。 此数据包之前包含由 Cato 发送给 DC 的用户名和域,如下图所示。
  3. 再次查看在线帮助指南的所有配置步骤,以确认每一步都是正确执行的。 如果连接中使用的服务账户权限设置不正确,您将收到访问被拒绝的错误。
    提示:为了验证DC上的权限问题是否导致错误,您可以临时将域管理员设置为服务用户。 默认情况下,域管理员具有所有必要的权限。

错误: 无法连接到域控制器 0xc0000001 NT_STATUS_UNSUCCESSFUL

如果您在Cato 管理应用程序中看到如下不成功状态的错误消息:

“无法连接到域控制器 0xc0000001 NT_STATUS_UNSUCCESSFUL. 验证您是否已正确集成了域控制器和Cato 网络。 如果问题仍然存在,请联系Cato支持以获得帮助。 点击这里查看详情。"

此常规错误可能是由于域控制器配置错误导致的。 我们建议您遵循配置指南。

错误: 0xc00000b5 NT_STATUS_IO_TIMEOUT

如果 CMA 显示一个安全事件,类似于下图所示,显示错误 0xc00000b5 NT_STATUS_IO_TIMEOUT 请联系我们的支持团队