Windows Server Core 2016 RODC出现repadmin错误58 GUI版本无异常问题问询
故障排查与解决方案
根因说明
repadmin返回错误58(ERROR_BAD_NET_RESP,网络响应异常)且仅出现在Server Core部署场景下,核心差异来源于Server Core默认启用的安全硬化策略、SMB协议版本默认配置、RODC离线域加入后的密码缓存策略,和GUI版Windows Server的默认配置存在区别。
具体排查修复步骤
- 验证SMB协议配置一致性
Server Core 2016默认禁用SMB v1,且对SMB v2/v3的签名要求默认配置比GUI版更严格,先运行以下命令检查SMB签名配置:Get-SmbServerConfiguration | Select EnableSecuritySignature, RequireSecuritySignatureGet-SmbClientConfiguration | Select EnableSecuritySignature, RequireSecuritySignature
对比站点内可正常复制的GUI版DC的配置,如果Server Core侧RequireSecuritySignature为True但站点内其他DC为False,修改为一致配置:Set-SmbClientConfiguration -RequireSecuritySignature $false -ForceSet-SmbServerConfiguration -RequireSecuritySignature $false -Force
修改后重启服务器验证复制状态。 - 检查RODC的密码复制策略是否包含计算机账号
部分Server Core部署时如果使用离线域加入流程,默认不会将RODC自身的计算机账号添加到密码复制允许组,运行以下命令验证:Get-ADDomainControllerPasswordReplicationPolicy -Identity <你的RODC名称> -Allowed
如果未包含该RODC的计算机账号,添加至允许列表后重置计算机账号密码,再触发复制:Reset-ComputerMachinePassword -Server <可写DC的FQDN> -Credential (Get-Credential 域管理员权限账号) - 验证RPC动态端口映射配置
Server Core默认的RPC动态端口范围虽然和GUI版一致,但部分场景下MPLS隧道会对大于50000的端口做隐性流量整形,可运行以下命令临时缩小RPC动态端口范围验证:netsh int ipv4 set dynamicport tcp start=49152 num=1000netsh int ipv4 set dynamicport udp start=49152 num=1000
如果调整后复制正常,确认MPLS隧道的高端口流量限制规则即可。 - 确认时间同步状态
Server Core默认没有GUI版的时间同步自动 fallback 逻辑,若RODC和站点内PDC的时间差大于5分钟,会触发Kerberos验证失败也会返回错误58,运行以下命令校验时间差:w32tm /stripchart /computer:<PDC的FQDN> /samples:5
时间差超过300秒的话重新配置时间同步源:w32tm /config /manualpeerlist:<PDC的FQDN> /syncfromflags:manual /reliable:yes /updatew32tm /resync /force
内容的提问来源于stack exchange,提问作者HOPE_PJ
相关产品推荐
相关产品推荐

