トップページ⇒network
54コメント29KB

WINSの設定

■ このスレッドは過去ログ倉庫に格納されています
0001相談者 よね(26歳)NGNG
セグメントを越えたコンピュータブラウズの
設定をしようと思っています。
(というより任されてしまったのです)

Aセグメント ---FireWall---- Bセグメント

AドメインのPDCサーバである"サーバA"、
同じく、BドメインのPDCサーバである"サーバB"
をそれぞれ、各ドメインのwinsサーバとし、A、Bセグメントの
クライアントからセグメントを越えてPCをブラウズする予定です。

注意
(BセグメントはAセグメントの下位に属しているため、Bセグメ
ントとの通信のためにファイアウォールAにスタティック
ルーティングを設定してある。Aセグメント上からBセグメントへの通信は、
デフォルトルートであるファイアウォールAを経由して
AGPセグメントに送られる。)

NTの事をよく知らない上に(UNIXをちょこっとかじった程度)
、前任者に一切連絡がつかず、その上、
現場に放り出されて一ヶ月弱でこのような事を
任されてしまいました。この現場は上手くいくのでしょうか。
救いは緊急に設定をしなくてはいけない訳ではないことだけです。
winsに詳しい方はいらっしゃいますか?
(すでにwinsで検索しまくったので、最後の手段です。)
0002よねNGNG
ちなみに、Wins実装上の注意は
こちらを参考にしています。

http://www.microsoft.com/japan/support/kb/articles/j044/7/13.htm
0003たまなしNGNG
とりえあず、Windows NT 4.0 Server リソースキットのネットワーキングガイドを読みましょう。
Windows NT 4.0 server の2枚目に入っているヘルプファイルも読みましょう。
0004名無しさんNGNG
AGPセグメントとはなんですか?

0005よねNGNG
>4さん
>AGPセグメントとはなんですか?
Bセグメントの間違えでした。

>たまなしさん
早速今から読みます。
存在すら知りませんでた。

レスありがとうございます。

0006FiveNGNG
A segment の WINS Server (WINS-A) と B segment 上の WINS Server (WINS-B) の
間で WINS データベースの複製を行う必要があります。複製を行うには、
・WINS マネージャを開く
・複製を行う WINS サーバーが表示されるようにサーバーを追加する
・メニューから「複製...」を選択して設定画面を表示
・複製相手を選択して、Push/Pull を選択。通常は両方を選択
・「今すぐ通知」をクリックして直ちに複製開始
で大丈夫です。これを両方のサーバーについて行います。なお、複製は連鎖しますが、
その結果ループが発生しないように注意してください。

複製自体は認証機構とは無関係ですが、複製の設定を行うためには、
WINS-A と WINS-B 上で同時に管理者として認識されるアカウントが必要です。
WINS-A と WINS-B 上で同名・同パスワードのアカウントを作成するか、
WINS-A と WINS-B を同じドメインに参加させるか、WINS-A のドメインと
WINS-B のドメインの間で信頼関係を結ぶ必要があります。

Firewall ごえで WINS 複製を許可するためには、フィルタに穴を
あける必要があります。WINS Replication は TCP/42 を用いるので、
そのパケットを通過させるように許可フィルタを構成します。

この辺の話題については、
・WindowsNT Server リソースキット
を参照してください。2万円しますが、これ以上の情報源はありません。
# VLSM のところでひどいミスがあるのはご愛嬌?
0007よねNGNG
>Fiveさん
ご丁寧な回答をありがとうございました。

>WINS-A のドメインと
>WINS-B のドメインの間で信頼関係を結ぶ必要があります。
ここまではやってみました。

あとは、WINS データベースの複製を行い、
フィルタを通してみます。

初めて行う高度なNTの設定(私からすれば高度)
なので、どうなることやら不安です。一人で作業するし。
結果報告は今日〜明日中にいたします。

0008FiveNGNG
(WINS を含めた)名前解決の仕組みと、コンピュータブラウザの間の
関係はかなり高度なトピックに属します。MCSE を持っている人でも完全に
理解できているとは限りません。
# あとは DCOM と認証機構の関連かな?

この辺については Samba-jp (http://www.samba.gr.jp/) に有用な
資料が多数あります。ぜひご覧ください。
0009よねNGNG
サーバを再起動できないので、作業が進みません。

WINS マネージャを開き、
1 WinsサーバAからWinsサーバBを見ようとすると、
  →アクセス拒否(FireWallのフィルタ設定?)
2 WinsサーバAからWinsサーバBを見ようとすると、
  →サーバBではWinsサービスが動いていません。
  (サービスが動いていることは確認済み)

となってしまいます。
1は原因が特定できていますが、2に関してはなぜ
起こるのかが不明です。ドメイン間で相互に信頼関係は
結んでおります。
0010メアリーNGNG
そこで、2に書いたように、自分自身を
winsサーバとして設定しました。
やけくそで複製の設定もしてみました。

再起動が求められましたが、再起動は早朝一回しか
認められないので、結果は明日です。
クライアントが繋がらない等のトラブルがでたら、
首になりそう。
0011FiveNGNG
> 自分自身を...複製の設定
それって全然意味ないですよ。ループを検出して複製処理が行われない
だけです。動かないということはないでしょう。WINS がおかしくなっても
ブロードキャストで名前解決をするだけですから。
# H/B/M ノードについて調べてみましょう。

>2 について
RPC がらみのトラブルだと思うけどなあ。
Firewall で WINS-A と WINS-B の通信をすべて許可するようにしたら
問題なくなるのでは?
0012>FiveさんNGNG
>TCP/IP 構成においてプライマリ および セカンダリ WINS サーバー両方に、
>その WINS サーバー自身を指定するように設定してください。
>他の設定を使用された場合、接続によっては不安定な状態になる事があります。
と、ここに書いてあったのです。
http://www.microsoft.com/JAPAN/support/kb/articles/J031/5/53.htm

># H/B/M ノードについて調べてみましょう。
ノードタイプはHです。

(FireWallはGnatBoxというのを使っています。
これってメジャーなのかな?)
0013よねNGNG
>2 について
ここに詳細が書いてありました。
http://www.microsoft.com/JAPAN/support/kb/articles/J043/6/15.htm
Fiveさんが教えてくれたとおりの原因でした。
早速、見直してみます。

0014FiveNGNG
Windows 管理ツールは RPC 多用するので Firewall や NAT ルータとの
親和性は限りなくゼロに近いです。この辺は、ポリシーネットワークを
設計する上で今後かなりの障壁になってくると思います。
ActiveDirectory は LDAP でアクセスできるので、AD に移行すれば
問題は解決しそうなので、いろいろ期待しています。

> GnatBox
ソリトンのですよね。中身は FreeBSD。結構メジャーだと思いますよ。
0015今度はNGNG
winsAサーバから→winsBサーバへのアクセスは出来るが、

winsBサーバ→winsAサーバを見ようとすると
"\\winsAサーバにアクセスできません、プライマリドメインと
信頼関係される側のドメインとの信頼関係に失敗しました。"
というエラーが出てしまう。
相互に信頼関係を結んでいるのにどういうことなんだろうか!!
それにしても信頼関係って難しい。
0016FiveNGNG
>12
意味がわかりました。TCP/IP のプロパティの設定のところの WINS サーバーを
自分自身にしたということですね。自分自身を相手に複製の設定をしたのでは
ないということですね(考えてみれば最初からそういう設定はできませんね。
最近 Win2000 しか使っていないのでうっかりしていました)。
誤解してすみませんでした。

H ノードなら、WINS に尋ねて、失敗したらブロードキャストで解決を
試みるので、少なくともそのセグメント上のマシンの名前解決に関して
障害が起きることはありません。安心して再起動しましょう。
0017FiveNGNG
現在のログオンアカウントが、両方のドメインで Administrators ローカルグループに
参加していますか?

これやらないと、一方のドメイン(通常はリモート側)のドメインで、
"LocalDomain\Administrator" のアクセスは "RemoteDomain" では未定義なので
アクセス権なしという扱いになります。
0018FiveNGNG
信頼関係は簡単ですよ。単なる認証の Redirection です。
A が B を信頼するということは、
・B\Account として認証要求がきたら B に転送する
・A ドメインで解決不能なアカウントがあったら B に転送される
ということです。

上記の場合、WINS-A にアクセスする際に、A ドメインにログオンしようとして、
"B\Administrator" のアカウントとパスワードを送信します。その結果
A は B に認証要求を転送し、B 上で解決されます。そして、"B\Administrator"
に対応する SID = Security ID が帰ってきます。
しかし、この SID には A ドメイン上で管理者として振舞うだけの権限が
与えられていないので、結果的に WINS-A でのアクセスが拒否されます。
権限の利用について失敗の監査を有効にすれば多分何かメッセージが出てくると
思います。

それを解決するには、A ドメインのユーザーマネージャを開いて、
・Administrators ローカルグループを選択し、プロパティを開く
・メンバーとして "B" ドメインの "DomainAdmins" を選択して追加
をします。これで "B\Administrator" が A ドメイン上で管理者権限を
得ることになります。
0019よね@パニック@自宅NGNG
>現在のログオンアカウントが、両方のドメインで Administrators ローカルグループに
>参加していますか?
現在のログオンアカウントというのは、両方のサーバに登録されている
ユーザ全てを指すのですか??
0020FiveNGNG
いえ、あなたがいまログオンして使っているアカウントのことです。
現在のログオンアカウント、と言うべきでしたね。すみません。
0021FiveNGNG
ごめんなさい。後ろの1行は無視してください。
0022FiveNGNG
あれ、待てよ、「信頼関係に失敗しました」って言われているのですね。

そうであれば以下の点をチェックしてください。
・信頼関係を双方向で結んでいるか。
 信頼関係は一方向です。お互いが、相手から見て「信頼する側」であると
 同時に「信頼される側」になっている必要があります。
 「相互に」ということが双方向という意味であれば、上記作業は不要です。
・信頼関係に用いられている隠しアカウントが壊れていないか
 いったん信頼関係を削除して、再度作り直すと復旧します。
 隠しアカウントは定期的に更新されますが、何らかの障害によって
 一方のアカウントのバージョンが古くなったりするとこうなります。

その上で、互いの "Administrators" ローカルグループに "DomainAdmins" を
追加してあげてください。
0023はまっていますNGNG
信頼される側のドメイン、信頼する側のドメインと
それぞれのサーバA、Bともお互いを指定してあります。

>信頼関係に用いられている隠しアカウントが壊れていないか
>いったん信頼関係を削除して、再度作り直すと復旧します。
これをやってみます。
0024よかったーNGNG
復旧しました!!!
Fiveさんには本当に感謝します。
このスレッドは保存させていただきます。

明日の朝は、Winsの設定が有効かどうかを
確認します。
結果はまたお知らせします。
こんな遅くまで、対応していただき本当に
ありがとうございました。
0025およねNGNG
A側ドメインの私のマシンから、ネットワークコンピュータの
一覧を見ると、なんと知らないドメインが参加しています。
ファイアウォールの設定が間違って、よそ様のドメインも
見えてしまうってことなんてあるの?
0026よねNGNG
WinsサーバAからBセグメントにぶら下がっている
クライアントはブラウズ出来る。
同様に、WinsサーバBからも、Aセグメントにぶら下がっている
クライアントをブラウズ出来る。

しかし、各々のセグメントの下にいる、クライアントPCからは
違うセグメントの下のPCがブラウズ出来ません。

クライアントPCには、
winsサーバをプライマリ、セカンダリとも指定してあるのに
どうしてだろうか。
もしかして、Fiveさんが18で教えてくれたことが
関係があるのかも。
0027FiveNGNG
>26
いえ、18 とはまた別の事柄です。

WindowsNT 以外のマシンがブラウズマスタになっているとこういう
現象が発生します。ファイル共有を有効にしているすべての Win95 マシンの
Microsoft ネットワーク共有のプロパティの「ブラウズマスタ」を「無効」に
して再起動してください。また、全クライアントマシンを再起動して
ください。

これで直らなかったら、結構問題は根深いです。
0028FiveNGNG
>25
ドメインではなく、ワークグループではないですか?
WINS マネージャでドメイン・ワークグループ名に対応する IP アドレスを
確認すれば、どのアドレスのマシンがその情報を登録しているのか調べる
ことが可能です。
0029よねNGNG
>27
早速今日、試してみます。
土日に書き込もうとしたのだけど、
重くてなかなか書き込めませんでした。

ありがとうございました。
上手くいくとうれしいですが、
結果は今日、明日中に報告します。
0030ミカカNGNG
よね、がんばれ
0031あっNGNG
>30
お友達
0032よねNGNG
26訂正

winsAサーバからWinsBサーバのワークグループと
クライアントがブラウズできるが、

winsBサーバからはwinsAサーバ自身とワークグループが
ブラウズできますが、クライアントはブラウズが出来て
いませんでした。

とりあえず、27で教えてもらった通りに、
全ての95クライアントを設定し直そうと思います。
0033FiveNGNG
間の Firewall マシンは何を使っていますか?
もし NT だとすると、ちょっとこの問題は面倒かもしれません。

詳細については以下の KnowledgeBase をご覧ください。
http://www.microsoft.com/JAPAN/support/kb/articles/J029/8/51.htm

えらく分かりにくい表現ですが、要するに、
・マルチホーム構成の NT マシンがドメインマスタブラウザである場合、
 各セグメントのクライアントは自分のセグメントのマシンしか
 リストに出てこない
ということです。

ちなみに、同じセグメント上の他のマシンはネットワークコンピュータ上に
表示されているのですよね?。他のセグメントのマシンだけが表示されない
ということですよね。
0034よねNGNG
>間の Firewall マシンは何を使っていますか?
GNAT-BOXという製品で、専用OSです。

>同じセグメント上の他のマシンはネットワークコンピュータ上に
>表示されているのですよね?。他のセグメントのマシンだけが
>表示されないということですよね。
はい、そうです。

Aセグメントの下のクライアントからは、
Bセグメントのワークグループと、WinsサーバBが
ブラウズできます。

Bセグメントの下のクライアントからは、
AセグメントのWinsサーバAはもちろん
ワークグループ自体ががブラウズできません。

教えていただいた、KnowledgeBaseを読むと、
2枚のネットワークアダプタがさしてあると
問題が結構ややこしいのでしょうか?
WinsBサーバにはネットワークカードが2枚さしてあります。

余談ですが、今日、95マシンのクライアントの
ブラウザマスタを無効にしたのですが、
クライアントによって、Winsの解決をしない設定に
なっていたり、Winsサーバを指定したりとばらばらの
設定になっていました。
全て直すのは無理があるので、とりあえず、
ブラウザマスタの無効のみ設定しておきました。
0035よねNGNG
やっぱりだめなようですね。
LMHOSTSによる解決しかないのでしょうかね。

もう少し、いろいろ調査してみます。
fiveさんありがとうございました。
0036FiveNGNG
LMHOSTS はこの際無関係ですよ。
Win95 から「コンピュータの検索」で検索すれば、別セグメントのマシンが
出てきます。

今問題になっているのは、「ネットワークコンピュータ」の一覧に出てこない
という問題ですよね?。これはコンピュータブラウザの問題になるので、
名前解決とはちょっと異なる(でもかなり関係する)話題になります。

今ちょっと時間がないので、後でまた書きますね。
0037よねNGNG
あっ、本当だ、別セグメントのマシンがでてきました。
不思議だ....
0038よねNGNG
本題にはあまり関係はないですが、
面白いフリーソフトを見つけました。

ネットブラウザ++
ドメイン内のネットワークコンピュータ一覧
(コンピュータの役割やIPアドレス)を表示。
http://www.vector.co.jp/soft/winnt/net/se122339.html
0039よねNGNG
sambaで出来るのかな...
0040名無しさんNGNG
samba でも問題は解決しませんよ。
とにかく Computer Browser の挙動が変なのが致命的。
0041よNGNG
38のツールを使い、各ドメインでマスタブラウザ、
バックアップブラウザがどのサーバになっているか
調べましたが、
Bセグメントのバックアップブラウザは、こちらが
指定した覚えがないPC(NT)が勝手になっています。

0042米NGNG
>samba でも問題は解決しませんよ。
そうですか。

>Bセグメントのバックアップブラウザは、こちらが
>指定した覚えがないPC(NT)が勝手になっています。
自己レス
バックアップブラウザは起動時に自動的に選ばれるのでした。
0043よねNGNG
ここも参考になります。
http://www.din.or.jp/~ssi/hima/materials/ntbro.html
0044名無しさんNGNG
sambaもいいが、たくさんドラえもん(daemon)が走っていると
何がおかしいのか訳分からなくなるよ。
まず、NTで解決して、それからでいいと思う。
0045よNGNG
>名無しさんへ
>まず、NTで解決して、それからでいいと思う。
そうですね、そうします。
今、調査中です。
0046FiveNGNG
まず、ワークグループはサブネットをまたがってブラウズすることは
できません。これは仕様です。
ドメインのメンバーのみが、サブネットをまたがっても「ネットワーク
コンピュータ」に一覧表示されます。この点はいいですよね。

あと、WINS-B がマスターブラウザの場合には、かなり問題が出てきます。
あるセグメント上のサーバー(Win95 でファイル共有しているものを含む)が、
他のセグメント上のマシンでリストされません。先のナレッジベースに
書いてあった通りです。従って、WINS-B の方にあるクライアントから
完全なリストを参照することはほぼ不可能です。

しかし WINS-A で WINS-B 側の、ドメインのメンバーが表示されないのは
なぞです。引き続きちょっと考えてみます。
0047教えて下さいNGNG
AとBというPDCがあります。
それぞれにWINSサーバが入っています。
信頼関係は双方で結ばれています、WINSでの複製もしています。

ネットワーク状態は、それぞれはブリッジで結ばれていますが
違うセグメントに属しています。

ここからが本題ですが、まずAとBのPDC上で
ネットワークコンピュータを開くと、相手のドメインが見えます。
AからBにはそのセグメントに関してブラウズできるのですが、
BからAはできません。Aのドメインの中に入れないということです。


コンピュータの一覧とか、ユーザマネージャでは相手の
サーバの情報を取得できるのですが。

これはやはり、↑の方で話題になっていたアカウントが関係しているのでしょうか。
一応、全てのレスを熟読したのですが、こちらの不手際か
なかなか分かりません。

ぜひ、よい解決方などありましたらおしえてください。

0048>46NGNG
たしかに残念ながらwinsではそれが仕様ざんす。
セグメントを越えて相手方のPCは見えまへんです。
W2Kならできますがね。
>47さん。そもそもwinsのプロトコル自体はセグメント越えても、
それは単なる名前解決しているだけで、それ以外はセグメントを
超えることはできませんです。したがって、アカウントを持つ側のPDC
は見れても、逆は認証するプロトコルが飛ばないので没になるっす
0049みかか@会社NGNG
47はよね?それにしてもこの板は勉強になるな。
0050FiveNGNG
>49
刺激になりますよね。
janog や cisco-jp も本家くらい元気だったらいいんですけどね。(^^;
ネットワーク系で結構人がきている掲示板ってここくらいでは?
0051よねNGNG
>みかか
違うよ。現状、調査中ということにしてある。

>ットワーク系で結構人がきている掲示板ってここくらいでは?
そうなのですか?
>janog や cisco-jp
知らないので、探して見にいってみます。
0052FiveNGNG
このスレッドも実はコンピュータブラウザのトラブルがその主題です。
はっきり言ってコンピュータブラウザの挙動を自在に操れる人はいません。
Microsoft ですら予測不能な場合があると認めているのですから。

サーバー版のリソースキットを買って、Browse Monitor で各 Browse
Master の情報の整合性をチェックできませんか?

> そうなのですか?
ほかに何かあったら自分も知りたいです。

> >janog や cisco-jp
janog は http://www.janog.gr.jp/ でいけます。
cisco-jp はどうやって入ったか忘れました。でも月に数通しかメールが
流れてきません。本家だと毎日数百通流れてきますが。

なお、janog や cisco-jp では NT とかの話題は off topic になります。
したがって回答が得られない(無視される)確率のほうが高いです。
NT 関連なら、
・Japanese WindowsNT Users Group (JWNTUG)
 http://www.jwntug.or.jp/
・Samba mailing list
 http://www.samba.gr.jp/
 # JWNTUG よりある意味濃い人たちが集っています。
がお勧めです。
0053よねNGNG
>http://www.samba.gr.jp/
Fiveさんの勧めでここのメーリングリストに
入りました。当分ROMに徹して勉強です。
0054名無しNGNG
ネットミーティングって、最近どうなってるの?
サーバーが見つからないんだけど・・・。
■ このスレッドは過去ログ倉庫に格納されています