Windows 10 -> "plötzlich" keine Vertrauensstellung mehr

Hallo Zusammen,

bei mir macht sich jetzt so langsam Ratlosigkeit breit. Aber von vorne:
Was haben wir gemacht?

  • wir haben in der Schulkonsole aufgeräumt. Alte Geräte raus geschmissen, manche Geräte umbenannt. Und viele Geräte, unter gleicher MAC-Adresse nun mit neuem Namen und neuer IP-Adresse.
  • Ein funktionelles Windows 10-Image nicht angefasst.

Spielen wir jetzt auf die umbenannten Geräte (nach Partitionierung) des neue Image drauf, bekommen wir die Meldung „Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne kann nicht hergestellt werden“.

Daher habe ich folgende Sachen geprüft + Versucht:

  • Zeit auf Windows geprüft.
  • Netzkwerkarten treiber geprüft.
  • Downgrade Linbo auf Version 4.0.38
  • Die macct-Datei ist vorhanden und lesbar:

dn: @@dn@@
changetype: modify
replace: unicodePwd
unicodePwd:: FVERÄDERTyRuDHvgMaD4CjNWoUn8Q==
replace: supplementalCredentials
supplementalCredentials:: AAAAAIgLAAAdasdsdasdasdasdwMDAwMDAwMDAwMDAwMDAwMDAwMDEwMDAwMDAzMDAwMDAwMDgwMDAVERÄDERTDAwMDAwMDAwMDAwMDAwMDAwMDAwMDEwMDAwMDAxMDAwMDAwMDgwMDAwMDBCODAxMDAwMDAwMDAwMDAwMDAwMDAwMDAwMDEwMDAwMDEyMDAwMDAwMjAwMDAwMDBDMDAxMDAwMDAwMDAwMDAwMDAwMDAwMDAwMDEwMDAwMDExMDAwVERÄ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ÄDERT

  • der Regpatch scheint zu funktionieren, zumal ist der PC-Name korrekt und die Einträge sind wie gewünscht in der Registrie zu finden.

root@server:/srv/linbo/images/win10_vmd# cat win10_vmd.reg
Windows Registry Editor Version 5.00

; linuxmuster.net 7

; patches hostname, to be applied after every image sync

[HKEY_LOCAL_MACHINE\System\ControlSet001\Control\ComputerName\ActiveComputerName]
„ComputerName“=„{$HostName$}“

[HKEY_LOCAL_MACHINE\System\ControlSet001\Control\ComputerName\ComputerName]
„ComputerName“=„{$HostName$}“

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters]
„HostName“=„{$HostName$}“
„NV HostName“=„{$HostName$}“
„Hostname“=„{$HostName$}“
„NV Hostname“=„{$HostName$}“

hier habe ich auch verschiedene Konstellationen versucht, jedoch ohne Erfolg.

; add your custom registry patches below
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters]
„Domain“=„linuxmuster“
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
„DefaultLogonDomain“=„linuxmuster“

Nachdem das alles nichts gebracht hat, dachte ich ok: dann muss halt ein neuer Domainjoin herhalten. Also:
Abbild neu gesync → raus aus domäne → neustart → global.reg ausgeführt → rein in domaine → shutdown -s -t 0 → linbo abbild hoch laden
→ syncen auf ein anderes Gerät: wieder: Vertrauensstellung …

In meiner Verzweiflung habe ich dann auch das Abbild mal noch unter einem anderen Neuen Namen hochgeladen, leider auch ohne Erfolg.

Daher muss ich jetzt nochmals nachfragen:
Sofern ich das richtig verstehe, wird diese .macct-Datei verwendet um das Vertrauen herzustellen. Die wird zum einen im Image gesetzt, zum anderen im AD-Objekt (durch Linbo?). Wie kann ich jetzt aber prüfen, ob die tatsächlich zueinander korrelieren?

Hat sonst noch jemand eine Idee, was man sinnvoll weise tun kann?

Danke schon im Voraus,
Timo

Was mir gerade noch aufgefallen ist:

Frag mich nur warum …

Hallo Timo

leider keine Lösung, sondern nur die Bestätigung von mir, dass ich das gleiche Problem hatte/habe als ich (versuchte) Rechner umzubenennen.
Konnte ich erstmal nicht lösen, andere Dinge waren dringender. Deshalb habe ich die Rechner wieder zurückbenannt und es funktioniert wieder. Bin aber auch sehr an der Lösung interessiert.

Viele Grüße
Dominik

Hallo Timo,

dein zweites Problem (Netzwerk nicht authentifiziert) hatte ich bereits mal auf dem ein oder anderen Rechner.
Was bisher geholfen hat:
Gerät komplett aus der devices.list entfernen (so dass die MAC-Adresse nirgens mehr vorkommt). Geräte neu importieren. Dann wieder hinzufügen und erneut neu importieren. Damit hat es dann i.d.R. wieder funktioniert.

Vielleicht löst das ja auch das erste Problem?

LG,
Simon

Moin,

danke erstmal für eure Hinweise.
Ich habe mal ein Gerät geklöscht, dabei sind mir folgende Fehler aufgefallen:

Updating 1 rooms

Updating CN=mitarbeiterlt,OU=mitarbeiterlt,OU=Devices,OU=default-school,OU=SCHOOLS,DC=linuxmuster,DC=lan (start)####

  • Setting sophomorixRoomIPs to: 10.7.13.1 10.7.13.10 10.7.13.11 10.7.13.12 10.7.13.13 10.7.13.14 10.7.13.15 10.7.13.16 10.7.13.17 10.7.13.18 10.7.13.19 10.7.13.2 10.7.13.20 10.7.13.21 10.7.13.22 10.7.13.23 10.7.13.24 10.7.13.25 10.7.13.26 10.7.13.27 10.7.13.28 10.7.13.29 10.7.13.3 10.7.13.30 10.7.13.31 10.7.13.32 10.7.13.33 10.7.13.34 10.7.13.35 10.7.13.36 10.7.13.37 10.7.13.38 10.7.13.39 10.7.13.4 10.7.13.40 10.7.13.41 10.7.13.42 10.7.13.43 10.7.13.44 10.7.13.45 10.7.13.46 10.7.13.47 10.7.13.48 10.7.13.5 10.7.13.51 10.7.13.52 10.7.13.53 10.7.13.54 10.7.13.55 10.7.13.56 10.7.13.57 10.7.13.58 10.7.13.59 10.7.13.6 10.7.13.60 10.7.13.61 10.7.13.62 10.7.13.63 10.7.13.64 10.7.13.65 10.7.13.66 10.7.13.67 10.7.13.68 10.7.13.69 10.7.13.7 10.7.13.70 10.7.13.71 10.7.13.72 10.7.13.8 10.7.13.9
  • Setting sophomorixRoomMACs to: EC:79:49:99:EA:E5 EC:79:49:99:EA:E6 EC:79:49:99:EA:E8 EC:79:49:99:EA:EE EC:79:49:99:EB:1E EC:79:49:99:EB:25 EC:79:49:99:EB:33 EC:79:49:99:EF:14 EC:79:49:99:EF:41 EC:79:49:99:EF:A1 EC:79:49:99:EF:AB EC:79:49:99:EF:C8 EC:79:49:99:F0:76 EC:79:49:99:F0:7F EC:79:49:99:F0:88 EC:79:49:99:F0:A2 EC:79:49:99:F0:BF EC:79:49:99:F0:C1 EC:79:49:99:F0:F4 EC:79:49:99:F1:B9 EC:79:49:99:F1:CC EC:79:49:99:F2:54 EC:79:49:99:F2:79 EC:79:49:99:F3:17 EC:79:49:99:F3:29 EC:79:49:99:F3:2D EC:79:49:99:F3:31 EC:79:49:99:F3:35 EC:79:49:99:F3:36 EC:79:49:99:F3:44 EC:79:49:99:F3:58 EC:79:49:99:F3:5A EC:79:49:99:F3:73 EC:79:49:99:F3:75 EC:79:49:99:F3:76 EC:79:49:99:F3:7C EC:79:49:99:F3:81 EC:79:49:99:F3:84 EC:79:49:99:F3:8D EC:79:49:99:F3:9A EC:79:49:99:F3:9B EC:79:49:99:F3:9C EC:79:49:99:F3:A8 EC:79:49:99:F3:D0 EC:79:49:99:F3:F0 EC:79:49:99:F4:0F EC:79:49:99:F4:31 EC:79:49:99:F4:39 EC:79:49:99:F4:40 EC:79:49:99:F4:42 EC:79:49:99:F4:45 EC:79:49:99:F4:46 EC:79:49:99:F4:4F EC:79:49:99:F4:50 EC:79:49:99:F4:51 EC:79:49:99:F4:52 EC:79:49:99:F4:6C EC:79:49:99:F4:85 EC:79:49:99:F4:C0 EC:79:49:9B:63:51 EC:79:49:9B:63:87 EC:79:49:9B:64:AD EC:79:49:9B:64:B4 EC:79:49:9B:64:B7 EC:79:49:9B:64:BC EC:79:49:9B:64:C4 EC:79:49:9B:64:F4 EC:79:49:9B:67:2B EC:79:49:9B:69:32 EC:79:49:9B:69:33
  • Setting sophomorixRoomComputers to: malt001 malt002 malt003 malt004 malt005 malt006 malt007 malt008 malt009 malt010 malt011 malt012 malt013 malt014 malt015 malt016 malt017 malt018 malt019 malt021 malt022 malt023 malt024 malt025 malt026 malt027 malt028 malt029 malt030 malt031 malt032 malt033 malt034 malt035 malt036 malt037 malt038 malt039 malt040 malt041 malt042 malt043 malt044 malt045 malt046 malt047 malt048 malt049 malt051 malt052 malt053 malt054 malt055 malt056 malt057 malt058 malt059 malt060 malt061 malt062 malt063 malt064 malt065 malt066 malt067 malt068 malt069 malt070 malt071 malt072

Updating CN=mitarbeiterlt,OU=mitarbeiterlt,OU=Devices,OU=default-school,OU=SCHOOLS,DC=linuxmuster,DC=lan (end)####

Killing 2 dnsNodes:

OK (0): /usr/bin/samba-tool dns delete localhost linuxmuster.lan malt050.linuxmuster.lan A 10.7.13.49 --password=‚’ -U administrator
OK (0): /usr/bin/samba-tool dns delete localhost 13.7.10.in-addr.arpa 49 PTR malt050.linuxmuster.lan --password='
‘ -U administrator
ERROR: smb command
COMMAND:
/usr/bin/samba-tool dns delete localhost linuxmuster.lan gym-pult-01.linuxmuster.lan A 10.0.0.29 --password=‚******‘ -U administrator
RETURN VALUE: 65280
ERROR MESSAGE:

ERROR: smb command
COMMAND:
/usr/bin/samba-tool dns delete localhost 0.0.10.in-addr.arpa 29 PTR gym-pult-01.linuxmuster.lan --password=‚******‘ -U administrator
RETURN VALUE: 65280
ERROR MESSAGE:

Killing 0 dnsZones:

Adding 0 dnsZones:

Adding 0 dnsNodes:

Updating 0 dnsNodes:

Killing 0 devicegroups:

Adding 0 devicegroups:

Devicegroup members to be added:

Devicegroup members to be killed:

KILL: malt050 from d_fsc-lifebook-a3510-win

Removing member from d_fsc-lifebook-a3510-win:

  • WARNING: User malt050 nonexisting (0 results)

Ich glaube, das könnte mein/unser Problem sein…

Hallo Timo,

es gab schon mal das Problem. Da stand in der Registry irgendwo noch der alte Name. Hat man diesen alten Namen gesucht und alle Einträge gelöscht, dann funktionierte es wieder mit der Vertrauensstellung.

Vielleicht hilft es ja. Prinzipiell müsste man nur einmal die alten Einträge löschen, ein Image erstellen und dann wieder verteilen.

Viele Grüße

Alois

Hallo Louis, Hallo Simon,

danke für die Tipps. Das Gerät habe ich aus der Geräte.csv gelöscht, anschließend linuxmuster-import-devices wieder angelegt, wieder importiert. Dann New Start. WEiterhin keine Vertrauensstellung.

Die Registrie habe ich aufgeräumt, jedoch ohne Erfolg. Netzwerk ist weiterhin „nicht authentifiziert“ und weiterhin keine Domänenanmeldung möglicht.

Timo

Wir haben gestern ein neues Windows Image „from Scratch“ erzeugt und ausgerollt. Mit dem hat es keine Probleme mit dem Vertrauen. Verstehe nicht, was passiert ist. Das „alte“ Image lässt sich einfach nicht in die Domäne bewegen, naja…

Kann es damit zusammen hängen, dass der ehemalige Wirt aus der Schulkonsole entfernt wurde?

Timo

Hallo Timo,

Kann es damit zusammen hängen, dass der ehemalige Wirt aus der
Schulkonsole entfernt wurde?

diese Situation gab es mal mit dem neuen linuxmuster-linuxclient.
Dass das bei Windows mal der Fall war, konnte ich noch nie beobachten.

LG

Holger