True IT Stories

Was in der Arbeitsgruppe plötzlich fehlt

Den Backup-Server aus der Domäne zu nehmen, ist eine Entscheidung. Danach kommen ein paar Stellen, an denen Windows und Veeam stillschweigend mit einer Domäne gerechnet haben. Jede davon haben wir im eigenen Betrieb gefunden, meistens erst, als etwas nicht ging.

Das ist der dritte Teil der Reihe. Teil 1 erklärt, warum der Backup-Server nicht in die Produktivdomäne gehört, Teil 2 , warum für die meisten die Arbeitsgruppe der richtige Weg ist. Hier geht es um den Betrieb danach.

Der Zeitdienst startet nicht mehr

Symptom: Nach einem Neustart läuft die Uhr des Backup-Servers langsam weg. w32tm /query /status zeigt als Quelle „Local CMOS Clock“, also die eigene Hardware-Uhr.

Ursache: Der Windows-Zeitdienst startet nicht fest, sondern über einen Trigger. Und der hängt an der Domänenmitgliedschaft. Ohne Domäne löst er nicht aus, der Dienst bleibt nach dem Neustart aus. Ältere Windows-Versionen haben ihn auf Servern ohne Domäne sogar aktiv wieder gestoppt. Ansehen lässt sich das mit sc.exe qtriggerinfo w32time.

Lösung: Den Dienst fest auf automatisch stellen und ihm eine Zeitquelle geben. Die Domänencontroller dürfen das sein, Zeit holen ist keine Mitgliedschaft.

sc.exe config w32time start= auto
Start-Service w32time
w32tm /config /manualpeerlist:"dc01.firma.local,0x8 dc02.firma.local,0x8" /syncfromflags:manual /update
w32tm /resync
w32tm /query /status

Warum das wichtig ist: Die MFA-Codes an der Veeam-Konsole sind zeitbasiert. Läuft die Uhr zu weit weg, passt kein Code mehr, und man sperrt sich selbst aus. Ausgerechnet dann, wenn man schnell an die Konsole muss.

Die Firewall nimmt das falsche Profil

Symptom: Ein anderer Server kommt nicht an den Backup-Server heran. Die Windows-Firewall sei doch aus, heißt es. Ist sie auch, aber nur im Profil „Domäne“.

Ursache: Ein Server ohne Domäne bekommt nie das Domänenprofil. Für sein Netz gilt „Öffentlich“ oder „Privat“, und dort ist die Firewall an. Genau so stand es bei uns: Die Regel war im falschen Profil, das richtige Profil hat die Verbindung geblockt.

Prüfen:

Get-NetConnectionProfile | Select-Object InterfaceAlias, NetworkCategory
Get-NetFirewallProfile | Select-Object Name, Enabled

Lösung: Nicht das öffentliche Profil abschalten. Die Netzwerkkategorie bewusst setzen, zum Beispiel auf „Privat“, und die nötigen Regeln genau für dieses Profil anlegen. Welche Ports Veeam braucht, steht in der Portliste des Herstellers.

Die Konten passen nicht mehr überall

Für die Sicherung mit Anwendungsabgleich, also Guest Processing, meldet sich Veeam in den gesicherten Servern an. Der Backup-Server muss dafür nicht in der Domäne sein. Die Zugangsdaten eines Domänenkontos liegen in Veeam und funktionieren auch aus der Arbeitsgruppe.

Drei Dinge ändern sich trotzdem:

  • Kein gMSA. Gruppenverwaltete Dienstkonten setzen eine Domäne voraus. Veeam nennt das selbst als Nachteil der Arbeitsgruppe.
  • Server außerhalb der Domäne brauchen eigene Konten. Bei uns liefen einmal Server ohne Anwendungsabgleich, weil das Dienstkonto ein Domänenkonto war und die Server nicht in der Domäne. Im Job lassen sich Zugangsdaten je Server hinterlegen, über „Credentials“ im Schritt Guest Processing.
  • Das Dienstkonto ist kein Domänen-Admin. Das galt schon vorher, wiegt jetzt aber schwerer. Wir legen ein eigenes Konto nur für die Sicherung an und verteilen es per Gruppenrichtlinie in die lokalen Administratoren der Server. Liegt in Veeam das Passwort eines Domänen-Admins, hat man den Schlüssel zur Domäne auf den Backup-Server gelegt, und die Trennung ist halb wieder weg.

Namensauflösung und Fernzugriff

„Der ist im AD, damit ich ihn per Remotedesktop erreiche und er seinen DNS-Namen bekommt“, sagte uns ein Kunde. Beides geht auch ohne Domäne:

  • DNS: Der Backup-Server nutzt weiter die DNS-Server der Umgebung. Er trägt sich dort aber nicht mehr selbst ein, weil AD-integrierte Zonen meist nur sichere Updates von Domänenmitgliedern annehmen. Also einmal einen A-Eintrag von Hand anlegen und das primäre DNS-Suffix im Server setzen.
  • Fernzugriff: Die Anmeldung per RDP läuft mit dem lokalen, persönlichen Konto, nicht mehr mit dem Domänenkonto. RDP am besten nur aus dem Verwaltungsnetz, nicht aus dem ganzen Produktivnetz.
  • Skripte: PowerShell-Remoting ohne Kerberos braucht ein anderes Anmeldeverfahren. Unser eigenes Skript für die Dokumentation der Veeam-Umgebung schlug in der Arbeitsgruppe zuerst fehl, obwohl die Zugangsdaten stimmten. Seitdem erkennt es die Arbeitsgruppe selbst und wählt das passende Verfahren.

Zum Abhaken

WasPrüfenErwartet
Zeitdienstw32tm /query /statusQuelle ist ein Zeitserver, nicht „Local CMOS Clock“
FirewallGet-NetConnectionProfileRegeln stehen im Profil, das wirklich aktiv ist
Guest ProcessingJob-ProtokollKein Server ohne Anwendungsabgleich, kein Domänen-Admin in Veeam
DNSResolve-DnsName <backupserver> von einem anderen ServerName wird aufgelöst
FernzugriffAnmeldung per RDPNur mit persönlichem lokalem Konto, nur aus dem Verwaltungsnetz

Nichts davon ist ein Grund, den Backup-Server doch in die Domäne zu nehmen. Es sind fünf Punkte, die man einmal sauber einrichtet. Welche Einwände trotzdem jedes Mal kommen, steht in Teil 4 .

Quellen