我无法将EC2实例加入到Amazon中的目录服务简单AD中,每个Amazon文档都是这样。
foo.bar.com。tracert给出了我公司的域名)。tracert到简单的AD的IP地址(它甚至没有击中第一跳)tracert到互联网上的任何东西(和上面一样)。arp -a显示了简单AD的IP,因此我的实例似乎收到了来自简单AD的通信量。这是我收到的错误消息:
当DNS查询用于查找域“aws.bar.com”的Active域控制器(AD DC)的服务位置资源记录时,发生了以下错误: 错误是:“此操作返回是因为超时时间已过。”(错误代码0x000005B4 ERROR_TIMEOUT) 查询是针对_ldap._tcp.dc._msdcs.aws.bar.com的SRV记录。 此计算机用于名称解析的DNS服务器没有响应。此计算机配置为使用具有下列IP地址的DNS服务器: 10.0.1.34 验证此计算机是否已连接到网络,这些都是正确的DNS服务器IP地址,并且至少有一个DNS服务器正在运行。
发布于 2015-07-06 17:19:11
问题是当前构造的安全组规则阻塞了AD通信量。以下是关键概念:
向Security添加一条规则,允许所有流量在子网的CIDR块中流动,这将解决问题。
发布于 2020-07-23 16:15:01
标记为答案的问题是不正确的。
我的两个AWS EC2实例都位于同一个VPC、相同的子网中,具有相同的安全组。
我也有同样的问题。以下是我对我的安全组的入站规则:

以下是出站规则:

我也可以从dc和另一个主机之间切换,双向的,两边都有回复。
我还将DC IP地址设置为其他EC2实例上的主服务器,也是唯一的DNS服务器。
AWS有一些奇怪的魔法阻止次要EC2实例加入EC2域控制器,除非使用我不使用的托管AD服务。
另一个EC2实例将DC地址设置为主DNS。而且,由于我可以相互切换每个主机,我应该没有加入域的任何问题。
发布于 2021-07-24 18:54:41
我遇到了一个非常类似的问题,最初在UDP上的LDAP (在此之前,DNS)未能连接,尽管端口测试很好,导致了同样的错误(在网络跟踪中,独立服务器EC2实例和DC实例之间的通信停止在"CLDAP 201 searchRequest(4) "“baseObject",没有任何返回)。做了各种各样的构建和重建,结果发现我无意中阻塞了UDP通信,而AWS同时需要LDAP和DNS。我只允许TCP,而我使用的"All Open“测试SG也只允许TCP。
噢!
https://stackoverflow.com/questions/31147172
复制相似问题