Artikel-ID: 816042 - Geändert am: Dienstag, 20. Juni 2006 - Version: 6.1 Konfigurieren eines autorisierenden Zeitservers in Windows Server 2003Dieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base: 816042 (http://support.microsoft.com/kb/816042/EN-US/ ) How to configure an authoritative time server in Windows Server 2003 Wichtig: Dieser Artikel enthält Informationen zum Bearbeiten der Registrierung. Sie sollten eine Sicherungskopie der Registrierung erstellen, bevor Sie die Registrierung bearbeiten. Sie müssen wissen, wie die Registrierung wiederhergestellt werden kann, wenn ein Problem auftritt. Weitere Informationen zum Erstellen einer Sicherungskopie, zum Wiederherstellen und Bearbeiten der Registrierung finden Sie in folgendem Artikel der Microsoft Knowledge Base: 256986
(http://support.microsoft.com/kb/256986/DE/
)
Beschreibung der Microsoft Windows-Registrierung Bitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung. Auf dieser SeiteEinführungWindows enthält W32Time, das Zeitdienst-Programm, das vom Kerberos-Authentifizierungsprotokoll benötigt wird. Der Zeitdienst stellt sicher, dass alle Computer in einer Organisation, die mit Microsoft Windows 2000 oder höher arbeiten, eine gemeinsame Zeit verwenden. Der Windows-Zeitdienst verwendet hierarchische Beziehungen zum Kontrollieren der Autorität und lässt keine Schleifen innerhalb der Hierarchie zu, um so die korrekte Verwendung der gemeinsamen Zeit sicherzustellen. Windows-Computer verwenden standardmäßig die folgende Hierarchie:
Konfigurieren des Windows-Zeitdienstes für die Verwendung einer internen Hardware-UhrWarnung: Durch die falsche Bearbeitung der Registrierung mithilfe des Registrierungs-Editors oder einer anderen Methode können schwerwiegende Probleme verursacht werden. Diese Probleme können eine Neuinstallation des Betriebssystems erforderlich machen. Microsoft kann nicht dafür garantieren, dass Probleme, die von einer falschen Verwendung des Registrierungseditors herrühren, behoben werden können. Änderungen in der Registrierung geschehen auf eigene Verantwortung.Wenn Sie den PDC-Master ohne Verwendung einer externen Zeitquelle konfigurieren möchten, ändern Sie das Announce-Flag auf dem PDC-Master. Der PDC-Master ist der Server, der die Rolle des Gesamtstrukturstamm-PDC-Masters für die Domäne innehat. Diese Konfiguration veranlasst den PDC-Master, sich als zuverlässige Zeitquelle anzukündigen, und arbeitet mit der integrierten CMOS-Uhr (CMOS = Complementary Metal Oxide Semiconductor). Wenn Sie den PDC-Master mit einer internen Hardware-Uhr konfigurieren möchten, gehen Sie folgendermaßen vor:
Der Zeitanbieter "NtpClient" empfängt momentan ungültige Zeitdaten von 192.168.1.1 (ntp.m|0x0|192.168.1.1:123->192.168.1.1:123) bzw. kann das Ziel nicht erreichen. Von dem manuell konfigurierten Peer 192.168.1.1 wurde nach 8 Kontaktversuchen keine gültige Antwort empfangen. Dieser Peer wird als Zeitquelle verworfen. NtpClient versucht, einen neuen Peer mit diesem DNS-Namen zu ermitteln. Der Zeitanbieter "NtpClient" wurde für die Zeiterfassung von mehreren Zeitquellen konfiguriert. Es ist jedoch keine der Quellen verfügbar. Innerhalb der nächsten 960 Minuten wird kein Versuch unternommen, eine Verbindung mit der Quelle herzustellen. Der NtpClient verfügt über keine Quelle mit genauer Zeit. Wenn der PDC-Master keine externe Zeitquelle verwendet, wird folgendes Ereignis im Anwendungsprotokoll verzeichnet:Zeitanbieter "NtpClient": Dieser Computer ist für die Verwendung der Domänenhierarchie zum Ermitteln der Zeitquelle konfiguriert. Er ist aber der PDC-Emulator der Domäne, der erste Computer in der Gesamtstruktur. Daher gibt es keinen Computer oberhalb der Domänenhierarchie, der als Zeitquelle verwendet werden kann. Es wird empfohlen, dass Sie entweder einen zuverlässigen Zeitdienst in der Stammdomäne konfigurieren oder den PDC manuell zur Synchronisierung der externen Zeitquelle konfigurieren. Anderenfalls arbeitet dieser Computer als verbindliche Zeitquelle in der Domänenhierarchie. Wenn keine externe Zeitquelle konfiguriert ist, bzw. von dem Computer nicht verwendet wird, kann der NtpClient deaktiviert werden. Dieser Text soll daran erinnern, dass eine externe Zeitquelle verwendet werden soll, und kann ignoriert werden.Konfigurieren des Windows-Zeitdienstes für die Verwendung einer externen ZeitquelleGehen Sie folgendermaßen vor, um einen internen Zeitserver für die Synchronisierung mit einer externen Zeitquelle zu konfigurieren:
ProblembehandlungDamit der Windows-Zeitdienst ordnungsgemäß funktioniert, muss die Netzwerkinfrastruktur richtig funktionieren. Zu den häufigsten Problemen, die sich auf den Windows-Zeitdienst auswirken, gehören die folgenden:
Deutschland: 0180 567 23 30 Österreich: 01 50222 23 30 Schweiz: 0848 80 23 30 Alternativ erhalten Sie auch eine vollständige Liste mit Telefonnummern der Microsoft Product Support Services unter der folgenden Adresse im World Wide Web: http://support.microsoft.com/default.aspx?scid=fh;DE;CNTACTMS
(http://support.microsoft.com/default.aspx?scid=fh;de;cntactms)
Weitere InformationenNTP unterstützt unterschiedliche Pakettypen. In der Regel senden NTP-Clients und SNTP-Clients (SNTP = Simple Network Time Protocol) Request-Pakete im Clientmodus an den NTP-Server. Der NTP-Server gibt ein Paket im Servermodus zurück. Um den W32-Zeitdienst so zu konfigurieren, dass Pakete im "Symmetric Active Mode" statt im Clientmodus an den NTP-Server gesendet werden, geben Sie den folgenden Befehl an einer Eingabeaufforderung ein: w32tm /config /manualpeerlist:<server>,0x4 /syncfromflags:MANUAL Hinweis: Verwenden Sie den Flag "0x8", um zu erzwingen, dass W32Time normale Clientanfragen statt Pakete im "Symmetric Active Mode" sendet. Der NTP-Server reagiert auf diese normalen Clientanfragen auf gewöhnliche Weise.Konfigurieren einer zuverlässigen ZeitquelleEin Computer, der als zuverlässige Zeitquelle konfiguriert ist, wird als Stamm des Windows-Zeitdienstes identifiziert. Der Stamm des Windows-Zeitdienstes ist der autorisierende Server für die Domäne und ist in der Regel dafür konfiguriert, die Zeit von einem externen NTP-Server oder Hardwaregerät zu beziehen. Ein Zeitserver kann als zuverlässige Zeitquelle konfiguriert werden, um die Übermittlung der Zeit durch die gesamte Domänenhierarchie hindurch zu optimieren. Wenn ein Domänencontroller als zuverlässige Zeitquelle konfiguriert ist, kündigt der Anmeldedienst diesen Domänencontroller bei der Anmeldung am Netzwerk als zuverlässige Zeitquelle an. Wenn andere Domänencontroller nach einer Zeitquelle für die Synchronisierung suchen, wählen sie zuerst eine zuverlässige Quelle, sofern verfügbar.Manuell konfigurierte SynchronisierungBei manuell konfigurierter Synchronisierung können Sie einen einzelnen Peer oder eine Liste von Peers festlegen, von denen ein Computer die Zeit bezieht. Wenn der Computer nicht Mitglied einer Domäne ist, muss er manuell für die Synchronisierung mit einer bestimmten Zeitquelle konfiguriert werden. Standardmäßig wird ein Computer, der Mitglied einer Domäne ist, für die Synchronisierung über die Domänenhierarchie konfiguriert. Die manuell konfigurierte Synchronisierung ist in erster Linie sinnvoll für den Gesamtstrukturstamm der Domäne oder für Computer, die nicht Mitglied einer Domäne sind. Wenn Sie für einen externen NTP-Server manuell festlegen, dass dieser mit dem autorisierenden Computer für Ihre Domäne synchronisiert wird, ermöglichen Sie zuverlässige Zeitdaten. Um eine hohe Genauigkeit und Sicherheit für Ihre Domäne zu gewährleisten, empfiehlt es sich jedoch, den autorisierenden Computer für Ihre Domäne für die Synchronisierung mit einer Hardware-Uhr zu konfigurieren.Ohne Hardware-Zeitquelle wird W32Time jedoch als ein NTP-Typ konfiguriert. Sie müssen die Registrierungseinträge "MaxPosPhaseCorrection" und "MaxNegPhaseCorrection" neu konfigurieren. Der empfohlene Wert beträgt 15 Minuten oder noch weniger, abhängig von der Zeitquelle, den Netzwerkbedingungen und den Sicherheitsanforderungen. Diese Anforderung gilt auch für jegliche zuverlässige Zeitquelle, die im Subnetz für die Zeitsynchronisierung als Gesamtstrukturstamm-Zeitquelle konfiguriert ist. Weitere Informationen zu diesen Registrierungseinträgen finden Sie im Abschnitt "Registrierungseinträge für den Windows-Zeitdienst" in diesem Artikel. Hinweis:Manuell angegebene Zeitquellen werden nicht authentifiziert (es sei denn, ein spezieller Zeitanbieter wird für sie geschrieben) und sind deshalb anfällig für Angriffe. Außerdem kann es vorkommen, dass zwei Computer nicht mehr synchron sind, wenn ein Computer sich nicht mit dem Domänencontroller synchronisiert, der die Authentifizierung durchführt, sondern mit einer manuell angegebenen Zeitquelle. Dieses Szenario hat zur Folge, dass die Kerberos-Authentifizierung fehlschlägt, und könnte das Scheitern weiterer Vorgänge zur Folge haben, die die Netzwerkauthentifizierung benötigen, z. B. Drucken oder Dateifreigabe. Wenn nur der Gesamtstrukturstamm für die Synchronisierung mit einer externen Zeitquelle konfiguriert ist, bleiben alle anderen Computer innerhalb der Gesamtstruktur synchron. Diese Konfiguration erschwert Replay-Angriffe. Alle verfügbaren SynchronisierungsmechanismenDie Option "alle verfügbaren Synchronisierungsmechanismen" ist das nützlichste Synchronisierungsverfahren für Benutzer in einem Netzwerk. Dieses Verfahren ermöglicht die Synchronisierung mit der Domänenhierarchie und kann je nach Konfiguration eine alternative Zeitquelle bereitstellen, wenn die Domänenhierarchie nicht verfügbar ist. Wenn der Client die Zeit nicht mit der Domänenhierarchie synchronisieren kann, wird automatisch auf die Zeitquelle zurückgegriffen, die durch die Einstellung NtpServer vorgegeben ist. Dieses Synchronisierungsverfahren liefert den Clients mit hoher Wahrscheinlichkeit eine genaue Zeit.Registrierungseinträge des Windows-ZeitdienstesDie folgenden Registrierungseinträge sind unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\ zu finden:Tabelle minimieren
Tabelle minimieren
Tabelle minimieren
Tabelle minimieren
Tabelle minimieren
Informationsquellen
Weitere Informationen zum Windows-Zeitdienst finden Sie in folgenden Artikeln der Microsoft Knowledge Base:
816043
(http://support.microsoft.com/kb/816043/DE/
)
Welcher VERFAHRENSWEISE: TO: Sie aktivieren Debug, das sich den Windows-Zeitdienst anmeldet
884776
(http://support.microsoft.com/kb/884776/DE/
)
Konfigurieren des Windows-Zeitdienstes zum Verhindern eines großen Zeitoffsets
321708
(http://support.microsoft.com/kb/321708/DE/
)
SO WIRD'S GEMACHT: Das Netzwerkdiagnosetool (Netdiag.exe) in Windows 2000 verwenden
314054
(http://support.microsoft.com/kb/314054/DE/
)
Konfigurieren eines autorisierenden Zeitservers in Windows XP
216734
(http://support.microsoft.com/kb/216734/DE/
)
Konfigurieren eines autorisierenden Zeitservers in Windows 2000
Weitere Informationen zum Windows-Zeitdienst auf einer Windows Server 2003-Gesamtstruktur finden Sie auf folgender Microsoft-Website:http://technet2.microsoft.com/windowsserver/en/library/A0FCD250-E5F7-41B3-B0E8-240F8236E2101033.mspx Die Informationen in diesem Artikel beziehen sich auf:
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| SPRACHE AUSWÄHLEN
|

Zum Anfang
