Active Directory Ortamında NTP Sorunu: Secondary DC Saat Senkronizasyonu Problemi ve Çözümü
Active Directory (AD) ortamlarında zaman senkronizasyonu, sistemin en kritik bileşenlerinden biridir.
Kerberos kimlik doğrulaması, replikasyon, log tutarlılığı ve güvenlik mekanizmaları doğrudan doğru saat bilgisine bağlıdır.
Bu yazıda, Windows Server 2019 yüklü Secondary Domain Controller (2. DC) üzerinde yaşanan bir NTP / Windows Time Service (w32time) problemini ve adım adım çözümünü ele alıyorum.
Sorunun Belirtileri
- DC üzerinde aşağıdaki problemler gözlemlendi:
w32tm /query /sourcekomutu hata veriyornet start w32time→ System error 1058- Saat senkronizasyonu çalışmıyor
- DC, herhangi bir NTP kaynağına bağlı değil
Servis sorgulandığında:
w32tm /query /source
Çıktı:
The service has not been started. (0x80070426)
İlk Kontrol: GPO Kaynaklı mı?
Öncelikle bunun bir Group Policy (GPO) problemi olup olmadığı kontrol edildi.
rsop.msc
Sonuç:
- Windows Time Service ile ilgili hiçbir policy uygulanmamış
- Yani sorun GPO kaynaklı değil
Bu aşamada GPO elendi.
Asıl Sebep: Windows Time Service Registry Üzerinden Disabled
- DC üzerinde aşağıdaki registry kontrolü yapıldı:
reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time /v Start
Çıktı:
Start REG_DWORD 0x4
Bu ne anlama geliyor?
0x4→ Disabled- Windows Time Service (w32time) manuel veya script ile kapatılmış
- Bu yüzden servis başlatılamıyor
Çözüm – Adım Adım
1. Windows Time Service’i Aktif Hale Getirme
reg add HKLM\SYSTEM\CurrentControlSet\Services\W32Time /v Start /t REG_DWORD /d 2 /f
2 = Automatic
2. Servisi Başlatma
sc config w32time start= auto
net start w32time
Servis başarıyla başlatıldıktan sonra bir kez restart edilir:
net stop w32time
net start w32time
3. Domain Time Hierarchy’ye Bağlama (EN KRİTİK ADIM)
Secondary DC’ler internetten NTP almaz.
Sadece PDC Emulator’dan saat almalıdır.
w32tm /config /syncfromflags:domhier /update
Ardından:
w32tm /resync
Doğru Sonuç Nasıl Görünmeli?
w32tm /query /source
Beklenen çıktı:
PDC-DC.domain.local
Yanlış çıktılar:
Local CMOS Clocktime.windows.com
Domain Zaman Hiyerarşisi Nasıl Çalışır?
Microsoft’un önerdiği yapı:
Client
↓
Domain Controller
↓
PDC Emulator
↓
Harici NTP (internet / firewall / NTP cihazı)
- Sadece PDC Emulator internete çıkar
- Diğer tüm DC’ler ve client’lar PDC’ye bağlıdır
Neden Bu Sorun Oluşur?
Bu tür bir problem genelde şu sebeplerle ortaya çıkar:
- Güvenlik hardening script’leri
- Yanlışlıkla uygulanan client policy’leri
- Eski kurulumdan kalan registry ayarları
- Image/template üzerinden gelen hatalı servis ayarı
Sonuç
Bu senaryoda sorun:
- GPO değil
- Network değil
- Firewall değil
Tamamen registry seviyesinde disabled edilmiş Windows Time Service kaynaklıydı.
Servis tekrar aktif edilip domain hiyerarşisine bağlandığında problem tamamen çözüldü.



Yorum gönder