Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 1194 Failover Cluster: Сетевое имя кластера не в сети

Обновлено: 15.08.2026  ·  Официальная база знаний

Архитектура кластерных объектов AD (CNO и VCO)

Событие 1194 логируется источником FailoverClustering. Сообщение: "Сетевому ресурсу имени кластера (Network Name) не удалось перейти в оперативный режим. Возможные причины: Служба кластеров не смогла обновить объект-компьютер в Active Directory". Симптомы: клиенты не могут подключиться к SQL-серверу или файловой шаре по доменному имени (только по IP).

Как кластер взаимодействует с AD:

Сам кластер имеет главный аккаунт компьютера — CNO (Cluster Name Object). Когда вы создаете новую роль (например, FileServer01), кластер должен создать в AD зависимый объект-компьютер — VCO (Virtual Computer Object). Если у CNO нет прав на создание объектов в контейнере Computers, или объект был случайно удален, возникает ошибка 1194.

Пошаговое устранение ошибок аутентификации кластера в AD

Сценарий 1: Восстановление удаленного VCO из корзины (AD Recycle Bin)

Если кто-то из админов случайно удалил объект кластерной роли в оснастке dsa.msc:

  1. Откройте Active Directory Administrative Center (dsac.exe).
  2. Перейдите в узел Deleted Objects.
  3. Найдите удаленный объект VCO (имя вашей роли).
  4. Нажмите правой кнопкой -> Восстановить (Restore).
  5. В Failover Cluster Manager нажмите на упавшее Сетевое Имя -> Bring Online.

Сценарий 2: Выдача прав CNO на создание компьютеров

Если роль создается впервые и падает с ошибкой 1194 (Access Denied):

  1. Откройте dsa.msc. Включите Вид -> Дополнительные компоненты (Advanced Features).
  2. Перейдите к OU (подразделению), где лежат компьютеры кластера.
  3. Правая кнопка мыши -> Свойства -> Безопасность -> Дополнительно.
  4. Добавьте учетную запись компьютера САМОГО КЛАСТЕРА (например, CLUSTER01$).
  5. Дайте ей право Создание объектов-компьютеров (Create Computer objects).

Сценарий 3: Пересоздание VCO и сброс пароля (Repair)

Если объект в AD есть, но рассинхронизирован (Secure Channel broken):

  1. В Failover Cluster Manager выберите упавшую роль.
  2. На вкладке Resources найдите упавшее Network Name.
  3. Нажмите правой кнопкой -> Дополнительные действия (More Actions) -> Исправить (Repair). Служба кластера сама сбросит пароль VCO в AD.

Типовые ошибки администраторов

  • Помещение узлов в защищенные OU: Ограничивающие GPO на контейнерах могут блокировать смену паролей машинных учеток, что ломает VCO каждые 30 дней.
Объекты кластера в Active Directory конфликтуют и роняют сервисы?
Тонкая настройка интеграции Failover Cluster и AD — задача для Senior-инженеров. Возьмем инфраструктуру на аутсорсинг: выстроим правильный Role-Based Access (RBAC), настроим DNS/SPN и защитим кластер от падений.
Практический опыт инженера: Избегайте использования кириллицы (русских букв) и спецсимволов в именах кластерных ролей. Длина NetBIOS-имени ограничена 15 символами. Если вы назовете роль слишком длинно, процесс создания VCO непредсказуемо обрежет имя, и вы получите вечную ошибку 1194.

Частые вопросы (FAQ)

Почему 1194 сопровождается ошибкой 1196 (DNS)?

Сетевое имя кластера (Network Name) отвечает сразу и за объект в AD, и за регистрацию A-записи в DNS. Если падает первый этап (AD), автоматически падает и второй (1196 Dynamic Update failed).

Можно ли предварительно создать объект VCO вручную (Pre-staging)?

Да! Это рекомендуемая Microsoft практика для безопасных сетей. Создайте объект компьютера с именем роли вручную, отключите его (Disable) и на вкладке Безопасность дайте CNO-объекту кластера права 'Full Control' над этим компьютером.

Как перенести VCO в другой контейнер AD?

Просто перетащите объект в dsa.msc в нужное OU. Главное — убедитесь, что у CNO кластера есть права Full Control на этот объект в новом контейнере.

Приведет ли 'Repair' к перерыву связи?

Да, Repair кратковременно переведет ресурс в Offline для смены пароля в каталоге NTDS.