LIVE Erfahrungen zum Windows Server 2025
Wie ihr ja wisst habe ich daheim eine eigenen ADS mit mehreren DCs
da ich neue Versionen gerne privat durchteste habe ich auch diesmal den Server 2025 schon in der Mache.
Meine Meinung: Langfristig FINGER WEG für Live-Einsatz !
Problem: wird ein Server 2025 zum DC hochgestuft, läuft bei jedem DC unter Garantie etwas anderes schief.
Mir bekannte / erlebte Probleme:
Falsches Netzwerkprofile...
Es steht wenn man Pech hatte auf "Public" (0) , die Möglichkeit auf Domäne "2" zu switchen (Reghack Networklists/Profiles) greift nicht !!!
--> Hier passiert immer ein Fallback auf "Public" (0)
Man hat max die Möglichkeit auf "Private" (1) in der GUI umzustellen.
Viele essentielle Verbindungen zwischen den DCs in der AD und auch zu anderen Servern laufen teils gar nicht mehr oder nicht mehr 100% korrekt
--> Massive Kerberos Probleme !!!
Diese lassen sich i.d.R. nicht nachträglich fixen.
Da kann man noch so lange in den Eingeweiden rumsuchen.
Schuld daran ist u.A. ein neues NLA (Network Location Awareness) in kombi mit geänderten Sicherheitsverhalten.
NLA erkennt das Domänenprofil nur dann, wenn:
1) Der „Network Location Awareness“-Dienst beim Boot bereits eine gültige Kerberos-Authentifizierung zur Domäne machen kann,
2) DNS-Auflösung und DC-Erreichbarkeit (LDAP, RPC, SMB, Kerberos) funktionieren,
3) sowie das Computerkonto-Token erfolgreich geprüft werden kann.
Wenn einer dieser Schritte scheitert, wird automatisch auf „Public (0)“ zurückgefallen, auch wenn man Registry oder GPO händisch ändert.
Ich habe so ziemlich alle Workarounds und Tricks aus dem Netz und OpenAI durchprobiert und die griffen allesamt NICHT !
z.B.:
- Korrekte Dienstreihenfolge Sicherstellen
- NLA-Cache Löschen
- Fallback über GPO erzwingen (Vorsicht: Danach bleibt das System dauerhaft im Privatprofil, was zumindest AD-Ports freigibt (besser als „Öffentlich“))
- Manchmal half ein Reboot mit deaktivierter Firewall, danach funktioniert NLA korrekt – bis zum nächsten Adapterwechsel oder Update ![]()
Kurzes Fazit:
- bedingt tauglich für einfache Lösungen inkl. Fileservers
- ABSOLUT UNTAUGLICH als DOMÄNEN-KONTROLLER im Live-Einsatz !!!! ![]()
![]()