حل مشكلة معرف الحدث 1129 في سياسة المجموعة: عدم اتصال بوحدة تحكم النطاق

هل تواجه Group Policy Event ID 1129؟ حل مشكلة عدم اتصال الشبكة بـ Domain Controller واستعد عملك بسلاسة. ابدأ الإصلاح الآن!

أهم ما تحتاج إلى معرفته

  • يحدث خطأ معرف الحدث 1129 غالبًا بسبب حظر منفذ LDAP TCP 389 بين العميل ووحدة تحكم النطاق، ويمكن تأكيد ذلك باختبار الاتصال المباشر للمنفذ باستخدام Test-NetConnection.
  • لحل مشكلة ظهور الخطأ 1129 عند بدء التشغيل فقط، قم بتمكين خيار “Always wait for the network at computer startup and logon” في إعدادات سياسة المجموعة، أو أضف قيمة GpNetworkStartTimeoutPolicyValue إلى السجل لتأخير معالجة السياسات.
  • بعد تطبيق الإصلاحات، استخدم gpupdate /force وراجع سجل أحداث النظام للتأكد من اختفاء الخطأ 1129 وظهور إدخال نجاح، مع الأخذ في الاعتبار أن أحداثًا مثل 1058 و 1030 و 1055 غالبًا ما تشير إلى نفس المشكلة الأساسية.

عندما لا يتمكن عميل Windows من الوصول إلى وحدة تحكم النطاق أثناء معالجة نهج المجموعة، فإنه يسجل خطأ Event ID 1129 ويعرض رسالة مألوفة: “فشلت معالجة نهج المجموعة بسبب عدم وجود اتصال شبكة بوحدة تحكم النطاق.” تتوقف سياسات الكمبيوتر عن التطبيق، ويُبلغ تشغيل الأمر gpupdate عن عدم إمكانية تحديث سياسة الكمبيوتر. قد تظل سياسة المستخدم تعمل بنجاح، وهذا هو السبب في أن المشكلة غالبًا ما تختفي حتى يرفض كائن نهج مجموعة (GPO) جديد أن يتم تطبيقه.

إجابة سريعة: تأكد من أن العميل يمكنه الوصول إلى وحدة تحكم النطاق وأن منفذ LDAP مفتوح. قم بتشغيل الأمرين nltest /dsgetdc:yourdomain.com و Test-NetConnection DC01 -port 389. إذا كان المنفذ 389 محظورًا أو كانت وحدة تحكم النطاق غير قابلة للوصول، فافتح الوصول إلى LDAP/الشبكة. إذا كان الخطأ يظهر فقط عند بدء التشغيل، فقم بتمكين خيار Always wait for the network at computer startup and logon.


ما الذي يسبب ظهور Event ID 1129؟

يظهر خطأ Event ID 1129 عندما لا تتمكن خدمة نهج المجموعة من إنشاء الاتصال اللازم بوحدة تحكم النطاق أثناء المعالجة. السبب الأكثر شيوعًا هو حظر الاتصال بـ LDAP عبر منفذ TCP 389، مما يمنع العميل من الارتباط بـ Active Directory. لكن الرسالة عامة، وهناك بعض الظروف الأخرى التي تؤدي إلى نفس الفشل.

  • منفذ LDAP 389 (أو 636 لـ LDAPS) محظور بواسطة جدار حماية أو سياسة شبكة بين العميل ووحدة تحكم النطاق.
  • وحدة تحكم النطاق غير متصلة بالإنترنت أو غير قابلة للوصول في اللحظة التي يتم فيها تشغيل السياسة.
  • محول الشبكة ليس جاهزًا بالكامل عند بدء تشغيل نهج المجموعة عند الإقلاع، لذلك يحاول العميل المعالجة قبل وجود اتصال.
  • لا يمكن لـ DNS تحديد موقع وحدة تحكم النطاق، لذلك لا يوجد شيء ليرتبط به نهج المجموعة، مما قد يسبب مشاكل الاتصال.

ملاحظة: تشير الرسالة نفسها إلى أن هذا قد يكون ظرفًا مؤقتًا. إذا سجل العميل هذا الخطأ مرة واحدة ثم سجل نجاحًا بعد فترة وجيزة، فلا داعي لاتخاذ أي إجراء. الفشل المتكرر على مدار ساعات هو ما يستحق المتابعة، خاصة إذا كنت تواجه مشكلات مثل تطبيق Hinge لا يعمل أو Spotify لا يعمل على الكمبيوتر.


تأكيد قدرة العميل على الوصول إلى وحدة تحكم النطاق

1. تحقق من إمكانية الوصول الأساسية واكتشاف وحدة تحكم النطاق. اختبر اتصال النطاق (ping)، ثم اسأل العميل عن وحدة تحكم النطاق التي يمكنه العثور عليها. يجب أن يعود كلاهما بنتيجة صحيحة، وإلا فقد تواجه مشكلة أزرار الأسهم في Excel أو غيرها من المشاكل.

ping yourdomain.name

nltest /dsgetdc:yourdomain.com
لقطة شاشة تعرض نتائج أوامر ping و nltest في موجه الأوامر

2. اختبر LDAP مباشرةً. يجب أن تُظهر نتيجة اختبار المنفذ TcpTestSucceeded : True. إذا كانت النتيجة False، فهذا يعني أن المنفذ محظور أو أن وحدة التحكم بالنطاق (DC) لا تستمع، وهذا هو السبب الجذري للمشكلة.

Test-NetConnection DC01 -port 389
لقطة شاشة توضح نتيجة الأمر Test-NetConnection لمنفذ LDAP.

استخدم المنفذ 636 بدلاً من 389 عند تفعيل LDAPS على وحدة التحكم بالنطاق.

3. تأكد من أن عملية الربط (bind) تعمل بشكل صحيح. شغّل ldp.exe على جهاز العميل، اختر Connection، أدخل اسم وحدة التحكم بالنطاق (DC)، ثم انقر على Connect. يؤكد فشل الاتصال أن وحدة التحكم بالنطاق (DC) غير متصلة بالإنترنت أو محظورة بواسطة جدار حماية، بدلاً من أن تكون مشكلة في سياسة جانب العميل.


كيفية إصلاح LDAP المحظور أو وحدة تحكم النطاق غير المتوفرة

إذا فشل اختبار المنفذ، فإن الحل يكمن في مسار الشبكة، وليس في جهاز العميل. افتح منفذ TCP 389 (و 636 إذا كنت تستخدم LDAPS) بين الشبكة الفرعية للعميل ووحدات التحكم بالنطاق على أي جدار حماية، أو جهاز أمان، أو قاعدة مستندة إلى المضيف موجودة بينهما. بمجرد فتح المسار، يمكن لعملية الربط التي تعتمد عليها سياسة المجموعة (Group Policy) أن تكتمل.

إذا فشل الاكتشاف بدلاً من ذلك، فتعامل مع المشكلة على أنها مشكلة في توفر DNS أو وحدة التحكم بالنطاق (DC). قم بمسح ذاكرة التخزين المؤقت للمحلل، وتحقق من أن العميل يشير إلى خوادم DNS صالحة، وتأكد من أن وحدة التحكم بالنطاق (DC) متصلة بالإنترنت قبل إعادة المحاولة.

ipconfig /flushdns
لقطة شاشة توضح نتيجة الأمر ipconfig /flushdns.

إصلاح خطأ معرف الحدث 1129 الذي يظهر عند بدء التشغيل فقط

يظهر نمط واضح في الأجهزة التي تسجل خطأ معرف الحدث 1129 أثناء بدء التشغيل، ولكنها تعمل بشكل طبيعي بعد ذلك. يحدث هذا لأن اتصال الشبكة لا يكون جاهزًا ببساطة عندما يحاول الكمبيوتر تطبيق السياسات، مما يؤدي إلى فشل المحاولة الأولى ونجاح التحديث اللاحق. يعمل هذا الحل على إجبار الجهاز على انتظار الاتصال الكامل بالشبكة قبل تطبيق سياسات الكمبيوتر.

1. افتح Group Policy Management Console (gpmc.msc) وقم بتحرير كائن سياسة مجموعة (GPO) مرتبط بالوحدة التنظيمية (OU) التي تضم أجهزة الكمبيوتر المتأثرة، أو أنشئ كائنًا جديدًا.

2. انتقل إلى Computer Configuration > Administrative Templates > System > Logon.

3. قم بتمكين الخيار Always wait for the network at computer startup and logon. يؤدي هذا إلى تأخير معالجة السياسات حتى يصبح اتصال الشبكة متاحًا.

لقطة شاشة تعرض تمكين خيار

تتجاهل بعض برامج تشغيل بطاقات الشبكة هذه السياسة. في هذه الحالات، يمكنك إضافة تأخير لبدء التشغيل مباشرة في السجل (Registry). تحدد القيمة الموضحة أدناه فترة انتظار مدتها 60 ثانية (3C بالنظام السداسي عشري).

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]

"GpNetworkStartTimeoutPolicyValue"=dword:0000003c

ملاحظة: قد يؤدي تعديل السجل (Registry) بشكل غير صحيح إلى مشاكل خطيرة. احرص على عمل نسخة احتياطية من السجل قبل إجراء أي تغييرات.


تأكيد نجاح الإصلاح

بعد فتح المنفذ، أو استعادة الوصول إلى وحدة تحكم النطاق (DC)، أو تطبيق تأخير بدء التشغيل، قم بفرض تحديث ثم أعد التحقق من النتيجة.

gpupdate /force
لقطة شاشة تعرض نجاح تحديث سياسة المجموعة بعد تشغيل أمر gpupdate /force.

يشير التشغيل الناجح إلى تحديث كل من سياسة المستخدم وسياسة الكمبيوتر. في سجل أحداث النظام (System event log)، يجب أن تتوقف عن رؤية خطأ معرف الحدث 1129 وبدلاً من ذلك سترى إدخال نجاح يؤكد وصول الجهاز إلى وحدة تحكم النطاق ومعالجته لسياسة المجموعة. للحصول على تفصيل كامل لما تم تطبيقه وما تم رفضه، قم بإنشاء تقرير بالنتائج.

gpresult /h report.html
لقطة شاشة لتقرير نتائج نهج المجموعة يوضح الأخطاء

يعرض التقرير كائنات نهج المجموعة (GPOs) التي تم تطبيقها ويشير إلى النقطة التي توقف عندها المعالجة. إذا ظهر كائن نهج المجموعة المستهدف الآن ضمن السياسات المطبقة، ولم يعد يظهر حالة فشل للمكون، فهذا يعني أن الخطأ قد تم حله. للحصول على عرض سريع من سطر الأوامر فقط، قم بتشغيل الأمر gpresult /r.


أحداث اتصال نهج المجموعة ذات الصلة

غالبًا ما لا يأتي معرف الحدث 1129 بمفرده؛ فعندما يكون اتصال الشبكة أو حل الأسماء غير مستقر، تشير الأحداث الأخرى ذات الصلة إلى نفس المشكلة الأساسية، مما يساعد في تأكيد التشخيص.

معرف الحدث المعنى
1129 فشل نهج المجموعة بسبب عدم توفر اتصال بالشبكة بوحدة تحكم النطاق (DC).
1058 فشل Windows في قراءة ملف gpt.ini من مشاركة SYSVOL الخاصة بوحدة تحكم النطاق (DC).
1030 لم يتمكن Windows من استرداد إعدادات نهج المجموعة الجديدة، وهي مشكلة غالبًا ما تظهر بجانب 1058.
1055 لم يتمكن Windows من حل اسم الكمبيوتر، وذلك بسبب فشل في حل الأسماء أو تأخر في تكرار Active Directory (AD).

إذا رأيت معرف الحدث 1055 أو NETLOGON 5719 (لا تتوفر خوادم تسجيل دخول) في نفس الطابع الزمني، فهذا يعني أن اتصال الشبكة يتأخر في الظهور، أو أن DNS لا يمكنه العثور على وحدة تحكم النطاق (DC). هذه هي نفس الظروف التي تؤدي إلى ظهور معرف الحدث 1129 عند بدء التشغيل، لذا فإن حل مشكلة انتظار الشبكة وفحوصات DNS المذكورة أعلاه عادةً ما تحل جميع هذه المشكلات معًا.

Comments are closed.