<div dir="ltr">I did actually use a local dse.ldif in the end, but I forgot to stop dirsrv while replacing it, so maybe the nsslapd-localhost line got updated by the running dirsrv?</div><div class="gmail_extra"><br><div class="gmail_quote">On 19 August 2016 at 15:59, Petr Spacek <span dir="ltr"><<a href="mailto:pspacek@redhat.com" target="_blank">pspacek@redhat.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">On 19.8.2016 15:26, Tiemen Ruiten wrote:<br>
> Managed to fix it: had to stop dirsrv@IPA-RDMEDIA-COM and put the server's<br>
> hostname on the line with nsslapd-localhost<br>
<br>
</span>Uh, this is quite brutal. There might be some other server-specific options.<br>
<br>
If you can dig up older dse.ldif from the same server, I would rather restore<br>
that version. You never know what will silently break.<br>
<br>
Petr^2 Spacek<br>
<div><div class="h5"><br>
><br>
> Then run ipa-replica-manage re-initialize --from<br>
> <a href="http://other-master.ipa.rdmedia.com" rel="noreferrer" target="_blank">other-master.ipa.rdmedia.com</a><br>
><br>
> On 19 August 2016 at 12:14, Tiemen Ruiten <<a href="mailto:t.ruiten@rdmedia.com">t.ruiten@rdmedia.com</a>> wrote:<br>
><br>
>> I see lots of messages /var/log/dirsrv/slapd-IPA-<wbr>RDMEDIA-COM/errors,<br>
>> looks definitely like an issue with dirsrv.<br>
>><br>
>> On 19 August 2016 at 11:43, Tiemen Ruiten <<a href="mailto:t.ruiten@rdmedia.com">t.ruiten@rdmedia.com</a>> wrote:<br>
>><br>
>>> I see I didn't use the right terminology: all four of my FreeIPA servers<br>
>>> are masters.<br>
>>><br>
>>> On 19 August 2016 at 11:36, Tiemen Ruiten <<a href="mailto:t.ruiten@rdmedia.com">t.ruiten@rdmedia.com</a>> wrote:<br>
>>><br>
>>>> Hello,<br>
>>>><br>
>>>> I need some help getting one of my replica's to work. Assistance would<br>
>>>> be much appreciated.<br>
>>>><br>
>>>> After the iSCSI volumes of two replicas of were briefly unavailable, on<br>
>>>> one of them DNS and LDAP stopped working and replication seems to have<br>
>>>> stopped. The ipa service failed with a message that an upgrade was<br>
>>>> required, so I ran ipa-server-upgrade, but it failed due to an empty<br>
>>>> dse.ldif.<br>
>>>><br>
>>>> Then I probably made a mistake by copying a dse.ldif from another<br>
>>>> replica and trying to run the upgrade. It worked more or less, but DNS<br>
>>>> still didn't work.<br>
>>>><br>
>>>> Next I replaced it with an older backup file (from Aug 4) ran the<br>
>>>> upgrade command again and after some fiddling all services started<br>
>>>> normally, except ipa-dnskeysyncd:<br>
>>>><br>
>>>> journalctl -u ipa-dnskeysyncd<br>
>>>><br>
>>>> Aug 19 11:28:52 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> systemd[1]:<br>
>>>> ipa-dnskeysyncd.service holdoff time over, scheduling restart.<br>
>>>> Aug 19 11:28:52 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> systemd[1]: Started IPA key<br>
>>>> daemon.<br>
>>>> Aug 19 11:28:52 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> systemd[1]: Starting IPA key<br>
>>>> daemon...<br>
>>>> Aug 19 11:28:52 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: ipa:<br>
>>>> WARNING: session memcached servers not running<br>
>>>> Aug 19 11:28:53 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: ipa<br>
>>>>       : INFO     LDAP bind...<br>
>>>> Aug 19 11:28:53 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> python2[3756]: GSSAPI client<br>
>>>> step 1<br>
>>>> Aug 19 11:28:54 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> python2[3756]: GSSAPI client<br>
>>>> step 1<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: ipa<br>
>>>>       : ERROR    Login to LDAP server failed: {'info': 'SASL(-1): generic<br>
>>>> failure: GSSAPI Error: Unspecified GSS failure.  Minor code may provide<br>
>>>> more information (No key table entry found matching<br>
>>>> ldap/praseodymium.ipa.rdmedia.<wbr>com@)', 'desc': 'Invalid credentials'}<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> Traceback (most recent call last):<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: File<br>
>>>> "/usr/libexec/ipa/ipa-<wbr>dnskeysyncd", line 92, in <module><br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> ldap_connection.sasl_<wbr>interactive_bind_s("", ipaldap.SASL_GSSAPI)<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: File<br>
>>>> "/usr/lib64/python2.7/site-<wbr>packages/ldap/ldapobject.py", line 850, in<br>
>>>> sasl_interactive_bind_s<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: res =<br>
>>>> self._apply_method_s(<wbr>SimpleLDAPObject.sasl_<wbr>interactive_bind_<br>
>>>> s,*args,**kwargs)<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: File<br>
>>>> "/usr/lib64/python2.7/site-<wbr>packages/ldap/ldapobject.py", line 818, in<br>
>>>> _apply_method_s<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> return func(self,*args,**kwargs)<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: File<br>
>>>> "/usr/lib64/python2.7/site-<wbr>packages/ldap/ldapobject.py", line 229, in<br>
>>>> sasl_interactive_bind_s<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> return self._ldap_call(self._l.sasl_<wbr>interactive_bind_s,who,auth,<wbr>Req<br>
>>>> uestControlTuples(serverctrls)<wbr>,RequestControlTuples(clientct<br>
>>>> rls),sasl_flags)<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]: File<br>
>>>> "/usr/lib64/python2.7/site-<wbr>packages/ldap/ldapobject.py", line 99, in<br>
>>>> _ldap_call<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> result = func(*args,**kwargs)<br>
>>>> Aug 19 11:28:55 <a href="http://promethium.ipa.rdmedia.com" rel="noreferrer" target="_blank">promethium.ipa.rdmedia.com</a> ipa-dnskeysyncd[3756]:<br>
>>>> INVALID_CREDENTIALS: {'info': 'SASL(-1): generic failure: GSSAPI Error:<br>
>>>> Unspecified GSS failure.  Minor code may provide more information (No key<br>
>>>> table entry found matching ldap/praseodymium.ipa.rdmedia.<wbr>com@)',<br>
>>>> 'desc': 'Invalid credentials'}<br>
>>>><br>
>>>> <a href="http://praseodymium.ipa.rdmedia.com" rel="noreferrer" target="_blank">praseodymium.ipa.rdmedia.com</a> is the replica I copied the dse.ldif from.<br>
>>>> DNS and logins to the webinterface on this host are still not working.<br>
>>>><br>
>>>> What can I do to get this replica in working order again?<br>
<br>
--<br>
</div></div>Manage your subscription for the Freeipa-users mailing list:<br>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users" rel="noreferrer" target="_blank">https://www.redhat.com/<wbr>mailman/listinfo/freeipa-users</a><br>
Go to <a href="http://freeipa.org" rel="noreferrer" target="_blank">http://freeipa.org</a> for more info on the project<br>
</blockquote></div><br><br clear="all"><div><br></div>-- <br><div class="gmail_signature" data-smartmail="gmail_signature"><div dir="ltr">Tiemen Ruiten<br>Systems Engineer<br>R&D Media<br></div></div>
</div>