Falta la zona _msdcs en DNS y los logins de Active Directory se caen
Un sysadmin hereda un cliente cuyo servidor de escritorio remoto deja de aceptar accesos hasta que reinicia. Los registros SRV ausentes y una delegación _msdcs mal montada apuntan al DNS.
Un administrador de sistemas que acaba de heredar un cliente ha contado un fallo que le deja sin acceso remoto cada cierto tiempo: el servidor deja de aceptar logins y solo vuelve a responder tras un reinicio. Da igual si entra por RDP o por el software de acceso remoto que usan alli, asi que el problema no parece estar en la capa de escritorio remoto sino en la autenticacion.
El entorno son tres controladores de dominio con Windows Server 2022, los tres como global catalog. Al pasar una comprobacion de DNS le saltaron avisos por registros SRV que no encuentra. Y comparando con otro cliente suyo vio una diferencia de estructura: en el dominio que funciona, bajo forward lookup zones hay dos entradas de raiz, _msdcs.dominio.lan y dominio.lan. En el que da guerra, la zona _msdcs.acme.lan no existe como raiz; hay un _msdcs metido dentro de otra zona con otro nombre, 123.local.
Ahi esta el asunto. Los clientes de Active Directory localizan los controladores de dominio preguntando por los registros SRV que viven bajo _msdcs.<dominio>. Si esa delegacion no esta donde toca, la consulta no llega al servidor correcto y la localizacion del DC se va al garete: el cliente no encuentra a quien autenticarse, se apoya en una copia cacheada o directamente falla. Un reinicio del servidor de escritorio remoto refresca el estado y por eso el acceso vuelve durante un rato. Es el clasico parche que tapa el sintoma y deja la causa intacta.
Lo que se puede comprobar
Lo primero es confirmar que la delegacion _msdcs existe y apunta a los servidores DNS autoritativos del dominio, y que los registros SRV de _ldap, _kerberos y _gc estan publicados y resolubles desde una maquina cliente, no solo desde el propio DC. En Windows, dcdiag /test:dns y nltest /dsgetdc:<dominio> dan la respuesta rapida. Si el dominio se ha levantado a mano o viene de una migracion con nombres heredados, es habitual quedarse a medias justo aqui.
Conviene tomarlo con cautela. El relato viene de un hilo anonimo de r/sysadmin, no hay resolucion publicada, no hay logs ni salida de dcdiag completa, y las capturas de las zonas son toda la evidencia que hay. Que el sintoma encaje con una delegacion _msdcs ausente no demuestra que sea la causa en este caso concreto: tambien hay que descartar replicacion rota entre los tres controladores, un horario desincronizado o un DNS que apunta a un servidor de otro dominio. Pero si alguien hereda un dominio y ve logins que se caen de forma intermitente, la delegacion _msdcs y los registros SRV son lo primero que deberia mirar, antes de reiniciar nada.


