1. 先想清楚域控到底解决什么问题
朋友的公司不大,二十来台机器,三台业务服务器,一直靠"共享文件夹 + 本地管理员账号 + 每台机器一套密码"这套土办法撑着。去年新来一批人,运维小伙子离职,交接只留了个 Excel 表,上面记着各台机器的账号密码,还漏了两台。后来一台机器被人随手改了个密码,备份任务直接断了三天没人发现。这就是典型的"该上域控了"的信号。
域控,说白了就是给整个局域网里的电脑和账号建一个统一的"户口本"。你不再需要跑到每台机器上单独建账号,也不用记十几套密码。在服务器上敲一条命令建一个用户,全公司所有入域的电脑立刻就能用这个账号登录,离职当天停用一次,他名下所有机器的访问权限同时失效。这就是 Windows Server 里AD DS(Active Directory Domain Services,活动目录域服务)干的事,域控搭建,指的就是把一台 Windows Server 提升成域控制器(DC),让整个网络从"各自为政"变成"统一管理"。
这套东西适用的场景其实很集中:员工数超过 15 到 20 人、机器数量超过 10 台、有统一的账号权限管理诉求、有共享资源需要按部门做访问隔离、有审计或合规要求需要记录登录行为。反过来说,如果就三五个人几台机器,搭域控属于自己给自己找活儿干,得不偿失。所以第一步不是装系统,而是先把需求盘一遍。
我带过不少第一次碰域控的朋友,他们最容易犯的错就是"上来就装",装完发现域名起得不对、DNS 没规划、网络段和现有环境冲突,返工成本极高。所以这篇文章我会按照实际的推进顺序来写:先讲概念和规划,再讲第一台域控从裸机到验收的完整过程,然后是上线后的日常管理动作,最后是那些文档里不会写、只有踩过才知道的故障排查经验。新手可以照着一步步复现,有基础的朋友可以直接跳到第 3 章抄命令。
1.1 AD DS 里几个绕不开的核心概念
很多教程一上来就丢一堆缩写,读者云里雾里。我用生活化的方式捋一遍,后面操作就顺了。
域(Domain)相当于一家公司的"法人主体",有自己的名字,比如corp.example.com。这个名字不是随便起的,它同时也是一个 DNS 域名,这个后面会重点讲。
林(Forest)是域的最高层级容器,一个林里可以放多个域。绝大多数中小企业只用一个域就够,所以林和域在这里基本可以当成一回事。
域控制器(DC,Domain Controller)就是承载这些数据的服务器。域里的账号、密码、组、策略都存一份在 DC 上,并且会在多台 DC 之间互相复制同步。这也是域控为什么至少要两台的原因——一台挂了,整个域就没人能登录了。
组织单位(OU,Organizational Unit)是域内部的"文件夹",用来按部门、按地区、按用途把用户和电脑分类装进去。它的核心价值在于组策略是按 OU 下发的,所以 OU 怎么分,直接决定了你以后管理起来是轻松还是痛苦。
DNS是域控能不能跑起来的关键。域内的客户端靠 DNS 里的 SRV 记录来"找"域控,DNS 一坏,整个域立刻瘫痪,表现为所有人登录转圈、加域报错、共享访问失败。这点后面我会专门用一个章节讲。
1.2 什么规模值得上域控
我把常见的情况整理成一张表,你对照自己的环境判断一下:
| 环境规模 | 典型特征 | 建议 |
|---|---|---|
| 5 台机器以内 | 家庭、小微工作室 | 本地账号 + 共享文件夹足够,别折腾 |
| 10 到 20 台 | 小公司,有共享和打印需求 | 可以考虑,收益开始显现 |
| 20 到 100 台 | 部门划分明确,有权限隔离需求 | 强烈建议,管理效率提升明显 |
| 100 台以上 | 多地点、多业务系统 | 必须上,还要考虑多域控、站点规划 |
判断标准其实很简单:如果你每个月花在"帮人改密码、开共享权限、装软件、查谁动了什么"上的时间超过十几个小时,域控就是划算的。前期投入大概两三天,之后每年省下来的时间是很可观的。
2. 搭建前的规划,比搭建本身更重要
规划这一步,我见过太多人敷衍了事,结果在后面几个月里反复返工。域名起错了要重建林,IP 段规划乱了要一台台改配置,DNS 指向搞错了要排查半天。所以下面的内容请认真看完再动手。
2.1 域名怎么起才算合格
域名的格式是xxx.yyy.zzz,最少要有两段,中间用点分隔。两条硬性规则:
第一条,绝对不要用公网真实存在的域名。比如你公司官网是example.com,你千万不要把内网域名也起成example.com。因为一旦内网域名和公网域名相同,内网客户端解析www.example.com的时候会优先去问域控,而域控只认识自己管辖的那部分记录,结果就是官网打不开、邮箱登不上,排查起来极其折磨人。正确做法是加一个前缀,比如corp.example.com、ad.example.com、intra.example.com之类的。
第二条,NetBIOS 名字控制在 15 个字符以内,且不要有特殊符号。这个 NetBIOS 名就是老式登录框里那个"域"名,用户登录时输入CORP\zhangsan用的就是它。提升域控的时候系统会自动从域名里截取,但建议你手动指定一个干净的名字,比如域名是corp.example.com,NetBIOS 就设成CORP。
注意:域名一旦确定并完成林创建,后期修改的代价非常大,基本等同于重建整个域。我的经验是,域名里最好包含公司简称或者用途标识,避免出现
test.com、abc.local这种以后自己都想不起来是什么意思的名字。另外.local后缀在早期教程里很流行,但现在不建议用,因为部分客户端和第三方软件会把它和组播域名解析混淆。
2.2 网络与 DNS 规划
这部分我直接给一个可落地的方案,你可以按自己的网段调整。
| 项目 | 建议值 | 说明 |
|---|---|---|
| 域控 IP | 192.168.10.10(静态) | 必须是固定 IP,不能走 DHCP |
| 子网掩码 | 255.255.255.0 | /24 足够中小企业用 |
| 网关 | 192.168.10.1 | 按实际出口设备填 |
| 域控首选 DNS | 192.168.10.10(自己) | 关键,指向自身 |
| 域控备用 DNS | 留空或指向第二台 DC | 单 DC 环境留空 |
| 客户端首选 DNS | 192.168.10.10 | 客户端必须指向 DC |
这里有个新手最容易踩的坑:域控的 DNS 一定要指向自己或者另一台域控,而客户端必须把 DNS 指向域控,不能指向上级路由器或运营商 DNS。很多人图省事,在路由器上做 DHCP 把 DNS 直接下发成 114 之类的公共 DNS,结果客户端加域时报"找不到域"或者"指定的域不存在或无法联系"。原因很简单:加域过程需要查询域控注册的 SRV 记录,这些记录只存在于域控自己的 DNS 里,你问公网 DNS,人家当然不知道。
如果公司已经有 DHCP 服务器,最稳妥的做法是让 DHCP 下发选项:DNS 服务器 = 域控 IP,DNS 后缀 = 你的域名。这样新机器一开机就能直接加域。
2.3 版本选型与授权说明
Windows Server 这么多版本,该选哪个?我的建议很直接:新搭建环境优先选 Windows Server 2019 或 2022 标准版。2016 已经进入生命周期的后半段,2025 虽然新,但如果你用的某些国产软件或老旧业务系统还没做适配验证,可以先缓半年。2012 R2 及更早的版本只建议在必须兼容老硬件的场景下使用。
具体差异我列一下:
| 版本 | 适用场景 | 我的评价 |
|---|---|---|
| Windows Server 2016 | 已有环境延续 | 稳定但偏老,新项目不首选 |
| Windows Server 2019 | 绝大多数中小企业 | 兼容性和功能平衡最好 |
| Windows Server 2022 | 新项目、有安全合规要求 | 推荐,安全特性更强 |
| Windows Server 2012 R2 | 老硬件、老业务系统兼容 | 仅兼容用,不建议新搭 |
关于授权,必须说清楚一件事:域控作为企业的核心基础设施,一定要使用正规渠道获取的授权许可。网上流传的各种"密钥""激活工具"不要碰,一是来源不明的激活手段可能夹带恶意程序,二是企业环境下授权不合规会带来审计风险,三是很多所谓密钥本身已经失效或者只适用于特定 OEM 渠道,用上去当时看着能过,某次补丁之后直接激活失效,域控掉激活状态虽然不影响 AD 功能,但会带来持续的告警和合规隐患。正规做法是通过批量许可或者 OEM 渠道采购,或者在云上直接按需订购带许可的实例,这笔钱该花花。
另外提醒一句,安装的时候如果选的是Server Core(无图形界面)模式,资源占用更低、补丁更少、被攻击面更小,但它只有命令行和远程管理。新手建议先用带桌面体验的版本把流程跑通,熟悉之后再考虑 Core。
2.4 虚拟机资源怎么分
现在几乎没人会在裸机上直接搭域控了,虚拟机是主流。用 VMware Workstation 还是 VirtualBox 都行,前者在 Windows 主机上体验更顺,后者胜在免费。
| 资源项 | 最低配置 | 推荐配置 |
|---|---|---|
| CPU | 2 核 | 2 到 4 核 |
| 内存 | 2 GB | 4 GB 起步 |
| 系统盘 | 40 GB | 60 到 80 GB |
| 数据盘 | 可不加 | 单独一块盘放 NTDS 和 SYSVOL |
| 网络 | 桥接或 NAT | 桥接,保证同网段互通 |
内存这块补一句:如果这台机器上还要跑别的东西,比如数据库、文件服务,一定要留足余量。我见过有人把域控和 SQL Server 塞在同一台 4G 内存的虚拟机上,结果内存频繁被压到很低,机器整体响应变慢,查询也卡。虽然这不属于域控本身的问题,但它会连带影响域控的响应速度,用户侧表现就是登录变慢、组策略下发延迟。如果预算允许,域控就让它单纯做域控,别兼任业务角色。
3. 第一台域控从装系统到验收的完整流程
环境和规划都定了,下面进入实操。我按真实的推进顺序来,每一步都给命令和验证方法。
3.1 系统初始化三件事
系统装完之后,先别急着装角色,把下面三件事做完。
第一,改主机名。名字要有规律,比如DC01、SH-DC01。改完要重启生效。
Rename-Computer -NewName "DC01" -Restart第二,配置静态 IP 和 DNS。这一步用命令做比点图形界面快得多,也方便以后写文档。
New-NetIPAddress -InterfaceAlias "Ethernet0" -IPAddress 192.168.10.10 -PrefixLength 24 -DefaultGateway 192.168.10.1 Set-DnsClientServerAddress -InterfaceAlias "Ethernet0" -ServerAddresses 192.168.10.10第三,确认时区和时间正确。这一点极其重要,后面 Kerberos 认证对时间偏差的容忍度默认只有 5 分钟,偏差超了就会登录失败,而且报的错跟时间毫无关系,特别容易误判。
Set-TimeZone -Id "China Standard Time" w32tm /resync w32tm /query /status注意:
w32tm /resync在还没成为域控的独立服务器上偶尔会提示服务未启动,先用net start w32time把服务拉起来再执行。另外,独立服务器同步的是公网时间源,等它提升为域控之后,它会自动成为所在域的权威时间源,这一点后面第 4 章还会讲。
三件事做完,顺手测一下网络,能 ping 通网关和外网就说明基础没问题。
3.2 安装 AD DS 角色
图形界面路径是"服务器管理器 → 添加角色和功能 → 下一步到底 → 勾选 Active Directory 域服务"。但说实话,命令更快,而且日志清楚。
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools-IncludeManagementTools会把 AD 相关的 PowerShell 模块和图形管理工具一起装上,省得后面再补。安装完成后用这条命令确认:
Get-WindowsFeature -Name AD-Domain-Services看到Install State是Installed就行。这时候只是装了"能力",还没真正变成域控,必须再执行提升操作。
3.3 提升为林中的第一台域控
这一步是整个搭建的核心。老教程里用的是dcpromo命令,从 Windows Server 2012 开始这个命令已经被弃用,2016 及以后运行会直接报错,所以别再用它了,改用Install-ADDSForest。
执行前,先把 DSRM(目录服务还原模式)密码准备好。这个密码是机器出问题时用来进入修复模式的,跟域账号密码是两套东西,一定要单独记好。
$dsrmPwd = Read-Host -AsSecureString "请输入DSRM密码" Install-ADDSForest ` -DomainName "corp.example.com" ` -DomainNetbiosName "CORP" ` -InstallDns ` -ForestMode "WinThreshold" ` -DomainMode "WinThreshold" ` -DatabasePath "C:\Windows\NTDS" ` -LogPath "C:\Windows\NTDS" ` -SysvolPath "C:\Windows\SYSVOL" ` -SafeModeAdministratorPassword $dsrmPwd ` -Force参数逐个解释一下,这些细节决定了成败:
-DomainName就是你规划好的那个域名,注意它同时会创建对应的 DNS 区域。
-DomainNetbiosName是老式登录名,建议手动指定,不指定的话系统会自动截取,可能截出奇怪的字符串。
-InstallDns表示同时安装 DNS 服务。单域控环境必须加这个参数,因为域内没有别的 DNS 可用。如果你打算把 DNS 放在独立服务器上,那才不加,但中小环境没这个必要。
-ForestMode和-DomainMode是功能级别。WinThreshold对应 Windows Server 2016 及以上的级别,2019、2022 建林时也同样用这个值,因为后续版本没有引入新的功能级别枚举。如果你的环境里还有 2012 R2 的老服务器要当 DC,那就得降级到Win2012R2。
-DatabasePath、-LogPath、-SysvolPath建议显式指定。默认路径在系统盘,如果你按第 2 章的建议加了独立数据盘,这里就改成数据盘路径,比如D:\NTDS和D:\SYSVOL。好处是以后做备份、扩容、迁移都清晰。
-SafeModeAdministratorPassword就是刚才那个 DSRM 密码。
-Force用来跳过最后的确认提示。第一次跑建议先不加-Force,把系统提示的信息完整看一遍,确认域名、NetBIOS 名、路径都对再回车。
命令执行过程中机器会自动重启一次,重启后你就拥有一台真正的域控了。用域管理员账号登录即可,登录格式是CORP\Administrator。
3.4 验收检查清单
提升完成后千万别觉得就完事了,一定要做一轮完整验收。下面这套检查我每次搭完都会跑一遍。
先看核心服务状态:
Get-Service NTDS, DNS, Netlogon, KDC, W32Time | Select-Object Name, Status, StartType这五个服务必须是Running且Automatic。NTDS是目录服务本体,Netlogon负责域内认证通道,KDC是 Kerberos 票据中心,任何一个没起来都说明有问题。
再看域控整体健康度:
dcdiag /v这个命令会输出一大串检查项,重点关注DNS测试、Advertising测试、Services测试这三块。全部通过的话,最后会打印"通过测试"之类的结论。
然后验证 DNS 里的 SRV 记录是否注册成功,这是客户端能不能找到域控的关键:
nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com正常应该返回域控的主机名和 389 端口。如果返回空,说明 DNS 注册有问题,先执行ipconfig /registerdns再查,还不行就重启Netlogon服务触发重新注册。
再看共享目录,域控会自动创建SYSVOL和NETLOGON两个共享:
Get-SmbShare -Name SYSVOL, NETLOGON这两个共享是组策略和登录脚本的存放位置,必须存在且客户端可读。
最后确认五大操作主机角色的归属:
netdom query fsmo单域控环境下,五个角色(架构主机、域命名主机、PDC 模拟器、RID 主机、基础结构主机)应该全都在这一台机器上。PDC 模拟器这个角色稍微特殊,它是整个域的时间权威源,客户端会向它同步时间。
4. 域控上线后的管理动作
域控搭起来只是开始,真正体现价值的是后面的管理。这一章讲四个必做动作。
4.1 OU 结构设计:决定你未来五年累不累
OU 的作用就是给用户和电脑分门别类,因为组策略只能挂在站点、域或者 OU 上,不能直接挂在某个用户身上。你把用户随便丢在默认的Users容器里,将来想批量下发策略就会很痛苦。
我常用的结构是这样的:
corp.example.com ├── OU=Company │ ├── OU=Users │ │ ├── OU=Sales │ │ ├── OU=IT │ │ └── OU=Finance │ ├── OU=Computers │ │ ├── OU=Workstations │ │ └── OU=Servers │ ├── OU=Groups │ └── OU=ServiceAccounts为什么这么分?用户和电脑分开,是因为组策略对两者的作用点不同,混在一起容易误伤。部门再细分,是因为财务和销售对权限、映射盘、安装权限的要求完全不一样,分开了才能差异化下发。服务账号单独放,是因为它们的密码策略通常要放宽或者设成不过期,跟人用的账号规则冲突,必须隔离。
建 OU 的命令:
New-ADOrganizationalUnit -Name "Company" -Path "DC=corp,DC=example,DC=com" New-ADOrganizationalUnit -Name "Users" -Path "OU=Company,DC=corp,DC=example,DC=com" New-ADOrganizationalUnit -Name "Sales" -Path "OU=Users,OU=Company,DC=corp,DC=example,DC=com"建完之后要记得把默认的管理员账号挪进受保护的 OU,或者至少给它做一个额外的保护措施。默认的Administrator放在Users容器里,容易被某些宽松的组策略影响到,虽然实际风险不大,但规范起见还是挪走比较好。
4.2 批量建号:别一个个点
新公司入职一批人,十几个账号一个个在图形界面点是非常浪费时间的。标准做法是准备一个 CSV,然后一条命令灌进去。
CSV 内容大概长这样:
Name,Sam,Dept,Pwd 张三,zhangsan,Sales,Init@2024 李四,lisi,IT,Init@2024执行导入:
Import-Csv .\users.csv | ForEach-Object { $ou = "OU=$($_.Dept),OU=Users,OU=Company,DC=corp,DC=example,DC=com" New-ADUser -Name $_.Name -SamAccountName $_.Sam ` -UserPrincipalName "$($_.Sam)@corp.example.com" ` -Path $ou ` -AccountPassword (ConvertTo-SecureString $_.Pwd -AsPlainText -Force) ` -ChangePasswordAtLogon $true ` -Enabled $true }-ChangePasswordAtLogon $true是个很实用的参数,强制用户首次登录必须改密码,避免所有人用同一个初始密码长期不换。这比事后挨个提醒有效得多。
注意:批量导入前先拿两三条测试数据跑一遍,确认 OU 路径拼接正确。路径里少一个
OU=或者DC=就会报错,而且报错信息不太友好。另外ConvertTo-SecureString -AsPlainText -Force会把明文密码短暂留在内存和脚本里,生产环境更稳妥的做法是用加密文件或者交互式读取,脚本文件本身不要长期留明文密码。
4.3 组策略下发与验证
组策略是域环境里最实用的功能之一。举个最常见的例子:统一给全公司电脑加一个登录提示、统一映射部门共享盘、统一设置密码复杂度和锁屏时间。
先建一条策略,比如统一映射市场部的共享盘:
New-GPO -Name "Sales-DriveMap" New-GPLink -Name "Sales-DriveMap" -Target "OU=Sales,OU=Users,OU=Company,DC=corp,DC=example,DC=com"建完之后还要编辑具体内容,映射驱动器这一步图形界面操作更直观:打开"组策略管理",找到这条策略,编辑 → 用户配置 → 首选项 → Windows 设置 → 驱动器映射,新建一个映射,路径填\\DC01\Sales,盘符选 S。
密码策略用命令更快。默认域策略里可以设置最小长度和锁定阈值,这个属于域级别,不建议挂在部门 OU 上。
客户端侧验证:
gpupdate /force gpresult /h C:\gpo-report.htmlgpresult生成的 HTML 报告里能看到这条策略有没有应用到当前用户、来自哪个域控、应用时间是什么时候。排查策略问题时这个报告比什么都管用。
4.4 第二台域控、FSMO 与备份
单台域控是生产环境的大忌。这台机器一挂,所有人都登不上系统,业务直接停摆。所以只要环境超过 20 台机器,我建议至少部署第二台域控。
第二台的部署流程比第一台简单:装系统、改主机名、配静态 IP(跟第一台同网段不同地址)、DNS 指向第一台域控,然后执行:
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools Install-ADDSDomainController ` -DomainName "corp.example.com" ` -InstallDns ` -SiteName "Default-First-Site-Name" ` -SafeModeAdministratorPassword (Read-Host -AsSecureString) ` -Credential (Get-Credential CORP\Administrator) ` -Force注意第二台的 DNS 要指向第一台,因为此刻它还不是域控。等提升完成、重启之后,再把它自己的首选 DNS 改成自己,备用 DNS 填第一台的地址,这样两边互为备份。
五大操作主机角色(FSMO)要规划好归属。一般把 PDC 模拟器和 RID 主机放在性能较好的那台上,其他角色可以留在第一台。不建议频繁迁移,除非做计划内的维护。迁移命令:
Move-ADDirectoryServerOperationMasterRole -Identity "DC02" -OperationMasterRole PDCEmulator, RIDMaster备份这块必须认真做。AD 的备份不是简单复制文件,要用系统状态备份,因为 NTDS 数据库、注册表、SYSVOL、证书服务等信息都包含在系统状态里。用 Windows Server Backup 做:
wbadmin start systemstatebackup -backuptarget:E:恢复的时候分两种情况:如果机器还能进系统,用ntdsutil做授权恢复,可以只恢复某个被误删的 OU 或用户;如果机器彻底起不来,就进 DSRM 模式做完整恢复,这时候当初那个 DSRM 密码就派上用场了。
注意:域控的备份建议每周至少一次,重要的变更操作(比如大范围调整 OU、批量删号)之前手动做一次。另外,域控的恢复不要随便用虚拟机快照回滚,因为快照会导致域控和域内其他机器的时间、序列号对不上,可能引发复制冲突甚至整个域出问题,这一点在微软文档里是明确警告过的。
5. 常见故障速查与踩坑记录
这一章是最有实战价值的部分,都是我这些年攒下来的。
5.1 加域失败类问题
加域报错的花样很多,但根因高度集中。我整理了一个速查表:
| 报错信息 | 大概率原因 | 处理动作 |
|---|---|---|
| 找不到网络路径 | DNS 指向错误 / 445 端口不通 | 检查客户端 DNS,检查防火墙 |
| 指定的域不存在或无法联系 | DNS 没指向域控 | 把客户端 DNS 改为 DC 地址 |
| 用户名或密码不正确 | 账号被锁定 / 密码过期 | 在 DC 上检查账号状态 |
| 无法联系到域控 | 时间偏差过大 | 同步时间后重试 |
| 已达到此域的最大计算机数 | 授权问题 | 走正规授权渠道处理 |
排查顺序我固定用这三步:先在客户端执行nslookup corp.example.com看能不能解析到域控 IP;再用nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com看 SRV 记录有没有;最后用Test-NetConnection -ComputerName DC01 -Port 445测端口通不通。三步走完,基本能定位到具体环节。
5.2 DNS 相关故障
DNS 在域环境里的地位怎么强调都不为过,我见过至少一半的"域控坏了"其实都是 DNS 问题。
症状一:客户端登录特别慢,转圈半分钟才进去。这通常是客户端配了多个 DNS,其中一个不通,系统在超时等待。解决办法是把客户端 DNS 只留域控地址,不要加公共 DNS。
症状二:nslookup解析不出来,但 ping IP 是通的。说明 DNS 服务本身有问题。先查Get-Service DNS状态,再看 DNS 管理器里的正向查找区域有没有corp.example.com和_msdcs.corp.example.com,后者缺失会导致加域失败。
症状三:内网能访问服务器,但打不开外网网站。因为域控只负责内网名称解析,外网域名需要转发。要配置 DNS 转发器,指向运营商或公共 DNS:
Add-DnsServerForwarder -IPAddress 223.5.5.5, 119.29.29.295.3 时间同步与 Kerberos 故障
Kerberos 是域的认证协议,它对时间非常敏感,默认允许的最大偏差是 5 分钟。超过这个偏差,登录会直接失败,报"安全数据库中存在该账户名或密码不正确"之类让人摸不着头脑的错误。
域内的时间层级是这样的:PDC 模拟器从外部时间源同步,其他域控向 PDC 模拟器同步,普通成员机和服务器向最近的域控同步。所以只要保证 PDC 模拟器的时间准,整个域就不会乱。
配置 PDC 模拟器指向外部时间源:
w32tm /config /manualpeerlist:"ntp.aliyun.com,time1.cloud.tencent.com" /syncfromflags:manual /reliable:yes /update Restart-Service w32time w32tm /resync w32tm /query /status普通客户端上排查,先看和域控的偏差:
w32tm /stripchart /computer:DC01 /samples:3如果偏差很大,直接w32tm /resync强制同步,再不行就Restart-Service w32time然后重新同步。
5.4 SYSVOL 与组策略不生效
组策略不生效,排查链条是这样的:先确认策略有没有链接到正确的 OU,再确认用户或电脑在不在那个 OU 里,然后看客户端能不能访问\\corp.example.com\SYSVOL。
如果 SYSVOL 共享都访问不了,那问题在域控侧。多域控环境里,SYSVOL 依赖复制同步,用这条命令看复制健康度:
repadmin /replsummary repadmin /showrepl如果某台域控的 SYSVOL 一直卡在"初始化"状态,需要检查 DFS 复制服务和相关服务是否正常启动,必要时触发一次非权威或权威复制重同步。这类操作风险较高,建议先做好系统状态备份再动。
单域控环境简化很多,但也有一类常见问题:组策略改了不生效。这时候先gpupdate /force,然后在客户端用gpresult /h report.html看报告。报告里会明确写策略被哪个域控处理、生效时间和拒绝原因。我遇到最多的情况是策略本身没问题,但用户没登录到目标域控,或者 GPO 的链接被禁用了。
5.5 几个容易被忽略的细节
最后分享几个只有踩过才知道的点。
第一,域控的防火墙不要随便关。很多人图方便直接关掉防火墙,结果后来恢复的时候发现一堆端口没开。正确做法是把域配置文件里需要的端口放行,加域和域内通信主要依赖 DNS(53)、Kerberos(88)、LDAP(389/636)、SMB(445)、RPC 动态端口等。只要域控和客户端在同一个域环境里,Windows 防火墙默认规则基本够用,不需要手动关。
第二,不要用域管理员账号天天登录。域管的权限太大,用来收邮件、看网页容易出问题。正确做法是给每个运维人员建一个普通账号,需要管理时用"以管理员身份运行"的方式提权,日常账号保持低权限。这是最基本的权限隔离习惯。
第三,机器名和用户名不要用中文。AD 里技术上支持,但各种第三方软件、脚本、老系统对接时经常因为编码问题出错。老老实实用拼音或者英文,省掉大量麻烦。
第四,定期用dcdiag和repadmin做体检。这两个命令不需要你时刻盯着,但建议每周跑一次,把输出留存下来。域环境出问题往往是渐进的,早发现早处理,等到用户大面积报障的时候,排查成本会高好几倍。
我个人在实际操作中的体会是,域控这套东西真正的门槛不在搭建,而在规划和日常维护。搭建本身跟着命令走半天就能搞定,但如果域名起错、OU 结构乱、DNS 规划不清、备份没做,后面每一天都在还债。所以如果你正准备动手,花在前期思考上的时间,永远比花在敲命令上的时间值得。