适用场景
Windows 环境的问题往往集中在三处:DNS、时间、组策略。很多「域控异常」最后都查出来是 DNS 配置不一致或时间偏差。把巡检做细,比出事后到处找日志有效得多。
配置步骤(域控与 DNS 健康巡检)
# 1) 域控与角色
Get-ADDomainController -Filter * | Select-Object Name,IPv4Address,Site,IsGlobalCatalog
netdom query fsmo
# 2) 复制状态
repadmin /replsummary
repadmin /showrepl
# 3) DNS 健康(在域控上执行)
dcdiag /test:dns /v
Get-DnsServerZone | Select-Object ZoneName,IsReverseLookupZone,ReplicationScope
# 4) 时间
dcdiag /test:locatorcheck
w32tm /query /status
w32tm /monitor
# 5) 关键共享与日志
Get-SmbShare | Where-Object {$_.Name -match 'SYSVOL|NETLOGON'}
Get-WinEvent -LogName 'Directory Service' -MaxEvents 20 | Where-Object {$_.LevelDisplayName -ne 'Information'}
关键参数与建议
- DNS 优先:域成员必须只指向域控 DNS,禁止同时配公网 DNS
- 时间:域控与外部 NTP 同步,成员与域控同步(w32time 层级正确)
- 域控巡检:复制状态、SYSVOL 共享、DNS 区域、FSMO 角色、事件日志
- 组策略:按 OU 分权,改前用「组策略结果」与建模验证
- 补丁:WSUS 分组分批次,先测试组后生产,关注重启窗口
- 审计:登录失败、特权组变更、账户锁定策略事件要收集
- 备份:域控系统状态备份,定期做授权还原演练
- 文档:域结构、OU、组策略清单、特权组清单可查
容易踩的坑
- 域成员同时配了公网 DNS,登录时快时慢
- 只有一台域控,没有冗余,重启即全网故障
- 复制失败堆着没人看,直到改密码不生效
- 时间偏差超过 5 分钟,Kerberos 认证失败
- SYSVOL 复制异常,组策略下发一半成功一半失败
- 域控没做系统状态备份,崩溃后重建成本极高
验证与巡检
repadmin /replsummary | Out-String
w32tm /monitor | Select-Object -First 15
Get-SmbShare | Where-Object {$_.Name -match 'SYSVOL|NETLOGON'}
# 阈值:复制失败 0;时间偏差 < 100ms;SYSVOL/NETLOGON 共享存在
- 巡检:复制无失败、时间同步正常、共享正常、关键事件无异常、季度还原演练有记录
小结
Windows 环境验收:能一眼说清有几台域控、复制是否正常、组策略怎么下发、补丁到哪一批。三件都清楚,域环境就是健康的。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。