装一台Windows Server域控制器核心三步:装系统配静态网络、加AD DS与DNS角色、运行“提升为域控制器”向导;需选2016 Datacenter及以上版本,静态IP设为如192.168.100.2,DNS首选127.0.0.1,首次部署选“添加新林”,根域名如corp.example.com,DSRM密码须牢记,最后用dcdiag和nslookup验证。
装一台 windows server 域控制器(dc),核心就三步:装好系统并配静态网络、加 ad ds 和 dns 角色、运行“提升为域控制器”向导完成初始化。整个过程不依赖图形界面,powershell 也能全自动化,但新手建议从服务器管理器入手,更直观可控。
系统准备与基础配置
选 Windows Server 2016 Datacenter 或更新版本(如 2019/2022),避免 Standard 版因虚拟机数量限制影响后续 Horizon 或多 DC 扩展。安装时注意:
- 分区预留至少 500MB 给系统保留分区
- 只勾选“图形化管理界面”,不装多余功能(如 IIS、.NET 3.5)
- 设置静态 IP,例如 192.168.100.2/24,网关设为路由器地址(如 192.168.100.1)
- DNS 服务器首选填 127.0.0.1(后续装 DNS 后才真正生效)
- 主机名建议带地域或用途标识,如 DC01-SH
安装完立即运行 Windows Update 打全补丁,但先跳过非安全类更新,防止和 AD 角色冲突。
添加角色:AD DS 与 DNS 必须共存
域控制器必须同时承担 DNS 服务,否则客户端无法解析域名、加入域会失败。操作路径:
- 服务器管理器 → “添加角色和功能” → 选择本机 → 勾选“Active Directory 域服务”
- 弹出依赖提示时,点“添加功能”,一并勾选“DNS 服务器”和“管理工具(AD DS 和 DNS)”
- 确认安装后,在“通知”栏点击“将此服务器提升为域控制器”启动配置向导
不推荐分开安装 AD DS 和 DNS —— 即使手动装了 DNS,向导也会检测并强制要求启用,否则报错退出。
提升为域控制器:新林 vs 现有域
首次部署选“添加新林”,输入根域名(如 corp.example.com),注意:
- 林功能级别和域功能级别建议选当前系统支持的最高级(如 Win2016 或 Win2019),不可降级
- NetBIOS 名称通常自动生成,保持默认即可
- 数据库、日志、SYSVOL 路径用默认位置(如 C:\Windows\NTDS)更稳妥
- 设置 DSRM(目录服务还原模式)密码,要记牢——这是唯一能进单用户修复 AD 的凭据
先决条件检查通过后开始安装,完成后自动重启。重启后登录,用 dns.msc 检查是否生成 _msdcs、_sites、_tcp 等关键 SRV 记录。
验证与基础连通性测试
安装不是终点,验证才是关键。常用检查项:
- 运行 dcdiag /q 查看整体健康状态,重点关注“Advertising”、“NetLogons”、“Replications”
- 用 nslookup corp.example.com 和 nslookup -type=SRV _ldap._tcp.corp.example.com 确认 DNS 解析正常
- 从另一台 Windows 客户端改 DNS 指向 DC 的 IP,尝试 ping 域名、运行 nltest /dsgetdc:corp.example.com
- 确认防火墙已放行必要端口:TCP 53(DNS)、88(Kerberos)、389(LDAP)、445(SMB)、3268(GC)
所有测试通过,才算真正跑起来一台可用的域控制器。


















