Windows域控制器的SRV记录由Netlogon服务自动注册,无需手动创建,但必须验证其存在性、完整性及可解析性:通过DNS管理器检查正向区域中_tcp.corp.example.com、_sites.Default-First-Site-Name._tcp等路径下的_kerberos与_ldap记录;确保DNS区域为AD集成并启用安全动态更新;用nslookup -type=srv查询_lda p._tcp.dc._msdcs.corp.example.com等关键记录;同时确认DC的DNS客户端设置指向自身或同站点DNS服务器。
windows 域控制器依赖 dns 中的 srv 记录实现自动发现,比如客户端登录、域成员找 dc、kerberos 认证等都靠它。只要 ad 域安装正确且 dns 配置规范,srv 记录会自动注册——**不需要手动创建**,但必须验证是否存在、是否完整、是否可被解析。
确认 SRV 记录是否自动生成
AD 安装完成后,系统会在 DNS 正向查找区域中自动创建以下关键路径下的 SRV 记录(以域名为 corp.example.com 为例):
-
_tcp.corp.example.com:包含
_kerberos和_ldap记录 -
_sites.Default-First-Site-Name._tcp.corp.example.com:包含
_ldap和_kerberos记录(用于站点内定位) -
_msdcs.corp.example.com 下的子路径(如
dc._tcp、gc._tcp):用于跨域/全局编录定位
打开 DNS 管理器 → 展开“正向查找区域”→ 找到你的域名 → 逐级展开至对应文件夹,检查是否有上述服务名称的 SRV 条目。若缺失,说明 Netlogon 服务未正常注册或 DNS 区域未启用动态更新。
确保 DNS 区域支持动态更新
SRV 记录由域控制器上的 Netlogon 服务动态注册,前提是 DNS 区域允许安全动态更新:
- 右键点击对应正向区域(如
corp.example.com)→ “属性” → “常规”选项卡 → 确认区域类型为“Active Directory 集成” - 切换到“区域传输”选项卡 → 确保“允许区域传送”已配置(如有辅助 DNS)
- 回到“常规”选项卡 → 点击“动态更新”按钮 → 选择“只允许安全的动态更新”(推荐)
如果区域是文件型主区域(非 AD 集成),则无法自动注册 SRV,必须改用 AD 集成区域,否则域功能将不稳定。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
用 nslookup 验证客户端能否查到 SRV
在任意域成员机(或域控本身)上运行命令行,模拟真实查询过程:
- 打开 CMD,输入
nslookup - 输入
set type=srv(比set type=all更精准) - 输入查询目标,例如:
_ldap._tcp.dc._msdcs.corp.example.com_kerberos._tcp.corp.example.com
成功响应应包含优先级(priority)、权重(weight)、端口(port)和主机名(srv hostname),且主机名能进一步解析出 A 记录。若返回“*** Can't find …: Non-existent domain”,说明记录不存在或 DNS 查询路径不通。
检查域控制器的 DNS 客户端设置
这是常被忽略却极易导致注册失败的关键点:
- 域控制器的“网络适配器 → IPv4 属性 → DNS 服务器地址”必须指向自身或同站点内另一台运行 DNS 的域控制器
- 绝对不能指向外部 DNS(如 8.8.8.8)或未托管该域的 DNS 服务器
- 若指向自身,需确保 DNS 服务已启动,且该 DC 已完成 AD 复制同步(否则可能形成 DNS “island”)
可通过 ipconfig /all 查看当前 DNS 设置,并用 dcdiag /test:dns /v 全面检测注册与解析状态。

















