AD复制是自动持续过程,需确保DNS正确(仅注册内网IP)、KCC生成或手动配置NTDS连接、用repadmin验证状态,并单独检查DFSR同步SYSVOL。
多台域控制器之间的 active directory 复制同步不是手动触发的“一键同步”,而是由系统自动维护的持续过程。关键在于确保基础配置正确、网络连通、服务运行正常,并验证复制状态是否健康。
确保 DNS 正确且仅注册内部 IP
域控制器严重依赖 DNS 进行定位和通信。若使用多网卡(如内外网共存),必须防止外部 IP 注册到 DNS,否则 SRV 记录会返回不可达地址,导致复制间歇失败。
- 在每台域控制器上,打开网络适配器属性 → TCP/IP 属性 → 高级 → 取消勾选“在此连接上注册此连接的地址”(针对外网适配器)
- 在 DNS 服务器管理控制台中,右键服务器 → 属性 → “接口”选项卡 → 仅勾选内部网卡 IP,禁用对外监听
- 执行 ipconfig /flushdns && ipconfig /registerdns 刷新本地解析与注册
检查并修复复制拓扑连接
AD 复制依赖 NTDS 连接对象构成单向复制路径。KCC(知识一致性检查器)通常自动生成这些连接,但故障时需人工干预。
- 运行 dssite.msc(Active Directory 站点和服务)
- 展开站点 → 服务器 → 对应 DC → NTDS Settings,确认存在来自其他 DC 的入站连接(即箭头指向本机)
- 若缺失,右键 NTDS Settings → “检查复制拓扑”,或右键空白处 → “新建 → 连接”,手动创建一条指向源 DC 的连接
- 避免同时存在手动与自动连接指向同一源,否则可能引发复制阻塞
验证复制状态与强制同步(必要时)
使用命令行工具快速确认复制是否实际发生,而非仅“理论上可达”。
- 运行 repadmin /replsummary 查看全林复制概览,重点关注“失败”列
- 运行 repadmin /showrepl <DC名称> 查看指定 DC 的详细复制伙伴状态和最后成功时间
- 若某条连接显示“last attempt failed”,可尝试强制一次同步:repadmin /replicate <目标DC> <源DC> <命名上下文,如 dc=contoso,dc=com>
- 等待默认 15 分钟间隔后再次检查,或运行 repadmin /syncall /AdeP 在本机触发全命名上下文同步
留意 SYSVOL 复制是否独立异常
AD 数据库复制正常,不代表组策略(GPO)能生效——这取决于 SYSVOL 文件夹是否同步完成。Windows Server 2008 R2 及以后默认使用 DFSR,其状态需单独确认。
- 查看事件查看器 → 应用程序日志,筛选 DFSR 源,关注 ID 4602(初始化完成)、4612(同步成功)、4114(停止复制)等关键事件
- 确认 dfsrdiag replicationstate 输出中所有卷状态为“Normal”
- 若 SYSVOL 共享在 net use 或资源管理器中不可见,先检查共享是否存在(net share),再排查 DFSR 服务状态与配置


















