首台域控制器安装完成后,必须验证DNS SRV记录、SYSVOL/NETLOGON共享、AD数据库可读写、FSMO角色归属、时间同步及Kerberos认证等关键服务状态,任一环节异常均会导致加域失败或策略失效。
首台域控制器安装完成后,不能只看“提升成功”就认为万事大吉。真正决定域环境是否可用的,是背后一整套服务的协同状态——dns 是否注册了关键记录、kerberos 认证能否响应、sysvol 和 netlogon 是否共享、ad 数据库是否可读写、时间是否同步。这些环节任何一处异常,都会导致客户端加域失败、登录缓慢、组策略不生效等典型问题。
检查 DNS SRV 记录是否完整注册
DNS 是域控的命脉,客户端靠它发现域控制器。必须确认 _ldap._tcp、_kerberos._tcp 等关键 SRV 记录已自动生成并指向本机。
- 在域控上打开命令提示符,运行:nslookup -type=srv _ldap._tcp.<你的域名>(例如 nslookup -type=srv _ldap._tcp.corp.local),应返回至少一条包含主机名和端口(389)的记录
- 同样检查:nslookup -type=srv _kerberos._tcp.<你的域名> 和 nslookup -type=any <你的域名>,后者应返回 SOA、NS 和 A 记录
- 若无结果或指向错误 IP,说明 DNS 区域未正向集成、DNS 服务未启动,或 dcpromo 过程中 DNS 配置有误(如首选 DNS 没设成本机)
验证 SYSVOL 与 NETLOGON 共享是否就绪
这两个共享是组策略、登录脚本、启动/关机脚本下发的基础。缺失会导致策略静默失败、用户登录后桌面配置不生效。
- 在域控上运行:net share,输出中必须看到 SYSVOL 和 NETLOGON 两项,路径通常为 %systemroot%SYSVOLsysvol 和 %systemroot%SYSVOLdomain
- 从另一台 Windows 客户端(DNS 已设为域控 IP)尝试访问:\<域控主机名>SYSVOL 和 \<域控主机名>NETLOGON,应能正常打开且看到内容
- 若无法访问,检查 Windows Firewall 是否阻止了文件和打印机共享,或确认 NTFS 权限中 “Domain Controllers” 组有读取权限
确认 AD 复制与数据库基本健康
单域控虽无复制对象,但需确保 NTDS.DIT 数据库可读写、FSMO 角色已归属本机、事件日志无严重错误。
- 运行:repadmin /showrepl,单域控环境下应显示“Default-First-Site-Name”内无错误,最后一行提示“Sync from server: (null)”属正常
- 运行:netdom query fsmo,输出中所有五类 FSMO 角色(Schema、Domain Naming、PDC、RID、Infrastructure)都应指向当前服务器主机名
- 打开“事件查看器 → Windows 日志 → 目录服务”,筛选“错误”和“警告”,重点关注来源为 NTDS General 或 KDC 的条目;若出现“1923”、“1311”、“1988”等错误码,说明数据库初始化或安全通道建立失败
校验时间同步与 Kerberos 基础认证能力
Kerberos 要求域内所有机器时间偏差不超过 5 分钟。域控自身必须作为时间源,且能响应票据请求。
- 运行:w32tm /query /status,确认“Source”为本地 CMOS 时钟或可靠 NTP(如 time.windows.com),且“Stratum”值不为 0
- 运行:klist purge 清空本地票据缓存,再执行:kinit administrator@<你的域名>(需安装 Windows Server 的 Kerberos 工具包或使用 PowerShell 的 Test-ComputerSecureChannel)
- 更直接的方式:在域控上用另一个域账号(如 testuser)登录,然后运行:whoami /user 和 gpresult /r,确认能正确解析 SID 并列出应用的组策略


















