DC故障处理

DC修复

  • DC1故障(无法加载DNS)

1、停止 KDC,清空 Kerberos 票据

net stop kdc

klist purge

2、尝试重置 DC 自身机器账户密码

注意:这里 server 参数填本机自身主机名 MESAD1

netdom resetpwd /server:MESAD1 /userd:mes\administrator /passwordd:*

输入域管理员密码,执行完成后重启服务器

!注意:多DC时,需逐台执行,主DC修复稳定运行后,再修复DC2

检测DC状态

  1. 测试DC定位(最重要)

nltest /dsgetdc:mes.com

  1. AD基础全套自检

dcdiag /q

  1. DNS专项检测

dcdiag /test:dns

  1. 查看本机能否正常解析自身SRV记录

nslookup -type=srv _ldap._tcp.dc._msdcs.mes.com

多DC复制检查

repadmin /replsummary

repadmin /showrepl

修改IP

  1. 本地账号登录
  2. 停止netlogon服务

net stop netlogon

3、修改网卡 IP、子网、网关为测试网段 IP

DNS 设置(双 DC 测试环境)

AD1:首选 DNS=AD2 测试 IP,备用 = 127.0.0.1

AD2:首选 DNS=AD1 测试 IP,备用 = 127.0.0.1

ipconfig /flushdns

net start netlogon

ipconfig /registerdns

Restart-Service DNS

dcdiag /fix

4、 打开 dnsmgmt.msc

删除所有旧生产网段 IP 的 A 记录(AD1、AD2 旧 IP)

_msdcs 下不要删 SRV 记录,netlogon 会自动重注册

5、打开 dssite.msc

新建测试网段子网(如 192.168.20.0/24)绑定站点;删除原有生产子网或者禁用

查看 FSMO 在哪台机器

netdom query fsmo

现在所有普通域控制器默认是对等多活架构,无主备之分

域内 3 个角色(每个域一套)

  1. PDC 模拟器(PDC Emulator)

- 处理旧版客户端密码更改、域时间同步、密码错误校验;

  1. RID 主机

- 分配 SID 的 RID 编号池,新建用户 / 计算机账号依赖它;

  1. 基础结构主机(Infrastructure Master)

- 处理跨域组成员引用更新。

林内 2 个角色(整个林只有一套)

  1. 架构主机(Schema Master);
  2. 域命名主机(Domain Naming Master)

短时间内无需抢占主机,AD1 硬件 / 系统彻底报废,永久删除虚拟机

执行顺序(在 AD2 操作)

  1. seize 抢夺 5 个 FSMO 角色

ntdsutil

roles

connections

connect to server MESAD2

quit

seize schema master

seize domain naming master

seize rid master

seize pdc

seize infrastructure master

quit

2、使用 ntdsutil 清理失效 DC(MESAD1)元数据

  1. 确认 netdom query fsmo 全部归属 MESAD2

域成员重新加域

  • 方案 A(稳定、保留所有本地状态)
  1. 本地管理员登录克隆成员机
  2. 修改 IP、DNS 指向测试网段两台 DC
  3. 退出域(WORKGROUP)→ 重启
  4. 登录测试 AD(MESAD1),提前删除 AD 内对应的 APP1$、WEB1$ 旧计算机对象
  5. 回到成员服务器,重新加入测试域
  • 方案 B(应急方案,不想退域重启)

1、本地管理员登录成员服务器,直接重建安全通道powershell

2、检测通道状态

Test-ComputerSecureChannel

3、 修复通道,指定测试域控名称

Reset-ComputerMachinePassword -Server MESAD1 -Credential (Get-Credential)

← 返回首页 进入后台