DC修复
- DC1故障(无法加载DNS)
1、停止 KDC,清空 Kerberos 票据
net stop kdc
klist purge
2、尝试重置 DC 自身机器账户密码
注意:这里 server 参数填本机自身主机名 MESAD1
netdom resetpwd /server:MESAD1 /userd:mes\administrator /passwordd:*
输入域管理员密码,执行完成后重启服务器
!注意:多DC时,需逐台执行,主DC修复稳定运行后,再修复DC2
检测DC状态
- 测试DC定位(最重要)
nltest /dsgetdc:mes.com
- AD基础全套自检
dcdiag /q
- DNS专项检测
dcdiag /test:dns
- 查看本机能否正常解析自身SRV记录
nslookup -type=srv _ldap._tcp.dc._msdcs.mes.com
多DC复制检查
repadmin /replsummary
repadmin /showrepl
修改IP
- 本地账号登录
- 停止netlogon服务
net stop netlogon
3、修改网卡 IP、子网、网关为测试网段 IP
DNS 设置(双 DC 测试环境)
AD1:首选 DNS=AD2 测试 IP,备用 = 127.0.0.1
AD2:首选 DNS=AD1 测试 IP,备用 = 127.0.0.1
ipconfig /flushdns
net start netlogon
ipconfig /registerdns
Restart-Service DNS
dcdiag /fix
4、 打开 dnsmgmt.msc
删除所有旧生产网段 IP 的 A 记录(AD1、AD2 旧 IP)
_msdcs 下不要删 SRV 记录,netlogon 会自动重注册
5、打开 dssite.msc
新建测试网段子网(如 192.168.20.0/24)绑定站点;删除原有生产子网或者禁用
查看 FSMO 在哪台机器
netdom query fsmo
现在所有普通域控制器默认是对等多活架构,无主备之分
域内 3 个角色(每个域一套)
- PDC 模拟器(PDC Emulator)
- 处理旧版客户端密码更改、域时间同步、密码错误校验;
- RID 主机
- 分配 SID 的 RID 编号池,新建用户 / 计算机账号依赖它;
- 基础结构主机(Infrastructure Master)
- 处理跨域组成员引用更新。
林内 2 个角色(整个林只有一套)
- 架构主机(Schema Master);
- 域命名主机(Domain Naming Master)
短时间内无需抢占主机,AD1 硬件 / 系统彻底报废,永久删除虚拟机
执行顺序(在 AD2 操作)
- seize 抢夺 5 个 FSMO 角色
ntdsutil
roles
connections
connect to server MESAD2
quit
seize schema master
seize domain naming master
seize rid master
seize pdc
seize infrastructure master
quit
2、使用 ntdsutil 清理失效 DC(MESAD1)元数据
- 确认
netdom query fsmo全部归属 MESAD2
域成员重新加域
- 方案 A(稳定、保留所有本地状态)
- 本地管理员登录克隆成员机
- 修改 IP、DNS 指向测试网段两台 DC
- 退出域(WORKGROUP)→ 重启
- 登录测试 AD(MESAD1),提前删除 AD 内对应的
APP1$、WEB1$旧计算机对象 - 回到成员服务器,重新加入测试域
- 方案 B(应急方案,不想退域重启)
1、本地管理员登录成员服务器,直接重建安全通道powershell
2、检测通道状态
Test-ComputerSecureChannel
3、 修复通道,指定测试域控名称
Reset-ComputerMachinePassword -Server MESAD1 -Credential (Get-Credential)