简介面向企业网络管理员与AD域控运维人员这份PDF技术文档系统梳理了Windows Server 2022主备域控的搭建全流程。内容涵盖Hyper-V虚拟机创建、主机名修改、静态IP配置、AD域服务角色安装、域控制器提升、DNS服务器设置等关键步骤并深入解释全局编录、DSRM密码、NetBIOS名称的作用。备域控部分完整演示如何将第二台服务器加入现有域并配置同步结尾通过多组实测验证主域控中断后用户仍能正常访问域控服务为高可用AD环境提供了可复用的部署与排错思路。资源包共1个文件类型为PDF大小约15.25MB图文步骤便于按章节对照操作。目前已有893人学习下载适合具备一定Windows Server基础、负责企业网络维护并希望掌握主备域控同步机制的IT人员。1. 域控高可用不是玄学一主一备怎么选企业里搭 Windows Server 2022 AD 域控最怕「一台 DC 扛全家」AD 一挂员工集体登不上域共享、打印、OA 全瘫。这次拆的是主域控 备域控双机落地过程主域控 DC01 承载 Active Directory 域服务、DNS 和全局编录备域控 DC02 通过同步机制维护同一份目录数据再做恢复演练主域控宕机用户照样登录、解析、拿组策略。我在 Hyper-V 里用两台 Windows Server 2022 虚拟机跑通了全流程从改主机名、配静态 IP、装 AD DS 角色到提升域控、加备域控、验证同步每一步的命令、参数、默认选项都拆开讲。适合准备把单点 DC 改成主备高可用的运维也适合在实验环境练手验证同步机制的兄弟。2. 主域控前置三件事主机名、静态 IP 与 AD DS 角色2.1 主机名先定下来sysdm.cpl 改完必须重启拿到一台装好 Windows Server 2022 的虚拟机第一件事不是急着装 AD而是把主机名改成你计划好的名字。按 Win R输入 sysdm.cpl 打开系统属性点「更改」输入 DC01确定后系统会提示重启。这一步看起来平常但有人是加域之后才想起改主机名结果 DNS 里同时出现旧名和新名的主机记录SPN 注册混乱Kerberos 认证时好时坏。我一般习惯在装 AD DS 角色之前把主机名钉死后面 DNS 注册从一开始就是干净的。# 打开系统属性定位到「计算机名」选项卡 sysdm.cpl命令本身没难度sysdm.cpl 是系统属性的快捷方式比一层层点控制面板快得多。改完名点「立即重新启动」别选稍后重启。原因是 AD 部署向导会读取主机名生成 NetBIOS 名称旧名字残留会导致后续出现「无法更新 DNS 记录」或「找不到域控制器」这类怪问题。重启之后先用whoami确认机器名已生效再往下走。如果你也在 Hyper-V 里搭实验环境创建虚拟机时建议用 Hyper-V 的默认开关或一块已桥接的外部虚拟交换机保证几台 VM 和宿主机在同一广播域内后面加域和 AD 复制才不会被网络隔离挡掉。两台 VM 的规格 2C4G 跑实验足够生产环境按并发规模上调。2.2 静态 IP 和 DNS 指向坑在「先指自己」域控不能当 DHCP 客户端IP 必须固定。按 Win R输入 ncpa.cpl 打开网络连接找到 Hyper-V 虚拟网卡对应的以太网右键属性双击 IPv4我的配置如下# IPv4 地址192.168.10.230 # 子网掩码255.255.255.0 # 默认网关192.168.10.1按实际环境调整 # 首选 DNS 服务器192.168.10.230第一台 DC 指向自己 # 备用 DNS 服务器192.168.10.231备域控就位后再填这里最容易困惑的是 DNS 到底指谁。原文给了两种写法一种是 DNS 直接填 127.0.0.1一种是填自己的 IP 192.168.10.230。第一台 DC 的安装阶段两种写法都能装完装好之后 AD 向导也会把本机 DNS 指回环地址差别不大。但我要提醒一句如果你这台是准备加进来的备域控DNS 第一优先必须填主域控的 IP否则解析不到域的 SRV 记录向导连域都找不到。这个细节第 4 章展开。配完静态 IP执行ipconfig /all核对三个地方IPv4 地址是 192.168.10.230DNS 服务器显示 192.168.10.230DHCP 开启状态为「否」。然后ipconfig /flushdns清一次缓存避免之前 DHCP 分配的旧 DNS 记录干扰。现在网页打不开是正常的因为 AD DS 和 DNS 服务都还没装这台机器还没有域名解析能力不必在这时去排查「网络是否断了」这是流程没走完的中间态。2.3 安装 AD DS 角色不选 DNS后面也会被带上打开服务器管理器点「添加角色和功能」前面几步全部默认到「服务器角色」时勾选 Active Directory 域服务。弹窗会提示添加所需功能里面包含 AD DS 和 AD LDS 工具、Active Directory 模块、组策略管理点「添加功能」即可。「功能」页保持默认一路下一步到安装。注意到这里我们并没有勾 DNS 服务器角色但后续提升域控时 DNS 会默认装上。原理其实不复杂域控依赖 DNS 解析主机名和域名域内计算机加入域时会动态注册服务记录SRV 记录和资源记录A/AAAA 记录域控制器本身也要靠这些记录被其他机器发现。如果网络上没有可用的 DNS 服务器AD DS 向导会在提升阶段自动安装 DNS 角色。所以 DNS 对 AD 来说不是可选项是基础设施。# 查看 AD DS 角色是否安装成功 Get-WindowsFeature AD-Domain-Services装完 AD DS 角色后我习惯手动重启一次服务器再继续。原文也建议「安装完 AD 域角色和功能后建议将服务器手动重新启动一下然后再配置 AD 域服务器」这个动作能避免角色文件没完全落地导致提升时报错。补丁也建议在装角色之前跑一遍 Windows Update域控的 AD 数据库引擎对系统文件版本敏感补丁不一致的两台 DC 在复制时偶尔会出现「目标主体名称错误」的怪问题提前打补丁是花时间最少、规避兼容性问题最有效的动作。3. 提升为域控制器新林、功能级别与 DSRM 密码3.1 为什么第一台要选「添加新林」服务器管理器右上角的小旗子点开看到黄色警告「部署后配置」点击「将此服务器提升为域控制器」。这一步是「装了角色」和「真正成为域控」的分水岭角色装完但没提升这台机器还只是装了组件的普通服务器。部署操作有三个选项第一台域控没有任何现成林可用选第三个「添加新林」。根域名填 jidaoge.com原文用的这个域名实际环境按公司业务域名填写比如 corp.xxx.com 这类。填入之后向导会检查 DNS 解析情况此时还没有 DNS 服务器所以会出现「无法创建 DNS 服务器委派」的提示直接跳过即可这个报错不是故障第 5 章踩坑里细说。这里有个细节值得慢一点看新林和根域的功能级别版本默认显示 Windows Server 2016。这是「域功能级别」而不是操作系统版本它代表域内可用的 AD 功能集上限不是说你的系统回到了 2016。Windows Server 2022 的安装介质一样能创建功能级别 2016 的林后续所有 DC 都升到 2022 后可以在林级别上再往上提。实验阶段保持默认跑通主备比一开始就追求最高级别稳妥得多。3.2 全局编录、DSRM 密码和 NetBIOS三个默认值都别取消提升向导里有几个默认勾选项很多人看都不看就下一步其实值得花两分钟理解。DNS 服务器角色默认勾选这个原因第 2 章已讲过。全局编录GC也默认勾选它存的是整个域林中所有对象用户、计算机、组的副本价值在于任意一台 DC 都能响应整个林内的对象查询不需要绕到远程站点。多 DC 环境下每台都勾全局编录是常见做法别为了省同步流量取消否则这台 DC 下线的瞬间整个域的查询性能都会受影响。DSRM 密码是提升向导里必须设置的用于进入目录服务还原模式——这是域控出故障时的紧急修复通道。如果 AD 数据库损坏、域控无法正常启动可以进 DSRM 做修复管理员密码忘了也能在 DSRM 里重置。DSRM 密码不是域管理员密码是独立的本地恢复凭据务必记到密码本里单独保管。忘了 DSRM 密码意味着这台 DC 的恢复路径直接断掉后续只能从备份恢复或重装非常被动。# 提升完成后确认域控的 SRV 记录已注册 nltest /dsregdnsNetBIOS 名称默认按域名自动生成比如 JIDAOGE向导会提示确认。NetBIOS 在老系统、老应用、打印共享场景里仍然承担名称解析职责客户端加域时直接输 NetBIOS 域名也能定位域控所以保留默认即可。现代纯 IPv6 环境对它的依赖降低但企业网络里总有几台老设备保留不亏。3.3 功能级别停在 Windows Server 2016不是版本回退别瞎调再展开功能级别这个话题。向导里显示 Windows Server 2016这是「域内支持的 AD 功能版本」不是系统版本。功能级别越高域内可用的新特性越多但要求所有 DC 都达到对应系统版本。我的建议很明确实验阶段保持默认 2016 跑通主备复制等第二台 DC 也稳定后再评估是否网上提级。盲目提前提级万一存在不支持新功能级别的 DC复制会直接失败这个「后悔药」并不好吃。提升向导走到「路径」页时默认把 AD 数据库、日志文件和 SYSVOL 都放在 C 盘。实验环境无所谓生产环境建议把日志文件挪到独立磁盘。AD 数据库的写入日志对 IO 延迟敏感和系统盘抢 IO 会拖慢域控整体响应数据库文件和 SYSVOL 则要保证磁盘剩余空间一般按用户对象数的 1.52 倍预留。DSRM 密码还有一条血泪经验密码复杂度要满足策略但绝对不要跟域管理员密码相同。见过一个环境把 DSRM 密码用域管密码代替某次恢复演练重启 DC 进 DSRM发现权限和预期完全不一致维护窗口白白浪费两小时。两个密码独立管理别偷懒。4. 备域控搭建与同步机制从加域到第二台 DC 完整流程4.1 备域控的主机名和 IP别跟主域控抢 DHCP备域控不是把主域控的镜像复制一份它是一台独立的新服务器装好 Windows Server 2022 后同样要走「改主机名 → 配静态 IP」流程。主机名用 DC02 这种有规律的名字IP 固定为 192.168.10.231和主域控同网段。这里和主域控最大的区别在 DNS 配置备域控的首选 DNS 必须指向主域控的 IP192.168.10.230而不是指向自己。原因很简单备域控要加入 jidaoge.com 域必须先通过 DNS 找到主域控的 SRV 记录如果 DNS 指向自己而自己还没装 DNS 服务解析直接失败加域这一步卡死。等备域控提升完成、DNS 角色也装好后再把它的首选 DNS 改回自己 192.168.10.231备用指向主域控 192.168.10.230。这个顺序就是整个主备同步机制的起点两台 DC 通过 DNS 互相发现才能建立复制伙伴关系。4.2 先装角色再加域中间还有一道 nslookup 关卡备域控的安装顺序我固定走「先装 AD DS 角色 → 加域 → 提升为域控制器」。直接在成员服务器状态下加域然后补装角色再提升不是不行但角色和域状态交错时向导偶发抽风排查成本高。稳定做法是先把角色装齐跟主域控第 2 章那套流程一样服务器管理器 → 添加角色和功能 → 勾选 Active Directory 域服务 → 添加功能 → 安装 → 重启。装角色时同样不需要手动勾 DNS提升向导会自动带上。装完角色重启后先别急着加域用 nslookup 确认 DNS 方向是对的# 指定主域控为解析服务器查询域的 LDAP SRV 记录 nslookup -typeSRV _ldap._tcp.jidaoge.com 192.168.10.230能返回主域控的 A 记录说明备域控的 DNS 配置正常可以执行加域查不到则先检查防火墙和 DNS 区域而不是反复试加域。确认无误后以域管理员身份加域# 加域并自动重启账号用域管理员 Add-Computer -DomainName jidaoge.com -Credential JIDAOGE\administrator -Restart-Credential弹出身份验证窗口填域管理员账号。-Restart是加域后自动重启。我习惯先重启一次让机器以域成员身份完整初始化 Kerberos 和组策略通道再跑提升向导成功率更高。4.3 提升备域控选「添加到现有域」而不是「添加新林」重启回来打开服务器管理器右上角小旗子 → 「将此服务器提升为域控制器」。此时部署操作和主域控完全不同主域控选「添加新林」备域控必须选「将域控制器添加到现有域」。选定后输入域名 jidaoge.com向导要求提供域凭据还是域管理员账号。后续页面和主域控类似功能级别显示现有域的值不要动DNS 选项若有委派提示继续跳过DSRM 密码单独设置NetBIOS 名称默认即可路径页保持默认。前置检查重点看复制相关项通过后进入安装。提升完成自动重启这时去看 DNS 管理器DC02 的 A 记录和 SRV 记录已经自动注册到 jidaoge.com 区域AD 用户和计算机里也能看到 DC02 出现在 Domain Controllers 组织单位中。最关键的验证是复制状态# 在主域控上汇总所有 DC 的复制情况 repadmin /replsummary看到 DELAY 和 ERROR 都是 0说明 DC01 和 DC02 之间的复制链路健康。顺便把同步机制讲透一点AD 复制是「多主复制」不是简单的主从拷贝。DC01 上改一个用户密码变更通过复制伙伴关系推送到 DC02反过来 DC02 上的修改也会回传SYSVOL 里的组策略通过 DFS-R 同步。理解了这一点你就明白为什么主域控宕机后备域控能无缝顶上数据本来就有一份完整副本缺的只是手动切换流量入口。提升完成不是终点还要确认备域控的全局编录角色。Windows Server 2022 提升向导默认勾选全局编录但如果你后续调整过站点配置要在「AD 站点和服务」中确认 NTDS 设置下「全局编录」是勾选状态。多 DC 环境每台都承担全局编录能避免某台 GC 下线后全域查询变慢。5. 主备域控避坑清单复制状态、DNS 委派与恢复演练5.1 用 repadmin 和 dcdiag 快速判断复制是否健康主备域控落地后判断同步是否正常我固定用两个命令一个是 REPADMIN一个是 DCDIAG。# 汇总所有 DC 的复制状态 repadmin /replsummary # 查看指定 DC 的入站/出站复制伙伴 repadmin /showrepl # 完整诊断域控健康状态 dcdiag /v/replsummary输出的列里主要看 DELTA、ERROR 和 DELAYDELTA 是上次复制成功后经过的时间ERROR 是失败的复制尝试次数DELAY 是复制延迟最长的对象时长。健康状态下 ERROR 应为 0DELTA 不应持续增长否则说明复制链路断了。dcdiag /v做整套检查包括 DNS、复制、服务状态、权限任何出现Failed的项都对应一条具体故障。养成定期跑一遍的习惯比等用户报「密码改了另一台不生效」再慌强得多。建议把这两条命令加进计划任务每周跑一次输出到日志repadmin /replsummary C:\ADHealth\repl_$(Get-Date -Format yyyyMMdd).txt dcdiag /q C:\ADHealth\dc_$(Get-Date -Format yyyyMMdd).txt/q静默模式只输出错误项日志积累下来能看出复制延迟走势。首次运行前建好目录计划任务用域管理员凭据运行。5.2 踩坑一DNS 委派报错当故障处理浪费一小时现象提升域控时DNS 选项页弹出「无法创建 DNS 服务器委派」有人以为装失败了反复重试。原因这是向导在没有父域 DNS 环境下的正常提示。第一台 DC 没有上级 DNS 服务器自然无法为 jidaoge.com 创建委派记录属于预期行为不是错误。解决直接跳过点下一步继续。这条提示不会以 ERROR 级别写入系统日志也不影响提升结果。装完在 DNS 管理器里确认_msdcs.jidaoge.com区域存在且 SRV 记录完整心里就踏实了。5.3 踩坑二备域控 DNS 指向错位复制永远不启动现象备域控加域时提示找不到域控制器或者提升完成后repadmin /replsummary里 ERROR 一直增长复制永远起不来。原因DNS 指向自己。备域控在加域和提升阶段必须通过 DNS 找到主域控的 SRV 记录如果首选 DNS 填了自己DC02而自己还没完成提升、DNS 服务未就绪解析直接失败。定位类报错在加域环节几乎都是 DNS 方向的问题不是账号或权限问题。解决加域阶段首选 DNS 填主域控 192.168.10.230提升完成、DNS 角色就位后再把首选 DNS 改回自己 192.168.10.231备用填主域控。改完执行ipconfig /registerdns强制注册然后repadmin /replsummary确认恢复。这是我踩过最狠的一个坑两台 DC 折腾了一下午最后发现就是 DNS 指错方向。5.4 踩坑三恢复演练把 DC 恢复到「过去的时间点」现象做 ad 域控恢复演练时把 DC02 的系统状态还原到几小时前结果登录、DNS 全部异常事件日志里出现 USN 回滚类型报错。原因AD 复制依赖 USN每台 DC 通过 USN 判断自己收到了哪些更新。把 DC 恢复到旧的系统状态等同于让这台 DC 的 USN 倒退域内其他 DC 发现它的 USN 回滚后会主动中断复制拒绝接受来自它的增量更新。解决恢复演练前先想清楚域控不能做「时间倒退式」还原。如果必须演练 DC 恢复正确姿势是从备份做授权还原并且确认备份时间点在 tombstone 生命周期之内默认 180 天。对 DC 整机还原到旧快照是同步机制里最容易翻车的一个操作没有之一。5.5 踩坑四第三方工具把域控服务当「无用进程」禁用现象新装的 Windows Server 2022 英文版运维顺手装了系统优化工具过几天用户频繁反映加域超时、认证偶尔失败。原因优化工具把 Kerberos、Netlogon、DNS Client 这类服务识别成「可禁用的非关键进程」或者杀毒软件实时防护拦截了 AD 复制端口 135、389、445 的通信。域控对服务依赖极强Netlogon 停一秒整个域的信任链就断。解决域控上不装任何「一键优化」类工具。杀毒软件要做排除配置把C:\Windows\SYSVOL、C:\Windows\NTDS以及lsass.exe、dfsr.exe进程排除掉固定端口 53DNS、135RPC、389LDAP、445SMB、3268GC以及动态 RPC 端口要在防火墙放行。已经装了工具的先恢复服务再查日志顺序反了会被事件日志里的表象误导多绕半小时弯路。6. 把备域控从「存在」变成「能用」切换演练与确认6.1 客户端 DNS 切到备域控验证登录主备同步不能只看 repadmin要让真实客户端走一遍备域控才算数。找一台已加域的 Windows 客户端修改网卡 DNS首选改为 192.168.10.231然后执行# 确认客户端已通过备域控拿到域用户令牌 klist # 显示当前用户和 SID whoami /user能正常拿到域用户令牌说明备域控的 LDAP 查询和身份验证都正常。这里有个细节客户端本地服务里缓存着旧 DC 的会话票据执行klist purge清空票据缓存再重新登录验证结果才是可信的。6.2 把主域控关掉模拟故障切换更高强度的验证是故障切换演练把 DC01 正常关机客户端 DNS 只保留 DC02然后重新登录、改密码、强制刷新组策略。如果这些操作全正常说明备域控确实能独立承担认证和策略下发。恢复时把 DC01 开机回到 DNS 管理器确认 DC01 的 SRV 记录注册完成再跑一遍repadmin /replsummary确认复制恢复。演练还有一种温和变体不关机只通过dcdiag /test:replications观察主域控离线期间的复制行为。但真实故障往往伴随网络分区我建议至少做一次「彻底关机」级演练主域控断电后所有流量都切到 DC02问题才会真正暴露出来。从那以后我每次让备域控上线都会强制走一遍「切 DNS → 清票据 → 重启客户端服务 → 关主 DC → 验证登录 → 恢复」这个循环前后不超过半小时。它确认的东西非常实在备域控经过真实流量验证不是只在命令行里看着「复制正常」的黑匣子。希望帮到你。本文还有配套的精品资源点击获取