Windows Server 域控(AD)无法启动、副本不同步的排查

域控制器是 Active Directory 的中枢,一旦无法启动或副本不同步,影响会迅速扩散到整林:用户登录变慢、组策略下发失败、Exchange 与文件服务认证异常。某天早晨登录域控发现 Netlogon 服务处于暂停状态,事件查看器中频繁出现 4013、2092、2093 等错误;另一台额外域控制器上的 SYSVOL 和 NETLOGONS 共享消失,客户端提示『无法联系域控制器』。这类问题通常源于复制失败、SYSVOL 未就绪、USN 回滚或 FSMO 角色异常,因此排障必须遵循先定位、后操作、全程备份的原则。

原理与判断

在动手前,务必先判断故障是单台域控还是全林范围。若仅一台异常,优先隔离修复;若多台同时报错,应怀疑网络、DNS 或 PDC 角色问题。复制故障若处理不当,可能造成对象丢失或冲突,因此任何占用角色、强制同步操作前都要确认有可用的系统状态备份。理解复制拓扑与操作主机的依赖关系,是避免把小故障扩大成大事故的前提。

一、确认域控运行状态

  1. 以管理员身份打开 PowerShell,执行 Get-ADDomainController -Filter * 查看所有域控的 HostName、IsGlobalCatalog 与 OperationMasterRoles,快速圈定异常节点。
  2. 运行 dcdiag /c /v 收集完整诊断,重点看 Advertising(能否被定位)、Replications(入站复制)、SysvolCheck(SYSVOL 共享)、KccEvent 与 SystemLog 五段。
  3. 检查关键服务:Get-Service Netlogon, DFSR, NTDS,Netlogon 暂停会直接导致登录失败,NTDS 停止则目录不可读写。
  4. 查看 DNS 中 _msdcs 区域是否缺失该域控的 SRV 记录,缺失会使客户端与其他域控找不到它,复制随之中断。

二、修复 SYSVOL 与复制

  1. 确认复制引擎,Windows Server 2008 R2 之后默认使用 DFSR,检查状态:dfsrdiag ReplicationState,并查看 DFSR 事件 2001、2002 的同步起止。
  2. 若 SYSVOL 共享丢失且事件 2213 提示数据库离线保护,按提示执行 wmic /namespace:\\root\microsoftdfs path dfsrVolumeConfig where volumeGuid=… call ResumeReplication 解锁后再同步。
  3. 对卡在初始同步的域控,执行 repadmin /syncall /AdeP 强制全量同步,再用 repadmin /showreplrepadmin /replsummary 确认无失败分区。
  4. 出现 USN 回滚(事件 2092、2103)时,必须先从正常域控恢复系统状态备份,切勿强行占用角色,否则会丢失对象并污染整林。

三、日志与 journal wrap 处理

  1. 事件 13568(NtFrs)或 DFSR 2213 提示 journal wrap 时,数据库需重新初始化;可设注册表 DWord 等于 D4 触发非授权还原(旧引擎)或按 2213 提示恢复。
  2. 确认磁盘剩余空间充足,SYSVOL 所在卷满会导致复制静默失败且无显著报错。
  3. 运行 dcdiag /test:frssysvol 专门验证 SYSVOL 复制一致性,确保共享重新出现。

四、处理 FSMO 角色

  1. 若主域控已不可恢复,需占用角色:ntdsutil 进入 roles,依次 Seize infrastructure master、Rid master、PDC、Naming master、Schema master。
  2. 占用后清理元数据:在 Active Directory 用户和计算机中删除失效服务器对象,并运行 repadmin /removelingeringobjects 清除残留。
  3. 最后运行 dcdiag /fix 修复安全描述符与拓扑,并验证各域控复制与 SYSVOL 共享恢复正常。

技术总结:域控故障多数由复制中断、SYSVOL 未就绪或 USN 回滚引发。优先用 dcdiag 与 repadmin 定位,谨慎使用 Seize 占用角色,操作前务必对正常域控做系统状态备份,并定期验证 _msdcs DNS 记录与磁盘空间。养成变更前快照、变更后复核的习惯,才能把风险降到最低。

类似文章

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注