ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Windows Server 域控搭建:AD DS 规划、部署与排障实战

Windows Server 域控搭建:AD DS 规划、部署与排障实战 1. 先想清楚域控到底解决什么问题朋友的公司不大二十来台机器三台业务服务器一直靠共享文件夹 本地管理员账号 每台机器一套密码这套土办法撑着。去年新来一批人运维小伙子离职交接只留了个 Excel 表上面记着各台机器的账号密码还漏了两台。后来一台机器被人随手改了个密码备份任务直接断了三天没人发现。这就是典型的该上域控了的信号。域控说白了就是给整个局域网里的电脑和账号建一个统一的户口本。你不再需要跑到每台机器上单独建账号也不用记十几套密码。在服务器上敲一条命令建一个用户全公司所有入域的电脑立刻就能用这个账号登录离职当天停用一次他名下所有机器的访问权限同时失效。这就是 Windows Server 里AD DSActive Directory Domain Services活动目录域服务干的事域控搭建指的就是把一台 Windows Server 提升成域控制器DC让整个网络从各自为政变成统一管理。这套东西适用的场景其实很集中员工数超过 15 到 20 人、机器数量超过 10 台、有统一的账号权限管理诉求、有共享资源需要按部门做访问隔离、有审计或合规要求需要记录登录行为。反过来说如果就三五个人几台机器搭域控属于自己给自己找活儿干得不偿失。所以第一步不是装系统而是先把需求盘一遍。我带过不少第一次碰域控的朋友他们最容易犯的错就是上来就装装完发现域名起得不对、DNS 没规划、网络段和现有环境冲突返工成本极高。所以这篇文章我会按照实际的推进顺序来写先讲概念和规划再讲第一台域控从裸机到验收的完整过程然后是上线后的日常管理动作最后是那些文档里不会写、只有踩过才知道的故障排查经验。新手可以照着一步步复现有基础的朋友可以直接跳到第 3 章抄命令。1.1 AD DS 里几个绕不开的核心概念很多教程一上来就丢一堆缩写读者云里雾里。我用生活化的方式捋一遍后面操作就顺了。域Domain相当于一家公司的法人主体有自己的名字比如corp.example.com。这个名字不是随便起的它同时也是一个 DNS 域名这个后面会重点讲。林Forest是域的最高层级容器一个林里可以放多个域。绝大多数中小企业只用一个域就够所以林和域在这里基本可以当成一回事。域控制器DCDomain Controller就是承载这些数据的服务器。域里的账号、密码、组、策略都存一份在 DC 上并且会在多台 DC 之间互相复制同步。这也是域控为什么至少要两台的原因——一台挂了整个域就没人能登录了。组织单位OUOrganizational Unit是域内部的文件夹用来按部门、按地区、按用途把用户和电脑分类装进去。它的核心价值在于组策略是按 OU 下发的所以 OU 怎么分直接决定了你以后管理起来是轻松还是痛苦。DNS是域控能不能跑起来的关键。域内的客户端靠 DNS 里的 SRV 记录来找域控DNS 一坏整个域立刻瘫痪表现为所有人登录转圈、加域报错、共享访问失败。这点后面我会专门用一个章节讲。1.2 什么规模值得上域控我把常见的情况整理成一张表你对照自己的环境判断一下环境规模典型特征建议5 台机器以内家庭、小微工作室本地账号 共享文件夹足够别折腾10 到 20 台小公司有共享和打印需求可以考虑收益开始显现20 到 100 台部门划分明确有权限隔离需求强烈建议管理效率提升明显100 台以上多地点、多业务系统必须上还要考虑多域控、站点规划判断标准其实很简单如果你每个月花在帮人改密码、开共享权限、装软件、查谁动了什么上的时间超过十几个小时域控就是划算的。前期投入大概两三天之后每年省下来的时间是很可观的。2. 搭建前的规划比搭建本身更重要规划这一步我见过太多人敷衍了事结果在后面几个月里反复返工。域名起错了要重建林IP 段规划乱了要一台台改配置DNS 指向搞错了要排查半天。所以下面的内容请认真看完再动手。2.1 域名怎么起才算合格域名的格式是xxx.yyy.zzz最少要有两段中间用点分隔。两条硬性规则第一条绝对不要用公网真实存在的域名。比如你公司官网是example.com你千万不要把内网域名也起成example.com。因为一旦内网域名和公网域名相同内网客户端解析www.example.com的时候会优先去问域控而域控只认识自己管辖的那部分记录结果就是官网打不开、邮箱登不上排查起来极其折磨人。正确做法是加一个前缀比如corp.example.com、ad.example.com、intra.example.com之类的。第二条NetBIOS 名字控制在 15 个字符以内且不要有特殊符号。这个 NetBIOS 名就是老式登录框里那个域名用户登录时输入CORP\zhangsan用的就是它。提升域控的时候系统会自动从域名里截取但建议你手动指定一个干净的名字比如域名是corp.example.comNetBIOS 就设成CORP。注意域名一旦确定并完成林创建后期修改的代价非常大基本等同于重建整个域。我的经验是域名里最好包含公司简称或者用途标识避免出现test.com、abc.local这种以后自己都想不起来是什么意思的名字。另外.local后缀在早期教程里很流行但现在不建议用因为部分客户端和第三方软件会把它和组播域名解析混淆。2.2 网络与 DNS 规划这部分我直接给一个可落地的方案你可以按自己的网段调整。项目建议值说明域控 IP192.168.10.10静态必须是固定 IP不能走 DHCP子网掩码255.255.255.0/24 足够中小企业用网关192.168.10.1按实际出口设备填域控首选 DNS192.168.10.10自己关键指向自身域控备用 DNS留空或指向第二台 DC单 DC 环境留空客户端首选 DNS192.168.10.10客户端必须指向 DC这里有个新手最容易踩的坑域控的 DNS 一定要指向自己或者另一台域控而客户端必须把 DNS 指向域控不能指向上级路由器或运营商 DNS。很多人图省事在路由器上做 DHCP 把 DNS 直接下发成 114 之类的公共 DNS结果客户端加域时报找不到域或者指定的域不存在或无法联系。原因很简单加域过程需要查询域控注册的 SRV 记录这些记录只存在于域控自己的 DNS 里你问公网 DNS人家当然不知道。如果公司已经有 DHCP 服务器最稳妥的做法是让 DHCP 下发选项DNS 服务器 域控 IPDNS 后缀 你的域名。这样新机器一开机就能直接加域。2.3 版本选型与授权说明Windows Server 这么多版本该选哪个我的建议很直接新搭建环境优先选 Windows Server 2019 或 2022 标准版。2016 已经进入生命周期的后半段2025 虽然新但如果你用的某些国产软件或老旧业务系统还没做适配验证可以先缓半年。2012 R2 及更早的版本只建议在必须兼容老硬件的场景下使用。具体差异我列一下版本适用场景我的评价Windows Server 2016已有环境延续稳定但偏老新项目不首选Windows Server 2019绝大多数中小企业兼容性和功能平衡最好Windows Server 2022新项目、有安全合规要求推荐安全特性更强Windows Server 2012 R2老硬件、老业务系统兼容仅兼容用不建议新搭关于授权必须说清楚一件事域控作为企业的核心基础设施一定要使用正规渠道获取的授权许可。网上流传的各种密钥激活工具不要碰一是来源不明的激活手段可能夹带恶意程序二是企业环境下授权不合规会带来审计风险三是很多所谓密钥本身已经失效或者只适用于特定 OEM 渠道用上去当时看着能过某次补丁之后直接激活失效域控掉激活状态虽然不影响 AD 功能但会带来持续的告警和合规隐患。正规做法是通过批量许可或者 OEM 渠道采购或者在云上直接按需订购带许可的实例这笔钱该花花。另外提醒一句安装的时候如果选的是Server Core无图形界面模式资源占用更低、补丁更少、被攻击面更小但它只有命令行和远程管理。新手建议先用带桌面体验的版本把流程跑通熟悉之后再考虑 Core。2.4 虚拟机资源怎么分现在几乎没人会在裸机上直接搭域控了虚拟机是主流。用 VMware Workstation 还是 VirtualBox 都行前者在 Windows 主机上体验更顺后者胜在免费。资源项最低配置推荐配置CPU2 核2 到 4 核内存2 GB4 GB 起步系统盘40 GB60 到 80 GB数据盘可不加单独一块盘放 NTDS 和 SYSVOL网络桥接或 NAT桥接保证同网段互通内存这块补一句如果这台机器上还要跑别的东西比如数据库、文件服务一定要留足余量。我见过有人把域控和 SQL Server 塞在同一台 4G 内存的虚拟机上结果内存频繁被压到很低机器整体响应变慢查询也卡。虽然这不属于域控本身的问题但它会连带影响域控的响应速度用户侧表现就是登录变慢、组策略下发延迟。如果预算允许域控就让它单纯做域控别兼任业务角色。3. 第一台域控从装系统到验收的完整流程环境和规划都定了下面进入实操。我按真实的推进顺序来每一步都给命令和验证方法。3.1 系统初始化三件事系统装完之后先别急着装角色把下面三件事做完。第一改主机名。名字要有规律比如DC01、SH-DC01。改完要重启生效。Rename-Computer -NewName DC01 -Restart第二配置静态 IP 和 DNS。这一步用命令做比点图形界面快得多也方便以后写文档。New-NetIPAddress -InterfaceAlias Ethernet0 -IPAddress 192.168.10.10 -PrefixLength 24 -DefaultGateway 192.168.10.1 Set-DnsClientServerAddress -InterfaceAlias Ethernet0 -ServerAddresses 192.168.10.10第三确认时区和时间正确。这一点极其重要后面 Kerberos 认证对时间偏差的容忍度默认只有 5 分钟偏差超了就会登录失败而且报的错跟时间毫无关系特别容易误判。Set-TimeZone -Id China Standard Time w32tm /resync w32tm /query /status注意w32tm /resync在还没成为域控的独立服务器上偶尔会提示服务未启动先用net start w32time把服务拉起来再执行。另外独立服务器同步的是公网时间源等它提升为域控之后它会自动成为所在域的权威时间源这一点后面第 4 章还会讲。三件事做完顺手测一下网络能 ping 通网关和外网就说明基础没问题。3.2 安装 AD DS 角色图形界面路径是服务器管理器 → 添加角色和功能 → 下一步到底 → 勾选 Active Directory 域服务。但说实话命令更快而且日志清楚。Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools-IncludeManagementTools会把 AD 相关的 PowerShell 模块和图形管理工具一起装上省得后面再补。安装完成后用这条命令确认Get-WindowsFeature -Name AD-Domain-Services看到Install State是Installed就行。这时候只是装了能力还没真正变成域控必须再执行提升操作。3.3 提升为林中的第一台域控这一步是整个搭建的核心。老教程里用的是dcpromo命令从 Windows Server 2012 开始这个命令已经被弃用2016 及以后运行会直接报错所以别再用它了改用Install-ADDSForest。执行前先把 DSRM目录服务还原模式密码准备好。这个密码是机器出问题时用来进入修复模式的跟域账号密码是两套东西一定要单独记好。$dsrmPwd Read-Host -AsSecureString 请输入DSRM密码 Install-ADDSForest -DomainName corp.example.com -DomainNetbiosName CORP -InstallDns -ForestMode WinThreshold -DomainMode WinThreshold -DatabasePath C:\Windows\NTDS -LogPath C:\Windows\NTDS -SysvolPath C:\Windows\SYSVOL -SafeModeAdministratorPassword $dsrmPwd -Force参数逐个解释一下这些细节决定了成败-DomainName就是你规划好的那个域名注意它同时会创建对应的 DNS 区域。-DomainNetbiosName是老式登录名建议手动指定不指定的话系统会自动截取可能截出奇怪的字符串。-InstallDns表示同时安装 DNS 服务。单域控环境必须加这个参数因为域内没有别的 DNS 可用。如果你打算把 DNS 放在独立服务器上那才不加但中小环境没这个必要。-ForestMode和-DomainMode是功能级别。WinThreshold对应 Windows Server 2016 及以上的级别2019、2022 建林时也同样用这个值因为后续版本没有引入新的功能级别枚举。如果你的环境里还有 2012 R2 的老服务器要当 DC那就得降级到Win2012R2。-DatabasePath、-LogPath、-SysvolPath建议显式指定。默认路径在系统盘如果你按第 2 章的建议加了独立数据盘这里就改成数据盘路径比如D:\NTDS和D:\SYSVOL。好处是以后做备份、扩容、迁移都清晰。-SafeModeAdministratorPassword就是刚才那个 DSRM 密码。-Force用来跳过最后的确认提示。第一次跑建议先不加-Force把系统提示的信息完整看一遍确认域名、NetBIOS 名、路径都对再回车。命令执行过程中机器会自动重启一次重启后你就拥有一台真正的域控了。用域管理员账号登录即可登录格式是CORP\Administrator。3.4 验收检查清单提升完成后千万别觉得就完事了一定要做一轮完整验收。下面这套检查我每次搭完都会跑一遍。先看核心服务状态Get-Service NTDS, DNS, Netlogon, KDC, W32Time | Select-Object Name, Status, StartType这五个服务必须是Running且Automatic。NTDS是目录服务本体Netlogon负责域内认证通道KDC是 Kerberos 票据中心任何一个没起来都说明有问题。再看域控整体健康度dcdiag /v这个命令会输出一大串检查项重点关注DNS测试、Advertising测试、Services测试这三块。全部通过的话最后会打印通过测试之类的结论。然后验证 DNS 里的 SRV 记录是否注册成功这是客户端能不能找到域控的关键nslookup -typeSRV _ldap._tcp.dc._msdcs.corp.example.com正常应该返回域控的主机名和 389 端口。如果返回空说明 DNS 注册有问题先执行ipconfig /registerdns再查还不行就重启Netlogon服务触发重新注册。再看共享目录域控会自动创建SYSVOL和NETLOGON两个共享Get-SmbShare -Name SYSVOL, NETLOGON这两个共享是组策略和登录脚本的存放位置必须存在且客户端可读。最后确认五大操作主机角色的归属netdom query fsmo单域控环境下五个角色架构主机、域命名主机、PDC 模拟器、RID 主机、基础结构主机应该全都在这一台机器上。PDC 模拟器这个角色稍微特殊它是整个域的时间权威源客户端会向它同步时间。4. 域控上线后的管理动作域控搭起来只是开始真正体现价值的是后面的管理。这一章讲四个必做动作。4.1 OU 结构设计决定你未来五年累不累OU 的作用就是给用户和电脑分门别类因为组策略只能挂在站点、域或者 OU 上不能直接挂在某个用户身上。你把用户随便丢在默认的Users容器里将来想批量下发策略就会很痛苦。我常用的结构是这样的corp.example.com ├── OUCompany │ ├── OUUsers │ │ ├── OUSales │ │ ├── OUIT │ │ └── OUFinance │ ├── OUComputers │ │ ├── OUWorkstations │ │ └── OUServers │ ├── OUGroups │ └── OUServiceAccounts为什么这么分用户和电脑分开是因为组策略对两者的作用点不同混在一起容易误伤。部门再细分是因为财务和销售对权限、映射盘、安装权限的要求完全不一样分开了才能差异化下发。服务账号单独放是因为它们的密码策略通常要放宽或者设成不过期跟人用的账号规则冲突必须隔离。建 OU 的命令New-ADOrganizationalUnit -Name Company -Path DCcorp,DCexample,DCcom New-ADOrganizationalUnit -Name Users -Path OUCompany,DCcorp,DCexample,DCcom New-ADOrganizationalUnit -Name Sales -Path OUUsers,OUCompany,DCcorp,DCexample,DCcom建完之后要记得把默认的管理员账号挪进受保护的 OU或者至少给它做一个额外的保护措施。默认的Administrator放在Users容器里容易被某些宽松的组策略影响到虽然实际风险不大但规范起见还是挪走比较好。4.2 批量建号别一个个点新公司入职一批人十几个账号一个个在图形界面点是非常浪费时间的。标准做法是准备一个 CSV然后一条命令灌进去。CSV 内容大概长这样Name,Sam,Dept,Pwd 张三,zhangsan,Sales,Init2024 李四,lisi,IT,Init2024执行导入Import-Csv .\users.csv | ForEach-Object { $ou OU$($_.Dept),OUUsers,OUCompany,DCcorp,DCexample,DCcom New-ADUser -Name $_.Name -SamAccountName $_.Sam -UserPrincipalName $($_.Sam)corp.example.com -Path $ou -AccountPassword (ConvertTo-SecureString $_.Pwd -AsPlainText -Force) -ChangePasswordAtLogon $true -Enabled $true }-ChangePasswordAtLogon $true是个很实用的参数强制用户首次登录必须改密码避免所有人用同一个初始密码长期不换。这比事后挨个提醒有效得多。注意批量导入前先拿两三条测试数据跑一遍确认 OU 路径拼接正确。路径里少一个OU或者DC就会报错而且报错信息不太友好。另外ConvertTo-SecureString -AsPlainText -Force会把明文密码短暂留在内存和脚本里生产环境更稳妥的做法是用加密文件或者交互式读取脚本文件本身不要长期留明文密码。4.3 组策略下发与验证组策略是域环境里最实用的功能之一。举个最常见的例子统一给全公司电脑加一个登录提示、统一映射部门共享盘、统一设置密码复杂度和锁屏时间。先建一条策略比如统一映射市场部的共享盘New-GPO -Name Sales-DriveMap New-GPLink -Name Sales-DriveMap -Target OUSales,OUUsers,OUCompany,DCcorp,DCexample,DCcom建完之后还要编辑具体内容映射驱动器这一步图形界面操作更直观打开组策略管理找到这条策略编辑 → 用户配置 → 首选项 → Windows 设置 → 驱动器映射新建一个映射路径填\\DC01\Sales盘符选 S。密码策略用命令更快。默认域策略里可以设置最小长度和锁定阈值这个属于域级别不建议挂在部门 OU 上。客户端侧验证gpupdate /force gpresult /h C:\gpo-report.htmlgpresult生成的 HTML 报告里能看到这条策略有没有应用到当前用户、来自哪个域控、应用时间是什么时候。排查策略问题时这个报告比什么都管用。4.4 第二台域控、FSMO 与备份单台域控是生产环境的大忌。这台机器一挂所有人都登不上系统业务直接停摆。所以只要环境超过 20 台机器我建议至少部署第二台域控。第二台的部署流程比第一台简单装系统、改主机名、配静态 IP跟第一台同网段不同地址、DNS 指向第一台域控然后执行Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools Install-ADDSDomainController -DomainName corp.example.com -InstallDns -SiteName Default-First-Site-Name -SafeModeAdministratorPassword (Read-Host -AsSecureString) -Credential (Get-Credential CORP\Administrator) -Force注意第二台的 DNS 要指向第一台因为此刻它还不是域控。等提升完成、重启之后再把它自己的首选 DNS 改成自己备用 DNS 填第一台的地址这样两边互为备份。五大操作主机角色FSMO要规划好归属。一般把 PDC 模拟器和 RID 主机放在性能较好的那台上其他角色可以留在第一台。不建议频繁迁移除非做计划内的维护。迁移命令Move-ADDirectoryServerOperationMasterRole -Identity DC02 -OperationMasterRole PDCEmulator, RIDMaster备份这块必须认真做。AD 的备份不是简单复制文件要用系统状态备份因为 NTDS 数据库、注册表、SYSVOL、证书服务等信息都包含在系统状态里。用 Windows Server Backup 做wbadmin start systemstatebackup -backuptarget:E:恢复的时候分两种情况如果机器还能进系统用ntdsutil做授权恢复可以只恢复某个被误删的 OU 或用户如果机器彻底起不来就进 DSRM 模式做完整恢复这时候当初那个 DSRM 密码就派上用场了。注意域控的备份建议每周至少一次重要的变更操作比如大范围调整 OU、批量删号之前手动做一次。另外域控的恢复不要随便用虚拟机快照回滚因为快照会导致域控和域内其他机器的时间、序列号对不上可能引发复制冲突甚至整个域出问题这一点在微软文档里是明确警告过的。5. 常见故障速查与踩坑记录这一章是最有实战价值的部分都是我这些年攒下来的。5.1 加域失败类问题加域报错的花样很多但根因高度集中。我整理了一个速查表报错信息大概率原因处理动作找不到网络路径DNS 指向错误 / 445 端口不通检查客户端 DNS检查防火墙指定的域不存在或无法联系DNS 没指向域控把客户端 DNS 改为 DC 地址用户名或密码不正确账号被锁定 / 密码过期在 DC 上检查账号状态无法联系到域控时间偏差过大同步时间后重试已达到此域的最大计算机数授权问题走正规授权渠道处理排查顺序我固定用这三步先在客户端执行nslookup corp.example.com看能不能解析到域控 IP再用nslookup -typeSRV _ldap._tcp.dc._msdcs.corp.example.com看 SRV 记录有没有最后用Test-NetConnection -ComputerName DC01 -Port 445测端口通不通。三步走完基本能定位到具体环节。5.2 DNS 相关故障DNS 在域环境里的地位怎么强调都不为过我见过至少一半的域控坏了其实都是 DNS 问题。症状一客户端登录特别慢转圈半分钟才进去。这通常是客户端配了多个 DNS其中一个不通系统在超时等待。解决办法是把客户端 DNS 只留域控地址不要加公共 DNS。症状二nslookup解析不出来但 ping IP 是通的。说明 DNS 服务本身有问题。先查Get-Service DNS状态再看 DNS 管理器里的正向查找区域有没有corp.example.com和_msdcs.corp.example.com后者缺失会导致加域失败。症状三内网能访问服务器但打不开外网网站。因为域控只负责内网名称解析外网域名需要转发。要配置 DNS 转发器指向运营商或公共 DNSAdd-DnsServerForwarder -IPAddress 223.5.5.5, 119.29.29.295.3 时间同步与 Kerberos 故障Kerberos 是域的认证协议它对时间非常敏感默认允许的最大偏差是 5 分钟。超过这个偏差登录会直接失败报安全数据库中存在该账户名或密码不正确之类让人摸不着头脑的错误。域内的时间层级是这样的PDC 模拟器从外部时间源同步其他域控向 PDC 模拟器同步普通成员机和服务器向最近的域控同步。所以只要保证 PDC 模拟器的时间准整个域就不会乱。配置 PDC 模拟器指向外部时间源w32tm /config /manualpeerlist:ntp.aliyun.com,time1.cloud.tencent.com /syncfromflags:manual /reliable:yes /update Restart-Service w32time w32tm /resync w32tm /query /status普通客户端上排查先看和域控的偏差w32tm /stripchart /computer:DC01 /samples:3如果偏差很大直接w32tm /resync强制同步再不行就Restart-Service w32time然后重新同步。5.4 SYSVOL 与组策略不生效组策略不生效排查链条是这样的先确认策略有没有链接到正确的 OU再确认用户或电脑在不在那个 OU 里然后看客户端能不能访问\\corp.example.com\SYSVOL。如果 SYSVOL 共享都访问不了那问题在域控侧。多域控环境里SYSVOL 依赖复制同步用这条命令看复制健康度repadmin /replsummary repadmin /showrepl如果某台域控的 SYSVOL 一直卡在初始化状态需要检查 DFS 复制服务和相关服务是否正常启动必要时触发一次非权威或权威复制重同步。这类操作风险较高建议先做好系统状态备份再动。单域控环境简化很多但也有一类常见问题组策略改了不生效。这时候先gpupdate /force然后在客户端用gpresult /h report.html看报告。报告里会明确写策略被哪个域控处理、生效时间和拒绝原因。我遇到最多的情况是策略本身没问题但用户没登录到目标域控或者 GPO 的链接被禁用了。5.5 几个容易被忽略的细节最后分享几个只有踩过才知道的点。第一域控的防火墙不要随便关。很多人图方便直接关掉防火墙结果后来恢复的时候发现一堆端口没开。正确做法是把域配置文件里需要的端口放行加域和域内通信主要依赖 DNS53、Kerberos88、LDAP389/636、SMB445、RPC 动态端口等。只要域控和客户端在同一个域环境里Windows 防火墙默认规则基本够用不需要手动关。第二不要用域管理员账号天天登录。域管的权限太大用来收邮件、看网页容易出问题。正确做法是给每个运维人员建一个普通账号需要管理时用以管理员身份运行的方式提权日常账号保持低权限。这是最基本的权限隔离习惯。第三机器名和用户名不要用中文。AD 里技术上支持但各种第三方软件、脚本、老系统对接时经常因为编码问题出错。老老实实用拼音或者英文省掉大量麻烦。第四定期用dcdiag和repadmin做体检。这两个命令不需要你时刻盯着但建议每周跑一次把输出留存下来。域环境出问题往往是渐进的早发现早处理等到用户大面积报障的时候排查成本会高好几倍。我个人在实际操作中的体会是域控这套东西真正的门槛不在搭建而在规划和日常维护。搭建本身跟着命令走半天就能搞定但如果域名起错、OU 结构乱、DNS 规划不清、备份没做后面每一天都在还债。所以如果你正准备动手花在前期思考上的时间永远比花在敲命令上的时间值得。
返回列表