Kerberos、登入、複寫和 GPO 都依賴 DNS 與時間。這一頁把 FSMO、站點子網、DC discovery 和時間來源放在同一張檢查表,避免只修表面症狀。
FSMO 與 DC 盤點
查五個 FSMO 角色系統管理員 CMD
netdom query fsmo結果要和 PowerShell 及實際伺服器存活狀態一致。
查網域 FSMOPowerShell
Get-ADDomain | Format-List PDCEmulator,RIDMaster,InfrastructureMasterPDC Emulator 也負責網域時間階層的重要角色。
查樹系 FSMOPowerShell
Get-ADForest | Format-List SchemaMaster,DomainNamingMasterSchema 與 Domain Naming 是 forest-wide。
列出所有 DC 與站點PowerShell
Get-ADDomainController -Filter * | Sort-Object Site,HostName | Format-Table HostName,Site,IPv4Address,IsGlobalCatalog,OperatingSystem找出 IP、site 或 GC 設定不合理的 DC。
找目前 PDCPowerShell
Get-ADDomainController -Discover -Service PrimaryDC用 discovery 結果對照 FSMO。
正常移轉三個網域角色系統管理員 PowerShell
Move-ADDirectoryServerOperationMasterRole -Identity DC02 -OperationMasterRole PDCEmulator,RIDMaster,InfrastructureMaster -WhatIf先以 -WhatIf 核對;正式移轉前要做健康、備份與連線確認。
Sites、Subnets 與 DC discovery
列出 AD SitesPowerShell
Get-ADReplicationSite -Filter * | Select-Object Name,DistinguishedName站點應對應實際網路與 WAN 邊界。
列出 Subnet 對應PowerShell
Get-ADReplicationSubnet -Filter * | Sort-Object Name | Select-Object Name,Site漏 subnet 會讓用戶端落到錯誤 site。
建立站點 subnet系統管理員 PowerShell
New-ADReplicationSubnet -Name '192.168.50.0/24' -Site 'Kaohsiung'建立前先確認沒有重疊且網路團隊認可。
列出 Site LinkPowerShell
Get-ADReplicationSiteLink -Filter * | Select-Object Name,Cost,ReplicationFrequencyInMinutes,SitesIncluded成本數值較低者優先,頻率不是越短越好。
查看本機所屬 site命令提示字元
nltest /dsgetsite回傳找不到 site 時先查用戶端 IP 是否有 subnet 物件。
查看 DC locator 結果命令提示字元
nltest /dsgetdc:corp.example /force確認是否找到同 site、可寫入且具必要 flag 的 DC。
AD DNS 與 Windows Time
查 LDAP SRV 記錄PowerShell
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.corp.example應列出可用 DC 的 FQDN 與 port 389。
查 Kerberos SRV 記錄PowerShell
Resolve-DnsName -Type SRV _kerberos._tcp.corp.example缺紀錄先查 Netlogon、DNS 動態更新與 zone。
查看目前時間來源系統管理員 CMD
w32tm /query /source網域成員通常沿 AD hierarchy,樹系根 PDC 應有可靠外部來源。
查看時間服務狀態系統管理員 CMD
w32tm /query /status /verbose注意 Source、Stratum、Last Successful Sync Time 與 offset。
查看時間設定系統管理員 CMD
w32tm /query /configuration確認 Type、NtpServer 與 GPO 是否覆蓋本機。
監看網域 DC 時差系統管理員 CMD
w32tm /monitor /domain:corp.example時差大時先查 PDC、VM host time sync 與網路,不要直接改每台 DC。
比較指定來源的時間命令提示字元
w32tm /stripchart /computer:DC01 /samples:10 /dataonly這是量測,不會改時間。
怎麼確認有做對
- 每個 subnet 都能正確對到 site,nltest 回傳預期 DC。
- SRV 記錄解析到存活且可連線的 DC。
- 所有 DC 時差在 Kerberos 可接受範圍內,且時間階層方向正確。
常見錯誤
- 在每台 DC 各自設不同公用 NTP。
- 把 VM host 與網域時間同時強制同步造成拉扯。
- DC 改 IP 後沒同步更新 DNS、Sites 和監控。
- 角色持有者暫時離線就直接 seize FSMO。
常見問題
PDC 可以直接指向 pool.ntp.org 嗎?
要看公司安全政策與防火牆。重點是只讓樹系根 PDC 使用經核准、穩定且多來源的外部 NTP,其餘網域成員沿網域階層同步。
使用者被導到外縣市 DC,通常哪裡錯?
最常先查用戶端 IP 對應的 AD Subnet 是否缺漏或重疊,再查 Site Link 與 DNS,不要靠手動指定 DC。
延伸閱讀
版本與官方文件
參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。
常見問題
PDC 可以直接指向 pool.ntp.org 嗎?
要看公司安全政策與防火牆。重點是只讓樹系根 PDC 使用經核准、穩定且多來源的外部 NTP,其餘網域成員沿網域階層同步。
使用者被導到外縣市 DC,通常哪裡錯?
最常先查用戶端 IP 對應的 AD Subnet 是否缺漏或重疊,再查 Site Link 與 DNS,不要靠手動指定 DC。