技術文章 · IT 指令工具箱

AD FSMO、DNS、時間與 Sites 指令:網域基礎檢查

整理 FSMO 角色、Domain Controller、AD Sites/Subnets、SRV 記錄與 Windows Time 常用查詢及安全的角色移轉、站點設定方式。

作者 Steve Chen · 發布  · 約 6 分鐘閱讀

IT 指令工具箱 — 廷皓技術專欄插圖

Kerberos、登入、複寫和 GPO 都依賴 DNS 與時間。這一頁把 FSMO、站點子網、DC discovery 和時間來源放在同一張檢查表,避免只修表面症狀。

19 組範例Windows Server 2019/2022/2025AD DS/RSAT查核日期:2026-08-11
動手前:FSMO seizure、改 PDC 時間來源與搬移 DC 都可能影響整個網域。本頁提供正常角色移轉和站點建立範例,不提供未確認舊 DC 已永久離線時的 seizure 快捷做法。

FSMO 與 DC 盤點

查五個 FSMO 角色系統管理員 CMD

netdom query fsmo

結果要和 PowerShell 及實際伺服器存活狀態一致。

查網域 FSMOPowerShell

Get-ADDomain | Format-List PDCEmulator,RIDMaster,InfrastructureMaster

PDC Emulator 也負責網域時間階層的重要角色。

查樹系 FSMOPowerShell

Get-ADForest | Format-List SchemaMaster,DomainNamingMaster

Schema 與 Domain Naming 是 forest-wide。

列出所有 DC 與站點PowerShell

Get-ADDomainController -Filter * | Sort-Object Site,HostName | Format-Table HostName,Site,IPv4Address,IsGlobalCatalog,OperatingSystem

找出 IP、site 或 GC 設定不合理的 DC。

找目前 PDCPowerShell

Get-ADDomainController -Discover -Service PrimaryDC

用 discovery 結果對照 FSMO。

正常移轉三個網域角色系統管理員 PowerShell

Move-ADDirectoryServerOperationMasterRole -Identity DC02 -OperationMasterRole PDCEmulator,RIDMaster,InfrastructureMaster -WhatIf

先以 -WhatIf 核對;正式移轉前要做健康、備份與連線確認。

Sites、Subnets 與 DC discovery

列出 AD SitesPowerShell

Get-ADReplicationSite -Filter * | Select-Object Name,DistinguishedName

站點應對應實際網路與 WAN 邊界。

列出 Subnet 對應PowerShell

Get-ADReplicationSubnet -Filter * | Sort-Object Name | Select-Object Name,Site

漏 subnet 會讓用戶端落到錯誤 site。

建立站點 subnet系統管理員 PowerShell

New-ADReplicationSubnet -Name '192.168.50.0/24' -Site 'Kaohsiung'

建立前先確認沒有重疊且網路團隊認可。

列出 Site LinkPowerShell

Get-ADReplicationSiteLink -Filter * | Select-Object Name,Cost,ReplicationFrequencyInMinutes,SitesIncluded

成本數值較低者優先,頻率不是越短越好。

查看本機所屬 site命令提示字元

nltest /dsgetsite

回傳找不到 site 時先查用戶端 IP 是否有 subnet 物件。

查看 DC locator 結果命令提示字元

nltest /dsgetdc:corp.example /force

確認是否找到同 site、可寫入且具必要 flag 的 DC。

AD DNS 與 Windows Time

查 LDAP SRV 記錄PowerShell

Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.corp.example

應列出可用 DC 的 FQDN 與 port 389。

查 Kerberos SRV 記錄PowerShell

Resolve-DnsName -Type SRV _kerberos._tcp.corp.example

缺紀錄先查 Netlogon、DNS 動態更新與 zone。

查看目前時間來源系統管理員 CMD

w32tm /query /source

網域成員通常沿 AD hierarchy,樹系根 PDC 應有可靠外部來源。

查看時間服務狀態系統管理員 CMD

w32tm /query /status /verbose

注意 Source、Stratum、Last Successful Sync Time 與 offset。

查看時間設定系統管理員 CMD

w32tm /query /configuration

確認 Type、NtpServer 與 GPO 是否覆蓋本機。

監看網域 DC 時差系統管理員 CMD

w32tm /monitor /domain:corp.example

時差大時先查 PDC、VM host time sync 與網路,不要直接改每台 DC。

比較指定來源的時間命令提示字元

w32tm /stripchart /computer:DC01 /samples:10 /dataonly

這是量測,不會改時間。

怎麼確認有做對

  • 每個 subnet 都能正確對到 site,nltest 回傳預期 DC。
  • SRV 記錄解析到存活且可連線的 DC。
  • 所有 DC 時差在 Kerberos 可接受範圍內,且時間階層方向正確。

常見錯誤

  • 在每台 DC 各自設不同公用 NTP。
  • 把 VM host 與網域時間同時強制同步造成拉扯。
  • DC 改 IP 後沒同步更新 DNS、Sites 和監控。
  • 角色持有者暫時離線就直接 seize FSMO。

常見問題

PDC 可以直接指向 pool.ntp.org 嗎?

要看公司安全政策與防火牆。重點是只讓樹系根 PDC 使用經核准、穩定且多來源的外部 NTP,其餘網域成員沿網域階層同步。

使用者被導到外縣市 DC,通常哪裡錯?

最常先查用戶端 IP 對應的 AD Subnet 是否缺漏或重疊,再查 Site Link 與 DNS,不要靠手動指定 DC。

延伸閱讀

版本與官方文件

參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。

常見問題

PDC 可以直接指向 pool.ntp.org 嗎?

要看公司安全政策與防火牆。重點是只讓樹系根 PDC 使用經核准、穩定且多來源的外部 NTP,其餘網域成員沿網域階層同步。

使用者被導到外縣市 DC,通常哪裡錯?

最常先查用戶端 IP 對應的 AD Subnet 是否缺漏或重疊,再查 Site Link 與 DNS,不要靠手動指定 DC。

聯絡廷皓討論 看更多文章