ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Windows域服务器搭建入门:从零配置到客户端加入域

Windows域服务器搭建入门:从零配置到客户端加入域 做过企业IT运维的人大多经历过这种状态新员工明天入职今天下午还在手动装系统、配邮箱、设共享盘权限某个部门要换电脑又得挨个重新加一遍网络打印机晚上十点想起来公司所有电脑的Windows补丁还没统一打只能一台台远程装上。这种场景听得太多了而解决这套问题的最经典方案就是Windows域环境——用一台域服务器集中管理账号、分配策略、批量下发软件客户端通过迎加入域”纳入这套管理体系。这篇东西我按从零搭建域服务器、完成基础配置、再到客户端真正加入域的完整实操顺序来写把中间踩过的坑和排查思路一并放进去。适合刚接触Windows Server的中小企业IT、准备从工作组往域环境迁移的运维同学以及所有对“域服务器配置到底做了什么、加入域之后会发生什么”感到好奇的人。1. 为什么要建域工作组模式下的真实痛点1.1 没有域的时候管理员每天都在做什么先说工作组模式。工作组是Windows最简单的网络组织方式每台电脑都是独立个体账号只存在本机SAM数据库里。你在这台机器上建一个“zhangsan”的账号换成隔壁工位那台电脑还得再建一次密码还不一定相同。更麻烦的是用户改了密码之后所有记住旧密码的机器都会出现访问问题。我在刚管几十台电脑的那段时间最怕的就是用户把密码告诉别人或泄露出去因为根本没有办法在全局一次性重置。每台机器都要用本地管理员登录记住的密码越来越多最后只能拿个小本本记。这不是管理能力问题是工作组模式下没有集中管理的手段本质上就是“一台台硬扛”。1.2 域到底改变了什么域和域服务器的核心是把“账号”从每台电脑的本地搬到了一个统一存放的中心位置。用户在域里只需要一个账号和一套密码任何一台加入域的电脑都可以用它登录。管理员改一次密码全公司所有电脑立刻同步生效旧密码直接作废。除此之外域控制器还承担了几件关键事集中认证登录时电脑把用户名和密码交给域控去验证验证通过才能登录。组策略下发管理员可以在域控上配置密码策略、桌面壁纸、屏保时间、禁止U盘、映射网络驱动器等客户端开机后会自动同步。软硬件统一管控可以限制用户安装软件、统一推送软件安装包、收集客户端日志。集中审计谁能登录哪台电脑、什么时候登录过在域控上能统一查看。所以从管理的角度讲域服务器可以理解为IT管理部门的中枢。客户端加入域之后才接受这些规则没加域的电脑域控对它是“管不着”的。1.3 几个必须建立的概念聊配置之前我先把后面会反复出现的词说清楚。DCDomain Controller域控制器装了Active Directory域服务并提升起来的Windows Server就是这个域的“大脑”存账号和策略。ADActive Directory活动目录存放用户、计算机、组、策略等对象的数据库服务。DNS域环境里绝对绕不开的服务。域控会把“我在这我能处理域登录请求”的定位信息注册成DNS SRV记录客户端加入域、登录域时都要通过DNS找到域控。SYSVOL域控上的一个共享文件夹组策略和脚本实际存在里面会在多台域控之间同步。域成员加过域的电脑就属于域成员它在域里有一个计算机账号域控认识它。2. 动手之前先规划IP、DNS、主机名一个都不能含糊2.1 为什么要先说DNS我处理过的加域失败案例里至少有七成最后都指向同一件事——DNS没指对。Windows域从客户端找域控、到域控之间复制全程都在依赖DNS。客户端加域的第一件事就是问DNS“域控在哪个IP”如果DNS服务器给不出答案后面全是报错。所以有一句话我每次都要强调想让域服务器配置不翻车先确认你的DNS能让全网络的机器都指向那台要当域控的服务器。2.2 域名选型别拿公网域名开玩笑第二件要提前决定的事是内部域名叫什么。常见有两类选择。一类是直接用一个公网拥有的域名比如corp.example.com。这种方式看起来正规但和公网域名相同会带来不少解析上的复杂性比如某条公网记录和你内网域名冲突、证书申请麻烦、DNS转发策略要额外设计我不太推荐中小企业第一套域就这么干。另一类是内网专用域名比如example.local、corp.example、lan.example。这种最省事域内部解析由域控自己负责不需要和外网DNS交互等以后域名和证书体系成熟了再过渡也不迟。我第一次搭域时就吃过公网域名的亏用公司真实域名当AD域名结果内网要把公司对外网站记录手动加到DNS里否则自己人连不上自己官网后来才明白域名选型最好一步到位用内网专用域名。2.3 主机名、NetBIOS名和时间同步主机名不要用中文也不要带奇怪的特殊符号。域内电脑名最好按部门加序号比如FIN-001、HR-002这样组策略和远程管理时一眼就能认出来。域控本身的计算机名更要提前规划好最好固定下来别以后随便改名域控改名非常麻烦严重的情况下会直接影响AD复制和客户端认证。还有一点大家容易忽略时间同步。域里的Kerberos认证对时间偏差非常敏感客户端和域控时间差超过5分钟登录时会直接报“时间戳错误”看起来像是密码错误其实问题根本不在密码。所以在规划里域控要作为整个域的时间源客户端自动和域控同步。我见过一个小公司域控上电池没电导致时间慢了10分钟结果早上全公司集体无法登录排查了半天才发现是时间问题这个坑值得记一笔。2.4 一张规划表下面是搭建单域控环境前我建议你先填好的一张表项目规划值说明域控主机名DC01固定不改名内部域名example.local不与公网冲突域控IP192.168.10.10必须静态IP客户端DNS192.168.10.10指到域控DHCP DNS选项192.168.10.10后续统一下发管理员账号EXAMPLE\ad_admin加域和组策略管理建议分开3. 域控服务器配置实操从添加角色到提升3.1 选Windows Server版本和准备系统域控部署在Windows Server上目前较常见的是Server 2016、2019、2022。标准版和数据中心版在这套场景下功能差异不大不用为“该买哪个”纠结标准版足够。硬件方面别太差四核CPU、8G内存起步因为它不光干活还要承担DNS和后续组策略解析机器越卡用户等登录画面的时间就越长。装系统的过程这里不多讲只说几个容易忽略的点系统安装完第一件事把计算机名改成规划的DC01。给网卡设静态IPIPv4里填上自己的IP、掩码、网关DNS首选填自己192.168.10.10因为这台服务器的DNS解析要自己提供。做完这两步重启一次再继续装AD角色能避免很多莫名其妙的问题。这几点看起来基础我却在用户现场见过不少“服务器装完直接开装AD角色也不改主机名、也不设静态IP”的情况最后域名解析全乱加域怎么都不成功。基础步骤永远值得多花五分钟。3.2 通过服务器管理器添加AD DS角色登录域控打开“服务器管理器”点“添加角色和功能”按向导一路下一步。在“选择服务器角色”这步勾选“Active Directory 域服务”系统会提示添加管理工具选择“添加功能”。接下来连续点下一步直到“安装”等待安装完成。这步只是把AD DS这个角色装到系统里还没真正变成域控。很多人在这一步直接以为完事了实际上还差关键的一步提升域控。不提升的话这台服务器还只是一台普通的成员服务器域里的账号和策略都没地方存放。3.3 提升为域控制器新林和根域名角色安装完成后服务器管理器右上角会出现一个黄色感叹号图标点进去有一个“将此服务器提升为域控制器”的入口。我见过朋友部署时找不到这个入口卡了半天——其实是装完角色后没留意这个提示。点进去之后有几个关键选项部署配置选择“添加新林”根域名填规划好的example.local。域功能级别和林功能级别默认即可如果你的客户端还有Windows 7再考虑降低级别一般情况下默认没问题。域控制器选项勾选“DNS 服务器”此时系统会弹一个警告“无法创建该DNS服务器的委派”不用管直接继续。全局编录保持勾选。目录服务还原模式DSRM密码必须设置一个强密码。这个密码不是域管理员密码是以后做系统状态修复、还原AD数据库时用的千万别忘了。NetBIOS域名系统会根据域名自动生成比如EXAMPLE一般默认就行。确认无误后系统会列出关键项检查然后自动安装并重启。这个过程会根据机器性能持续十几分钟到半小时中间不要关机也不要手贱去强制重启否则容易出现AD数据库初始化到一半的问题。3.4 提升完成后的健康验证重启登录后第一步不是急着让客户端加域而是先验证域控自己是不是健康的。在cmd或PowerShell里跑两条命令nslookup -typeSRV _ldap._tcp.dc._msdcs.example.local dcdiag第一条是查域控的SRV记录有没有正确注册。第二条是微软自带的域控体检工具正常情况下会看到一排“passed”。如果dcdiag里Active Directory某测试报fail优先去查DNS很多问题根源都在DNS这里。这个时候也可以打开“Active Directory 用户和计算机”管理工具确认里面已经自动生成了默认的OUUsers、Computers、Domain Controllers等说明AD数据库构建正常。我习惯在正式接收客户端之前先把OU按部门建好、把常用组建好第一批客户端加进来就能直接各归其位后面省很多事。4. 客户端真正“加入域”的完整步骤4.1 加域前的客户端环境准备拿着客户端电脑在加域前先做两件事。第一确认这台电脑的DNS指向域控IP。如果是静态IP直接在网卡IPv4属性里把首选DNS改成192.168.10.10如果是DHCP分配务必确保DHCP服务器下发的DNS选项已经改成域控IP。改完DNS后在cmd里跑nslookup example.local能正常返回域控的IP说明DNS这条通路已经通了。第二确认客户端能访问域控。最简单的验证方法是ping以及net view \\192.168.10.10虽然不一定保证能列出内容但“系统错误53”这类报错说明网络根本不通或防火墙拦了。域内通信需要放开135、139、445这些常见端口企业内网一般会把域控加进防火墙例外。4.2 从系统属性加入域环境准备好之后我用Windows 10/11给你走一遍标准加域流程右键“此电脑”选择“属性”。右边点“高级系统设置”切到“计算机名”选项卡。点“更改”在“隶属于”下面选“域”填入example.local。点确定系统会弹出对话框让你输入有加域权限的账号。此时输域管理员账号或者专用加域账号格式是EXAMPLE\ad_admin。加域这一步在此刻开始幕后运作客户端通过DNS找到域控客户端用你给的账号凭证向域控发起“把计算机账号加进域”的请求域控确认你有权限后在AD里创建这台计算机的对象在客户端本地生成加入域的信任关系看到“欢迎加入 example.local 域”说明加域成功然后按提示重启。这里有一个容易被忽略的细节如果这台电脑之前在别的域里待过或者是某台“备份还原出来的系统”系统可能会警告“计算机账号重复”这时候最好先把它从原域脱离或者重置计算机账号后再加新域。4.3 普通域用户默认只能加10台电脑这里有个比较少人提但很重要的细节域里默认策略允许普通域用户往域里加计算机但单用户最多加10台。所以正规做法是单独建一个叫addworkstation之类的账号专门用来给新电脑加域或者提前用管理工具把计算机账号建好再让普通用户重新加域。如果用户加域的时候遇到“拒绝访问”而账号又是域管理员大概率是输入的账号格式不对或者账号被组策略限制了加域权限。我习惯的做法是建一个专用的加域账号只给它“将计算机添加到域”的委派权限不把域管理员密码交给每个操作电脑的人。这样既方便管理也能避免域管理员账户在太多人手里流传。4.4 重启后用域账号登录客户端重启后登录界面还和以前一样但登录时注意一个区别点击屏幕上“其他用户”后用户名那里可以填两种格式EXAMPLE\zhangsanzhangsanexample.local输进任意一种配合域账号密码就能登录这台加过域的电脑。第一次登录时系统会为这个域用户在本机创建一个全新的配置文件所以会比平时慢桌面、文档这些都会重新建一遍。如果你看到“此工作站和主域间的信任关系失败”意思是这台电脑和域之间的通信出了问题通常是在域外被改过计算机名、或系统备份还原过。解决办法是用本地管理员登录把它从域中退出重启后再重新加一遍域。这个现象在新老电脑替换、还原子系统时特别常见遇到不用慌。5. 加入域报错排查见多的五类现场5.1 “找不到网络路径”到底是谁不通出现“找不到网络路径”时先判断是哪一层不通。按顺序做三个检查ping域控IP通不通不通先解决物理链路和IP问题。ping example.local能不能解析出域名解析不出来就去查DNS指向。telnet 192.168.10.10 445能不能连上445端口连不上检查防火墙。这类报错在DHCP环境里最常见的原因是客户端的DNS获取的是运营商或旧网关的地址导致它根本找不到域控。改DNS之后记得把之前开的命令行窗口关掉重开别让旧缓存继续误导你。5.2 RPC服务器不可用“RPC服务器不可用”是加域时出现频率很高的报错但很多情况下并不是真正RPC损坏而是网络策略挡了端口。RPC动态端口范围很宽防火墙规则如果只放行固定端口就会导致跨网段加域失败。跨网段加域时我建议先临时把客户端防火墙设为允许文件和打印机共享或者直接在域控和客户端都放行“Active Directory域服务”相关的入站规则确认能加域成功后再收紧策略。每次看到有人跨网段加域失败后直接重装系统我都觉得可惜因为大多只是防火墙策略问题根本不用动系统。5.3 指定的域不存在或无法联系这句报错翻译成大白话就是客户端问DNS“域控在哪”DNS没回答。原因基本是这几个客户端DNS根本没指向域控或者指向了多块网卡里的另一个DNS。域控上的DNS SRV记录没注册全典型情况是装AD的时候没勾DNS后来又没补装。查了DNS但客户端拿到的回答来自上级转发器而不是域控自己的权威区域。解决办法依次是修DNS指向然后在域控上打开“DNS管理器”确认example.local正向查找区域里_msdcs、_sites、_tcp、_udp这些SRV记录存在。不存在的执行net stop netlogon net start netlogon重启域控的Netlogon服务让它重新把SRV记录注册一遍。5.4 访问被拒绝 / 权限不足加域时输错密码、用了本地账号、或者账号被禁止加入域都会报“拒绝访问”。这种报错要先确认输入的账号确实在域里以及它属于“Domain Admins”组或已经被委派了加域权限。还有个小坑是账号名里带了DOMAIN\但域名写错比如实际NetBIOS名称是EXAMPLE你输入CORP\admin同样会失败。确认无误后再复查一遍4.3节提到的10台数量限制。有些管理员图省事长期用域管理员账号给每台电脑加域结果触发了“单用户加域数量上限”报的也是权限问题换专用账号或者预先建好计算机账号即可。5.5 排查加域问题的三条核心命令我整理了几个在加域现场最常用的命令遇到问题时按顺序跑一遍能定位绝大多数问题命令查什么期望结果ipconfig /all客户端IP和DNS是否正常DNS指向域控nslookup example.local域名能否解析返回域控IPnslookup -typeSRV _ldap._tcp.dc._msdcs.example.localSRV记录是否存在返回域控主机名和IPdcdiag域控自身健康全部passednetdom /query fsmoFSMO角色是否在预期域控正常显示这五条命令里我最常用的是前三条。实际工作中只要把DNS指向理顺八成以上的“域不存在”“找不到域控”问题都能当场解决。6. 加域之后才算开始组策略管控与软件推送6.1 用组策略统一账号策略和桌面客户端加入域后最实用的功能是组策略集中管控。打开“组策略管理”有两条默认策略Default Domain Policy和Default Domain Controllers Policy。账号密码策略通常在Default Domain Policy里配比如密码长度、密码过期时间、锁定阈值。举个例子我想让全公司密码至少8位、60天过期、连续输错5次锁定10分钟就在Default Domain Policy里定位到“计算机配置-策略-Windows设置-安全设置-账户策略-密码策略”逐项改完用gpupdate /force刷新客户端。桌面壁纸、禁止U盘、映射共享盘这些也能通过组策略统一下发对维护几十上百台电脑来说省下的时间非常可观。但组策略有一个原则要记牢能在Default Domain Policy里做全局设置的别乱开太多新策略GPO否则客户端启动时做策略处理会变慢日志排查也麻烦。建议按OU建GPO只对特定部门生效影响面可控。6.2 域推送软件安装的两条路热词里有“域推送软件安装”这个大家很关心。实际在企业里常用两种思路。第一种是组策略软件安装适合MSI格式的安装包。在OU上新建组策略定位到“计算机配置-策略-软件设置-软件安装”指向一个域内共享的MSI包路径客户端开机时才会自动装。优点是全自动缺点也很明显必须MSI格式很多厂商的安装包是EXE不支持。第二种是登录脚本或任务计划推送把安装命令写进批处理或PowerShell脚本放在域控的SYSVOL共享里。脚本里可以判断机器是否已经装了该软件没装就静默安装装过就跳过。这种方式对EXE包兼容性最好适合推微信、QQ、Office批量安装包这类没有MSI的软件。我见过不少企业最终都用第二种方式搭了一套“软件分发脚本库”每类软件一个脚本新电脑加域后第一次登录脚本自动把常用软件装齐。渐进式部署很稳。脚本里我习惯加一句日志输出写到本机的C:\Windows\Temp\softinstall.log哪天软件没装上看一眼日志就知道卡在哪一步比在用户面前瞎猜强得多。6.3 账号生命周期管理域能解决的另一个长期工作是员工入离职的账号管理。新员工入职前提前在AD里建好域账号放进对应部门OU加入该用的组等员工开机登录即可。离职当天直接禁用账号并移出所有组这就能保证他无法再用域账号访问公司资源。在这个环节里OU的规划特别重要。我建议一开始就按部门建顶层OU财务部、技术部、人事部……再把对应的电脑和用户分别放进去。后面做组策略、做委派管理都会清清爽爽。前期偷懒把所有人都堆在默认Users容器里后期管理会非常痛苦。尤其等部门多了之后想单独限制某部门的密码策略或软件权限发现没法按OU圈定范围只能拆了重做那种返工成本比一开始规划高得多。组策略和AD账号管理看着都是“CtrlC/CtrlV”的配置活但真正决定后期好不好维护的还是前面几步的规划。我见过很多目录结构混乱的域用户几千个全堆在一起想找一个离职账号都要翻半天这种环境只能说“能用”但绝对谈不上好用。最后再分享一个实操上的个人体会上面这套流程是我从一台域控配到上百台客户端的过程中反复验证过的。如果你之前完全没有接触过Windows域只记住一件事就不会出大错先解决DNS再谈加域。DNS指向错了后面所有报错都会让你怀疑人生。加域失败时先别急着重装系统把ipconfig /all、nslookup、dcdiag这三样贴出来老手一看就知道问题在哪。另外正式部署前尽量先在虚拟机里把“装域控、客户端加域、组策略下发”整条链路跑通一遍。VMware Workstation或者Hyper-V里做几台练手机一小时就够但能帮你避开生产环境里90%的低级错误。实际动手做一次比看十篇教程都记得牢。
返回列表