新增Windows Server 2012域控制器后DsGetDcName报错排查求助
排查Windows Server 2012域控制器Advertising测试失败的步骤
检查DNS配置与记录
- 确认NEWDC的首选DNS服务器指向自身或其他可用域控制器,避免仅依赖旧DC(SVR)
- 执行
ipconfig /all查看DNS设置,排除外部DNS的干扰 - 登录DNS管理器,验证以下记录:
_msdcs.mydomain.local域下的_ldap._tcp.dc._msdcs.mydomain.localSRV记录是否包含NEWDC的条目mydomain.local域下NEWDC的A记录是否正确映射到其IP地址
验证AD相关服务状态
- 打开
services.msc,确认Active Directory Domain Services、DNS Server、Kerberos Key Distribution Center、Netlogon服务均处于运行状态 - 执行命令
net stop netlogon && net start netlogon重启Netlogon服务,触发SRV记录重新注册
- 打开
分析DsGetDcName返回结果
- 在NEWDC上执行
nltest /dsgetdc:mydomain.local,查看详细输出中的错误码或失败原因 - 执行
nltest /dsgetdc:mydomain.local /server:NEWDC,强制指定查询NEWDC,确认是否能正常返回自身的域控制器信息
- 在NEWDC上执行
检查AD站点与子网配置
- 打开AD站点和服务,确认NEWDC已正确关联到
Default-First-Site-Name站点 - 验证NEWDC的IP所在子网已正确映射到对应站点,避免站点关联异常
- 打开AD站点和服务,确认NEWDC已正确关联到
确认时间同步与Kerberos状态
- 检查NEWDC与SVR的系统时间差不超过5分钟(Kerberos协议对时间同步要求严格)
- 执行
w32tm /query /status查看时间同步状态,确保NEWDC已同步到域时间源
排查防火墙端口
- 确认NEWDC的防火墙允许AD相关端口通行:LDAP(389)、Kerberos(88)、DNS(53)、SMB(445)、LDAPS(636)等
- 可临时关闭防火墙后重新运行
dcdiag /v,验证是否为防火墙规则导致的问题
内容的提问来源于stack exchange,提问作者sracer2000
相关产品推荐
相关产品推荐

