Azure虚拟网络互联及VM加入托管域失败问题排查求助
问题1:如何创建两个虚拟网络之间的连接?
在Azure环境中,最常用的两种虚拟网络连接方案是VNet对等连接(VNet Peering)和VPN网关连接,根据你的场景选择即可:
VNet对等连接(适合同/跨区域、同/跨订阅的VNet)
- 登录Azure门户,找到要连接的第一个虚拟网络,进入「对等连接」面板,点击「+ 添加」
- 填写连接名称,选择目标VNet(如果是跨订阅,需要手动输入目标订阅ID并选择对应VNet)
- 根据需求勾选连接权限:比如「允许虚拟网络访问」(默认开启,让两个VNet内的资源互相访问)、「允许转发的流量」「允许网关传输」等
- 点击创建后,记得在目标VNet的对等连接面板中完成同样的配置,确保双向连通
VPN网关连接(适合跨公网、本地网络与Azure VNet连接的场景)
- 先为两个需要连接的VNet分别创建VPN网关:网关类型选择「VNet-to-VNet」,并分配公共IP地址
- 进入其中一个VPN网关的「连接」面板,点击「+ 添加」
- 连接类型选择「VNet到VNet」,选择目标VNet的VPN网关,设置共享密钥(两边必须一致)
- 完成创建后,等待网关连接状态变为「已连接」即可
问题2:Azure VM加入托管域失败的排查与解决
从你给出的错误日志来看,核心问题是VM当前使用的DNS服务器无法正确解析托管域的SRV记录,具体分析和解决步骤如下:
问题根源拆解
你能ping通123test.com得到公网IP,说明当前VM用的是Azure默认公共DNS(168.63.129.16),它把123test.com解析成了公网域名,而不是你的Azure托管域。Azure托管域有专属的私有DNS服务器IP,只有让VM指向这个IP,才能找到域控制器的SRV记录。
分步解决
获取托管域的专属DNS IP
- 登录Azure门户,找到你的Azure AD域服务(Azure AD DS)实例
- 在「属性」页面里,复制「DNS服务器」字段中的两个私有IP地址
修改VM所在VNet的DNS配置
- 进入VM所属的虚拟网络,选择「DNS服务器」,切换为「自定义」,粘贴刚才复制的托管域DNS IP
- 保存设置后,重启VM让DNS配置生效(或者在VM里运行
ipconfig /flushdns刷新本地DNS缓存)
验证DNS解析是否正常
- 在VM的命令提示符中运行:
nslookup _ldap._tcp.dc._msdcs.123test.com - 如果能返回域控制器的IP,说明DNS配置正确;如果还是报错,检查以下几点:
- 确保VM和托管域在同一个VNet,或者两个VNet已经建立了对等连接
- 检查VM的网络安全组(NSG)是否允许LDAP(389端口)和LDAPS(636端口)的入站/出站流量
- 在VM的命令提示符中运行:
额外检查项
- 确认输入的域名是托管域的正确名称(比如有没有输错后缀)
- 查看
C:\windows\debug\dcdiag.txt日志,里面会有更详细的错误细节,帮助定位具体问题
内容的提问来源于stack exchange,提问作者stardustsky
相关产品推荐
相关产品推荐

