跨站点使用域凭据无法远程登录Site B服务器RDP会话的问题排查求助
跨站点使用域凭据无法远程登录Site B服务器RDP会话的问题排查求助
环境背景
我这边有一个本地Active Directory域,配置了3个AD站点,每个站点都部署了全局编录域控制器:
- Site A是主中心站点,我日常就在这个站点办公
- Site B和Site C是两个卫星站点
遇到的问题
我现在无法使用域凭据登录Site B下任何服务器的RDP会话:RDP连接能正常建立,但输入的域凭据始终验证失败,系统只提示「用于连接到...的凭据无效」,没有其他更详细的错误信息。
几个关键的对比现象:
- 登录Site C下的所有服务器(包括DC和成员服务器)都完全正常,没有任何问题
- Site B本地的用户访问域资源一切正常;从Site A出差到Site B的用户,也没有遇到任何访问或权限相关的问题(反向出差的情况很少见)
- 问题是在Site B最近降级并彻底移除了一台域控制器之后开始出现的
- 重启Site B的DC和所有成员服务器能暂时解决问题,但大概一周左右,故障就会再次复发
已完成的排查操作
我已经做了以下排查,暂时没找到问题根源:
- 凭据与权限验证:确认使用的域凭据完全正确,账号没有被锁定或禁用,且拥有目标服务器的RDP访问权限
- 网络连通性检查:
- DNS解析正常,能把Site B所有服务器的主机名正确解析到对应IP地址
- 能ping通Site B的所有服务器
- 通过telnet测试,Site B所有服务器的53、135、139、389、3389端口都能正常连通
- 本地登录测试:使用Site B成员服务器的本地凭据可以正常RDP登录;登录后在该成员服务器上,使用域凭据能正常RDP到Site B的其他服务器(包括DC)
- AD复制与健康状态检查:
- 在Site B的DC上运行
repadmin.exe /replsummary和repadmin.exe /showrepl,返回结果没有任何复制错误 - 运行
dcdiag.exe /v /i /c /s:<Site-B-DC>做全面的DC健康检查,也没有检测到任何错误
- 在Site B的DC上运行
- 已移除DC的残留信息检查:
- 检查AD站点和服务,旧DC已经不在任何DC连接器中
- 检查DNS正向查找区域,没有残留旧DC的NS记录或_msdcs相关记录
求助方向
现在每周重启服务器的临时方案肯定不是长久之计,尤其是之后公司生产业务恢复24/7运行后,这种操作完全不可行。想请教各位大佬,接下来我应该从哪些方向继续排查,才能彻底解决这个问题?
备注:内容来源于stack exchange,提问作者MattM
相关产品推荐
相关产品推荐

