Windows Server 2025 双域控搭建 AD 活动目录与组策略同步实战教程

使用两台 Microsoft Windows Server 2025 搭建 it.cn 双域控制器,完整讲解首台新林、第二台附加域控、DNS、AD 与 SYSVOL 复制、组策略同步验证、客户端应用及常见故障排查。

📞 IT 峰哥团队 · 企业信息化落地服务

IT 峰哥深耕企业 IT 基础设施领域多年,专注为各类型企业提供网络安全规划、设备选型、上网行为管理、超融合部署、文档加密、考勤门禁、视频监控等信息化项目整包落地服务。从方案设计、设备选型、上门实施到后期运维,全程跟进。

承接规模:小微企业 / 成长型企业 / 中大型企业,均提供定制化方案
服务范围:防火墙、上网行为、AP+AC、域控、NAS、超融合、文档加密、人脸考勤、视频监控、机房动环等
合作流程:需求沟通 → 方案设计 → 设备选型 → 落地实施 → 持续运维

📱 17712677007(微信同号)

📞 24 小时全天候响应 · 紧急项目优先安排

Windows Server 2025 双域控 AD 活动目录与组策略同步教程

在企业 Windows 网络中,只有一台域控制器虽然部署简单,但它会同时承担身份认证、DNS、目录查询和组策略分发,一旦服务器维护、硬盘损坏或系统异常,员工登录、共享访问和统一配置都可能受影响。更稳妥的做法,是使用两台 Microsoft Windows Server 2025 搭建同一域中的双域控制器,并让 Active Directory 数据库、DNS 区域和 SYSVOL 中的组策略文件自动复制。

本文以内部 AD DNS 域名 it.cn 为例,完整演示 DC01 与 DC02 的规划、首台域控创建新林、第二台服务器加入现有域并提升为附加域控制器,以及组策略创建、复制验证、客户端应用和常见故障排查。最终目标不是“装完两个 AD DS 角色”,而是形成可验证、可维护、单台故障时仍能工作的双域控架构。

一、先理解双域控和组策略同步的工作原理

Active Directory 域服务采用多主复制模型。在同一个可写域中,管理员可以连接任意一台可写域控制器创建用户、计算机、组织单位和大多数目录对象,变更随后通过 AD 复制拓扑同步到其他域控制器。两台域控并不是传统意义上的“主机和只读备机”,DC01 与 DC02 都可以响应登录和目录查询,只是域内五个 FSMO 操作主机角色在某一时刻由指定域控持有。

组策略对象由两部分组成:第一部分是存放在 Active Directory 数据库中的 Group Policy Container,包含 GPO 的标识、版本和属性;第二部分是存放在 SYSVOL 共享中的 Group Policy Template,包含注册表策略、脚本和策略模板相关文件。目录部分依赖 AD DS 复制,文件部分依赖 DFS Replication,也就是 DFSR。因此,只有 AD 对象与 SYSVOL 文件两边都同步,才算真正完成组策略同步。

组件主要内容同步机制常用验证
NTDS 数据库用户、计算机、OU、GPO 对象及链接Active Directory 多主复制repadmin、dcdiag
DNS 区域it.cn、_msdcs.it.cn 及服务定位记录AD 集成 DNS 复制Resolve-DnsName、DNS 管理器
SYSVOLPolicies、Scripts 和组策略模板文件DFSRSYSVOL/NETLOGON 共享、DFSR 日志
客户端策略计算机配置和用户配置结果客户端从可用域控读取gpupdate、gpresult、事件查看器

关于域名 it.cn 的重要提醒:如果 it.cn 已经是企业对外使用的公网域名,直接将 AD 内部根域也命名为 it.cn 会形成分离 DNS,也叫 Split-Brain DNS。内网客户端把 DNS 指向域控后,公网网站、邮件、自动发现等记录必须同时在内部 DNS 区域维护,否则内网可能解析不到 www.it.cn 或邮件相关记录。生产环境通常更推荐使用 ad.it.cn、corp.it.cn 等已拥有公网域名的子域作为 AD 域名,再将 it.cn 添加为用户 UPN 后缀。本文按题目继续使用 it.cn,但部署前必须确认命名方案。

二、规划两台 Windows Server 2025 的网络和命名

双域控对 DNS 的依赖非常高。服务器名称、静态 IP、网关和 DNS 必须先规划完成,提升域控后不要随意改名或改地址。本文示例使用 192.168.10.0/24 网段,实际部署时替换为企业真实网络。

项目DC01DC02
操作系统Windows Server 2025Windows Server 2025
计算机名DC01DC02
静态 IP192.168.10.10/24192.168.10.11/24
默认网关192.168.10.1192.168.10.1
部署前 DNS自身或临时可用 DNS192.168.10.10
部署后首选 DNS192.168.10.11192.168.10.10
部署后备用 DNS192.168.10.10192.168.10.11
AD DNS 域名it.cn
NetBIOS 名称IT
站点Default-First-Site-Name,后续可按园区调整

每台服务器建议至少配置 2 个 vCPU、8GB 内存和独立系统盘,生产环境还应使用可靠存储、UPS、时间同步和定期系统状态备份。两台虚拟域控不要长期放在同一台物理宿主机上,否则宿主机故障会让“双机”同时失效。两台服务器都应安装最新安全更新,确认系统时间一致,时差超过 Kerberos 容忍范围会导致加入域和身份认证失败。

先在两台服务器执行以下 PowerShell,查看当前名称、地址和时间。命令建议用管理员身份运行:

hostname
Get-NetIPConfiguration
Get-DnsClientServerAddress -AddressFamily IPv4
Get-Date
w32tm /query /status

如果需要命令行改名,可分别执行并重启:

# 在第一台服务器执行
Rename-Computer -NewName "DC01" -Restart

# 在第二台服务器执行
Rename-Computer -NewName "DC02" -Restart

静态 IP 可以通过“服务器管理器 → 本地服务器 → 以太网”进入网卡属性设置,也可以使用 New-NetIPAddress 与 Set-DnsClientServerAddress。命令中的网卡别名必须先通过 Get-NetAdapter 核实,不能照抄一个并不存在的 Ethernet 名称。

三、在 DC01 创建 it.cn 新林和首台域控制器

第一台服务器负责创建新林。打开服务器管理器,选择“添加角色和功能”,使用基于角色或基于功能的安装,选择本机 DC01,勾选“Active Directory 域服务”和“DNS 服务器”,接受所需管理工具并完成安装。安装角色后,服务器管理器右上角会出现通知,点击“将此服务器提升为域控制器”。

部署配置选择“添加新林”,根域名填写 it.cn。在域控制器选项中保留 DNS 服务器与全局编录,设置目录服务还原模式 DSRM 密码。DNS 委派提示在新建内部林时通常可以忽略,但必须确认最终生成了 it.cn 和 _msdcs.it.cn 所需记录。NetBIOS 域名通常自动生成为 IT,数据库、日志和 SYSVOL 路径如果没有专门磁盘可以保留默认值。通过先决条件检查后执行安装,服务器会自动重启。

也可以使用 PowerShell 完成同样的工作:

Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools

$dsrm = Read-Host "请输入 DSRM 密码" -AsSecureString
Install-ADDSForest `
  -DomainName "it.cn" `
  -DomainNetbiosName "IT" `
  -InstallDNS `
  -SafeModeAdministratorPassword $dsrm `
  -Force

重启后使用 ITAdministrator 或 Administrator@it.cn 登录。不要立即安装第二台,而应先确认首台域控自身健康:

Get-ADDomain
Get-ADForest
Get-ADDomainController -Filter *
Get-SmbShare -Name SYSVOL,NETLOGON
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.it.cn
Resolve-DnsName dc01.it.cn
dcdiag /v

正常情况下,应看到 DC01 属于 it.cn、SYSVOL 与 NETLOGON 共享存在,并能解析 LDAP/Kerberos 服务定位记录。如果 SYSVOL 或 NETLOGON 没出现,不要继续提升 DC02,因为这通常意味着首台域控初始化尚未成功。

四、把 DC02 加入 it.cn 并提升为附加域控

在 DC02 上先把网卡首选 DNS 设置为 DC01 的 192.168.10.10,执行 ipconfig /flushdns,然后验证 DC01 和 it.cn 的 DNS 解析。加入域之前,不能把 DNS 指向路由器、运营商 DNS 或 8.8.8.8,因为公共 DNS 不知道企业内部的 AD 服务定位记录。

Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.10
ipconfig /flushdns
Resolve-DnsName dc01.it.cn
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.it.cn
Test-NetConnection dc01.it.cn -Port 389

确认解析正常后,通过“服务器管理器 → 本地服务器 → 工作组”把 DC02 加入 it.cn,或使用 PowerShell:

$cred = Get-Credential "ITAdministrator"
Add-Computer -DomainName "it.cn" -Credential $cred -Restart

重启后用域管理员登录 DC02,安装 AD DS 和 DNS 角色。提升时选择“将域控制器添加到现有域”,域名填写 it.cn,凭据使用具有提升权限的域账号。域控制器选项勾选 DNS 服务器和全局编录,不要选择只读域控制器;复制源可以指定 DC01,也可以由系统自动选择。设置 DSRM 密码,通过先决条件检查并安装,DC02 会再次重启。

Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools

$cred = Get-Credential "ITAdministrator"
$dsrm = Read-Host "请输入 DC02 的 DSRM 密码" -AsSecureString
Install-ADDSDomainController `
  -DomainName "it.cn" `
  -Credential $cred `
  -InstallDNS `
  -SafeModeAdministratorPassword $dsrm `
  -ReplicationSourceDC "DC01.it.cn" `
  -Force

DC02 提升完成后,将两台域控 DNS 改为互相优先、自身备用。这样一台 DNS 服务停止时,另一台仍能提供域名解析。外部域名解析应通过 DNS 转发器完成,而不是把公网 DNS 直接混进域控网卡 DNS 列表。

五、验证 AD、DNS、SYSVOL 和时间同步

双域控部署完成后,最重要的环节是验证,而不是看到服务器管理器里有两个对象就结束。建议分别在 DC01 与 DC02 执行以下命令:

Get-ADDomainController -Filter * | Format-Table HostName,IPv4Address,Site,IsGlobalCatalog
repadmin /replsummary
repadmin /showrepl * /csv
repadmin /syncall /AdeP
dcdiag /test:Advertising /test:Services /test:DNS /v
Get-SmbShare -Name SYSVOL,NETLOGON
w32tm /query /source
w32tm /query /status

repadmin /replsummary 用于查看域控之间复制失败数量和最大复制延迟;repadmin /showrepl 展示每个命名上下文的入站复制状态;repadmin /syncall /AdeP 可在排障或实验验证时触发同步。生产环境不应依赖人工频繁强制同步,正常状态下 KCC 会创建连接对象并由 AD 自动复制。

接着检查 DNS 管理器。在两台服务器上都应该看到 AD 集成的 it.cn 区域和 _msdcs.it.cn 区域,并包含 DC01、DC02 的主机记录及 LDAP、Kerberos、GC 等 SRV 记录。可使用以下命令分别指定两台 DNS 查询:

Resolve-DnsName dc01.it.cn -Server 192.168.10.10
Resolve-DnsName dc02.it.cn -Server 192.168.10.10
Resolve-DnsName dc01.it.cn -Server 192.168.10.11
Resolve-DnsName dc02.it.cn -Server 192.168.10.11
Resolve-DnsName -Type SRV _kerberos._tcp.it.cn -Server 192.168.10.11

Windows 域的时间体系也必须正确。林根域 PDC Emulator 通常是域时间权威源,应让它同步可靠的外部 NTP;其他域控和成员计算机按域层级同步。先用 netdom query fsmo 找出 PDC,再配置外部时间源。不要让两台域控分别随意同步不同且不可靠的来源。

netdom query fsmo
w32tm /query /source
w32tm /monitor /domain:it.cn

六、创建 OU、测试账号和第一条组策略

不要直接把所有策略链接到域根,也不要把测试计算机长期留在默认 Computers 容器中。建议先建立清晰的 OU,例如“公司电脑”“测试电脑”“服务器”“普通员工”“IT 管理员”。本文用 OU=Test-PC 作为验证范围,先把一台已加入 it.cn 的 Windows 11 或 Windows 10 测试终端移动进去。

New-ADOrganizationalUnit -Name "Test-PC" -Path "DC=it,DC=cn" -ProtectedFromAccidentalDeletion $true
New-ADOrganizationalUnit -Name "Users" -Path "DC=it,DC=cn" -ProtectedFromAccidentalDeletion $true
New-ADUser -Name "GPO Test" -SamAccountName "gpotest" -UserPrincipalName "gpotest@it.cn" `
  -Path "OU=Users,DC=it,DC=cn" -Enabled $true -AccountPassword (Read-Host -AsSecureString)

在 DC01 打开“组策略管理”,展开“林:it.cn → 域 → it.cn”,右键 Test-PC OU,选择“在这个域中创建 GPO 并在此处链接”,名称设为“IT-客户端安全基线-测试”。为了便于观察同步,可以设置一项无破坏性的计算机策略,例如:

计算机配置 → 策略 → 管理模板 → 控制面板 → 个性化 → 阻止更改锁屏界面和登录图像。也可以设置企业确实需要的 Windows Defender、Windows 更新、桌面壁纸或审计策略,但应先在测试 OU 验证,避免直接影响全公司。

组策略管理中可以查看“详细信息”页的唯一 ID 与版本信息,也可以使用 PowerShell 查询:

Get-GPO -Name "IT-客户端安全基线-测试"
Get-GPOReport -Name "IT-客户端安全基线-测试" -ReportType Html -Path C:TempIT-GPO.html

需要注意,GPO 链接位置、继承、强制、阻止继承、安全筛选和 WMI 筛选都会影响最终结果。“GPO 已同步”只代表两台域控拥有相同策略数据,不代表客户端一定会应用;客户端还必须位于正确 OU、拥有读取和应用组策略权限,并满足筛选条件。

七、验证组策略是否同步到 DC02

在 DC01 创建或修改 GPO 后,先等待正常复制,测试环境也可执行 repadmin /syncall /AdeP。然后在 DC02 打开组策略管理,刷新后检查是否出现同名 GPO、链接位置和设置。更严谨的验证要覆盖 AD 对象、SYSVOL 文件和客户端结果三个层面。

1. 验证 GPO 目录对象

在两台域控分别运行 Get-GPO,确认 DisplayName、Id、ComputerVersion 和 UserVersion 一致:

Get-GPO -Name "IT-客户端安全基线-测试" | Format-List DisplayName,Id,ComputerVersion,UserVersion,GpoStatus

也可以显式连接不同域控分别导出报告,再用 Compare-Object 或文本比较工具核对:

Get-GPOReport -Name "IT-客户端安全基线-测试" -Domain "it.cn" -Server "DC01.it.cn" `
  -ReportType Xml -Path C:TempGPO-DC01.xml
Get-GPOReport -Name "IT-客户端安全基线-测试" -Domain "it.cn" -Server "DC02.it.cn" `
  -ReportType Xml -Path C:TempGPO-DC02.xml

2. 验证 SYSVOL 和 GPT.ini

Get-GPO 返回的 Id 就是策略 GUID。分别打开以下 UNC 路径,确认两台域控都存在对应 GUID 文件夹,并检查 GPT.ini 与 Machine、User 子目录:

\DC01SYSVOLit.cnPolicies{GPO-GUID}
\DC02SYSVOLit.cnPolicies{GPO-GUID}

如果 DC02 能看到 GPO 对象但 SYSVOL 中没有对应目录,通常是 DFSR 复制异常;反过来如果文件存在但组策略管理里看不到对象,则应检查 AD 复制。不要通过手工复制 Policies 文件夹来“修复”,这会让目录版本与文件版本不一致。

3. 验证客户端真正应用

将测试电脑的 DNS 设置为 DC01 和 DC02,加入 it.cn,并移动到 Test-PC OU。为了验证容错,可以先正常登录测试,然后临时停止一台域控相关网络访问,在维护窗口确认客户端仍能通过另一台域控解析和登录。客户端执行:

ipconfig /all
nltest /dsgetdc:it.cn
set LOGONSERVER
gpupdate /force
gpresult /r
gpresult /h C:Tempgpresult.html

gpresult 报告应显示“IT-客户端安全基线-测试”出现在已应用的组策略对象中。若策略未应用,应先看它是否出现在“已拒绝的组策略对象”,并检查拒绝原因是安全筛选、WMI 筛选、空策略、OU 位置还是访问域控失败。

八、配置 AD 站点、子网和 DNS 客户端

如果两台域控在同一个办公室和同一高速局域网,保留同一 AD 站点即可,但仍建议在“Active Directory 站点和服务”中创建实际 IP 子网并关联站点。客户端会根据自身 IP 匹配站点,优先寻找同站点域控;未定义子网时可能出现客户端跨广域网认证、登录慢或组策略下载慢。

例如企业总部网段为 192.168.10.0/24,可创建该子网并关联总部站点。若 DC02 位于分公司,则应为分公司创建独立站点和子网,并配置站点链接的成本与复制计划。跨站点复制默认更关注带宽效率,不应简单套用同站点实验的即时复制预期。

成员电脑和服务器的 DNS 只能优先使用域内 DNS。路由器 DHCP 应下发 192.168.10.10 和 192.168.10.11,而不是路由器自身或运营商 DNS。域控 DNS 服务器再通过“转发器”把非 it.cn 查询转发到企业防火墙、运营商 DNS 或可信公共解析器。

九、双域控组策略不同步的常见故障排查

现象常见原因优先检查
DC02 无法加入 it.cnDNS 指向公网、时间偏差、防火墙阻断SRV 解析、w32tm、Test-NetConnection
repadmin 出现 RPC 不可用网络、名称解析、防火墙、服务异常DNS、RPC Endpoint Mapper、事件日志
GPO 对象有但策略文件缺失SYSVOL 的 DFSR 复制失败DFSR 日志、SYSVOL 路径、dcdiag
两台域控 GPO 版本不同AD 或 SYSVOL 尚未完成复制Get-GPO、repadmin、GPT.ini
客户端 gpupdate 失败DNS、网络、SYSVOL 权限或安全通道nltest、gpresult、GroupPolicy 日志
策略存在但不应用OU/链接/安全筛选/WMI 筛选不匹配组策略结果向导、gpresult /h
内网打不开 www.it.cn内部 it.cn 区域缺少公网同名记录Split-Brain DNS 记录维护

排障时先看事件查看器,不要盲目卸载 AD DS。与双域控复制密切相关的日志包括 Directory Service、DNS Server、DFS Replication、System;客户端则重点查看 Applications and Services Logs 下的 Microsoft-Windows-GroupPolicy/Operational。记录错误事件 ID、源域控、目标域控和时间点,再对照 repadmin 输出判断是目录复制、DNS 还是 SYSVOL 问题。

repadmin /replsummary
repadmin /showrepl DC01
repadmin /showrepl DC02
dcdiag /test:DNS /e /v
nltest /sc_verify:it.cn
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50 | Format-Table TimeCreated,Id,LevelDisplayName,Message -Wrap

还应检查两台域控是否都注册了正确的 A 与 SRV 记录。必要时可以在域控执行 ipconfig /registerdns,并重启 Netlogon 服务触发服务记录注册,但执行前应先确认 DNS 区域可写且不存在错误地址。不要在未判断根因时删除 SYSVOL、重建数据库或使用非官方脚本强制权威同步。

十、生产环境安全、备份与维护建议

双域控解决的是单台域控制器不可用的问题,不等于备份。误删 OU、错误 GPO、勒索病毒和管理员误操作可能复制到所有域控,因此必须定期执行支持 AD 的系统状态备份,并把备份保存在独立且受保护的存储上。虚拟机快照不能替代正规的域控备份和林恢复预案。

  • 管理员分层:日常办公账号与域管理员账号分离,Domain Admins 只用于必要管理。
  • 测试 OU:新组策略先链接测试 OU,验证稳定后再逐步扩大范围。
  • 变更留档:记录 GPO 名称、GUID、链接位置、修改时间、负责人和回退方案。
  • 定期健康检查:至少检查 repadmin /replsummary、dcdiag、DNS、事件日志和备份结果。
  • DNS 一致性:所有域成员使用域控 DNS,外部解析统一配置转发器。
  • 不要随意还原快照:采用 Microsoft 支持的系统状态恢复和 AD 林恢复流程。
  • 保留两台 GC/DNS:在单域双 DC 的常见场景中,两台都配置全局编录和 DNS。
  • 监控磁盘空间:系统盘、NTDS、日志和 SYSVOL 空间不足会引发严重复制问题。

建议每月导出一次关键 GPO 报告或使用 Backup-GPO 做策略级备份,同时验证备份可读。示例:

New-Item -ItemType Directory -Path D:GPO-Backup -Force
Backup-GPO -All -Path D:GPO-Backup -Comment "Monthly GPO backup"
Get-GPOReport -All -ReportType Html -Path D:GPO-BackupAll-GPO.html

如果企业已有 Microsoft Entra ID、Microsoft 365 或混合身份需求,AD 域名、UPN 后缀和公网 DNS 所有权要在项目初期统一规划。即便内部域使用 it.cn,也可以在“Active Directory 域和信任关系”中添加企业邮箱域作为替代 UPN 后缀,让员工使用与邮箱一致的登录名,但该公网域必须由企业合法持有并完成相应验证。

十一、最终验收清单

完成 Windows Server 2025 双域控部署后,按以下清单逐项验收。任何关键项失败,都不应直接投入生产。

验收项通过标准
域控制器数量Get-ADDomainController 能看到 DC01、DC02
DNS两台 DNS 均能解析双方 A 记录和 AD SRV 记录
AD 复制repadmin /replsummary 无持续失败
健康检查dcdiag 无阻断上线的关键错误
共享两台均存在 SYSVOL、NETLOGON
GPO 对象两台 Get-GPO 返回相同 GUID 和版本
GPO 文件两台 SYSVOL 对应 Policies GUID 目录一致
客户端gpresult 显示目标策略已应用
容错维护一台域控时,客户端仍可经另一台解析和认证
备份两台域控均有可验证的系统状态备份计划

至此,两台 Windows Server 2025 已组成 it.cn 双域控制器架构。真正可靠的结果应是:两台域控都能提供 AD DS、DNS、全局编录、SYSVOL 和 NETLOGON 服务;目录与组策略复制健康;客户端能从任意可用域控读取并应用策略;单台维护不会让企业身份认证整体中断。

实施时最容易踩的三个坑,分别是把成员和域控 DNS 指向公网、把“GPO 对象出现”误认为 SYSVOL 已同步,以及使用已存在的公网 it.cn 却没有维护内部同名 DNS 记录。只要围绕 DNS、AD 复制、DFSR、客户端结果四条验证链逐项检查,双域控和组策略同步就能稳定运行。

Microsoft 官方参考:安装 Active Directory 域服务验证 Active Directory 复制组策略概述。不同补丁版本的界面文字可能略有差异,生产部署以当前 Windows Server 2025 官方文档和测试环境结果为准。

👉 相关阅读:Windows Server 2022 双 DC 与 DNS 配置

如果还需要理解主 DNS、辅助 DNS、AD 集成区域和双域控之间的关系,可继续阅读站内教程:Windows Server 2022 DNS 服务器配置主域与辅助域完整实战

🚀 IT峰哥软件库

更多 Windows Server、AD 域控、组策略、网络安全和企业信息化实战资料,可访问 IT峰哥软件库 获取。

默认

金蝶云星空企业版 8.0 升级 9.0 完整步骤与要点实战教程 2026

2026-7-18 11:45:31

默认

Rocky Linux 9 搭建 JumpServer 4 堡垒机详细实战教程 2026

2026-7-19 9:46:20

搜索