📞 IT 峰哥团队 · 企业信息化落地服务
IT 峰哥深耕企业 IT 基础设施领域多年,专注为各类型企业提供网络安全规划、设备选型、上网行为管理、超融合部署、文档加密、考勤门禁、视频监控等信息化项目整包落地服务。从方案设计、设备选型、上门实施到后期运维,全程跟进。
承接规模:小微企业 / 成长型企业 / 中大型企业,均提供定制化方案
服务范围:防火墙、上网行为、AP+AC、域控、NAS、超融合、文档加密、人脸考勤、视频监控、机房动环等
合作流程:需求沟通 → 方案设计 → 设备选型 → 落地实施 → 持续运维
📱 17712677007(微信同号)
📞 24 小时全天候响应 · 紧急项目优先安排

在企业 Windows 网络中,只有一台域控制器虽然部署简单,但它会同时承担身份认证、DNS、目录查询和组策略分发,一旦服务器维护、硬盘损坏或系统异常,员工登录、共享访问和统一配置都可能受影响。更稳妥的做法,是使用两台 Microsoft Windows Server 2025 搭建同一域中的双域控制器,并让 Active Directory 数据库、DNS 区域和 SYSVOL 中的组策略文件自动复制。
本文以内部 AD DNS 域名 it.cn 为例,完整演示 DC01 与 DC02 的规划、首台域控创建新林、第二台服务器加入现有域并提升为附加域控制器,以及组策略创建、复制验证、客户端应用和常见故障排查。最终目标不是“装完两个 AD DS 角色”,而是形成可验证、可维护、单台故障时仍能工作的双域控架构。
一、先理解双域控和组策略同步的工作原理
Active Directory 域服务采用多主复制模型。在同一个可写域中,管理员可以连接任意一台可写域控制器创建用户、计算机、组织单位和大多数目录对象,变更随后通过 AD 复制拓扑同步到其他域控制器。两台域控并不是传统意义上的“主机和只读备机”,DC01 与 DC02 都可以响应登录和目录查询,只是域内五个 FSMO 操作主机角色在某一时刻由指定域控持有。
组策略对象由两部分组成:第一部分是存放在 Active Directory 数据库中的 Group Policy Container,包含 GPO 的标识、版本和属性;第二部分是存放在 SYSVOL 共享中的 Group Policy Template,包含注册表策略、脚本和策略模板相关文件。目录部分依赖 AD DS 复制,文件部分依赖 DFS Replication,也就是 DFSR。因此,只有 AD 对象与 SYSVOL 文件两边都同步,才算真正完成组策略同步。
| 组件 | 主要内容 | 同步机制 | 常用验证 |
|---|---|---|---|
| NTDS 数据库 | 用户、计算机、OU、GPO 对象及链接 | Active Directory 多主复制 | repadmin、dcdiag |
| DNS 区域 | it.cn、_msdcs.it.cn 及服务定位记录 | AD 集成 DNS 复制 | Resolve-DnsName、DNS 管理器 |
| SYSVOL | Policies、Scripts 和组策略模板文件 | DFSR | SYSVOL/NETLOGON 共享、DFSR 日志 |
| 客户端策略 | 计算机配置和用户配置结果 | 客户端从可用域控读取 | gpupdate、gpresult、事件查看器 |
关于域名 it.cn 的重要提醒:如果 it.cn 已经是企业对外使用的公网域名,直接将 AD 内部根域也命名为 it.cn 会形成分离 DNS,也叫 Split-Brain DNS。内网客户端把 DNS 指向域控后,公网网站、邮件、自动发现等记录必须同时在内部 DNS 区域维护,否则内网可能解析不到 www.it.cn 或邮件相关记录。生产环境通常更推荐使用 ad.it.cn、corp.it.cn 等已拥有公网域名的子域作为 AD 域名,再将 it.cn 添加为用户 UPN 后缀。本文按题目继续使用 it.cn,但部署前必须确认命名方案。
二、规划两台 Windows Server 2025 的网络和命名
双域控对 DNS 的依赖非常高。服务器名称、静态 IP、网关和 DNS 必须先规划完成,提升域控后不要随意改名或改地址。本文示例使用 192.168.10.0/24 网段,实际部署时替换为企业真实网络。
| 项目 | DC01 | DC02 |
|---|---|---|
| 操作系统 | Windows Server 2025 | Windows Server 2025 |
| 计算机名 | DC01 | DC02 |
| 静态 IP | 192.168.10.10/24 | 192.168.10.11/24 |
| 默认网关 | 192.168.10.1 | 192.168.10.1 |
| 部署前 DNS | 自身或临时可用 DNS | 192.168.10.10 |
| 部署后首选 DNS | 192.168.10.11 | 192.168.10.10 |
| 部署后备用 DNS | 192.168.10.10 | 192.168.10.11 |
| AD DNS 域名 | it.cn | |
| NetBIOS 名称 | IT | |
| 站点 | Default-First-Site-Name,后续可按园区调整 | |
每台服务器建议至少配置 2 个 vCPU、8GB 内存和独立系统盘,生产环境还应使用可靠存储、UPS、时间同步和定期系统状态备份。两台虚拟域控不要长期放在同一台物理宿主机上,否则宿主机故障会让“双机”同时失效。两台服务器都应安装最新安全更新,确认系统时间一致,时差超过 Kerberos 容忍范围会导致加入域和身份认证失败。
先在两台服务器执行以下 PowerShell,查看当前名称、地址和时间。命令建议用管理员身份运行:
hostname
Get-NetIPConfiguration
Get-DnsClientServerAddress -AddressFamily IPv4
Get-Date
w32tm /query /status
如果需要命令行改名,可分别执行并重启:
# 在第一台服务器执行
Rename-Computer -NewName "DC01" -Restart
# 在第二台服务器执行
Rename-Computer -NewName "DC02" -Restart
静态 IP 可以通过“服务器管理器 → 本地服务器 → 以太网”进入网卡属性设置,也可以使用 New-NetIPAddress 与 Set-DnsClientServerAddress。命令中的网卡别名必须先通过 Get-NetAdapter 核实,不能照抄一个并不存在的 Ethernet 名称。
三、在 DC01 创建 it.cn 新林和首台域控制器
第一台服务器负责创建新林。打开服务器管理器,选择“添加角色和功能”,使用基于角色或基于功能的安装,选择本机 DC01,勾选“Active Directory 域服务”和“DNS 服务器”,接受所需管理工具并完成安装。安装角色后,服务器管理器右上角会出现通知,点击“将此服务器提升为域控制器”。
部署配置选择“添加新林”,根域名填写 it.cn。在域控制器选项中保留 DNS 服务器与全局编录,设置目录服务还原模式 DSRM 密码。DNS 委派提示在新建内部林时通常可以忽略,但必须确认最终生成了 it.cn 和 _msdcs.it.cn 所需记录。NetBIOS 域名通常自动生成为 IT,数据库、日志和 SYSVOL 路径如果没有专门磁盘可以保留默认值。通过先决条件检查后执行安装,服务器会自动重启。
也可以使用 PowerShell 完成同样的工作:
Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools
$dsrm = Read-Host "请输入 DSRM 密码" -AsSecureString
Install-ADDSForest `
-DomainName "it.cn" `
-DomainNetbiosName "IT" `
-InstallDNS `
-SafeModeAdministratorPassword $dsrm `
-Force
重启后使用 ITAdministrator 或 Administrator@it.cn 登录。不要立即安装第二台,而应先确认首台域控自身健康:
Get-ADDomain
Get-ADForest
Get-ADDomainController -Filter *
Get-SmbShare -Name SYSVOL,NETLOGON
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.it.cn
Resolve-DnsName dc01.it.cn
dcdiag /v
正常情况下,应看到 DC01 属于 it.cn、SYSVOL 与 NETLOGON 共享存在,并能解析 LDAP/Kerberos 服务定位记录。如果 SYSVOL 或 NETLOGON 没出现,不要继续提升 DC02,因为这通常意味着首台域控初始化尚未成功。
四、把 DC02 加入 it.cn 并提升为附加域控
在 DC02 上先把网卡首选 DNS 设置为 DC01 的 192.168.10.10,执行 ipconfig /flushdns,然后验证 DC01 和 it.cn 的 DNS 解析。加入域之前,不能把 DNS 指向路由器、运营商 DNS 或 8.8.8.8,因为公共 DNS 不知道企业内部的 AD 服务定位记录。
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.10
ipconfig /flushdns
Resolve-DnsName dc01.it.cn
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.it.cn
Test-NetConnection dc01.it.cn -Port 389
确认解析正常后,通过“服务器管理器 → 本地服务器 → 工作组”把 DC02 加入 it.cn,或使用 PowerShell:
$cred = Get-Credential "ITAdministrator"
Add-Computer -DomainName "it.cn" -Credential $cred -Restart
重启后用域管理员登录 DC02,安装 AD DS 和 DNS 角色。提升时选择“将域控制器添加到现有域”,域名填写 it.cn,凭据使用具有提升权限的域账号。域控制器选项勾选 DNS 服务器和全局编录,不要选择只读域控制器;复制源可以指定 DC01,也可以由系统自动选择。设置 DSRM 密码,通过先决条件检查并安装,DC02 会再次重启。
Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools
$cred = Get-Credential "ITAdministrator"
$dsrm = Read-Host "请输入 DC02 的 DSRM 密码" -AsSecureString
Install-ADDSDomainController `
-DomainName "it.cn" `
-Credential $cred `
-InstallDNS `
-SafeModeAdministratorPassword $dsrm `
-ReplicationSourceDC "DC01.it.cn" `
-Force
DC02 提升完成后,将两台域控 DNS 改为互相优先、自身备用。这样一台 DNS 服务停止时,另一台仍能提供域名解析。外部域名解析应通过 DNS 转发器完成,而不是把公网 DNS 直接混进域控网卡 DNS 列表。
五、验证 AD、DNS、SYSVOL 和时间同步
双域控部署完成后,最重要的环节是验证,而不是看到服务器管理器里有两个对象就结束。建议分别在 DC01 与 DC02 执行以下命令:
Get-ADDomainController -Filter * | Format-Table HostName,IPv4Address,Site,IsGlobalCatalog
repadmin /replsummary
repadmin /showrepl * /csv
repadmin /syncall /AdeP
dcdiag /test:Advertising /test:Services /test:DNS /v
Get-SmbShare -Name SYSVOL,NETLOGON
w32tm /query /source
w32tm /query /status
repadmin /replsummary 用于查看域控之间复制失败数量和最大复制延迟;repadmin /showrepl 展示每个命名上下文的入站复制状态;repadmin /syncall /AdeP 可在排障或实验验证时触发同步。生产环境不应依赖人工频繁强制同步,正常状态下 KCC 会创建连接对象并由 AD 自动复制。
接着检查 DNS 管理器。在两台服务器上都应该看到 AD 集成的 it.cn 区域和 _msdcs.it.cn 区域,并包含 DC01、DC02 的主机记录及 LDAP、Kerberos、GC 等 SRV 记录。可使用以下命令分别指定两台 DNS 查询:
Resolve-DnsName dc01.it.cn -Server 192.168.10.10
Resolve-DnsName dc02.it.cn -Server 192.168.10.10
Resolve-DnsName dc01.it.cn -Server 192.168.10.11
Resolve-DnsName dc02.it.cn -Server 192.168.10.11
Resolve-DnsName -Type SRV _kerberos._tcp.it.cn -Server 192.168.10.11
Windows 域的时间体系也必须正确。林根域 PDC Emulator 通常是域时间权威源,应让它同步可靠的外部 NTP;其他域控和成员计算机按域层级同步。先用 netdom query fsmo 找出 PDC,再配置外部时间源。不要让两台域控分别随意同步不同且不可靠的来源。
netdom query fsmo
w32tm /query /source
w32tm /monitor /domain:it.cn
六、创建 OU、测试账号和第一条组策略
不要直接把所有策略链接到域根,也不要把测试计算机长期留在默认 Computers 容器中。建议先建立清晰的 OU,例如“公司电脑”“测试电脑”“服务器”“普通员工”“IT 管理员”。本文用 OU=Test-PC 作为验证范围,先把一台已加入 it.cn 的 Windows 11 或 Windows 10 测试终端移动进去。
New-ADOrganizationalUnit -Name "Test-PC" -Path "DC=it,DC=cn" -ProtectedFromAccidentalDeletion $true
New-ADOrganizationalUnit -Name "Users" -Path "DC=it,DC=cn" -ProtectedFromAccidentalDeletion $true
New-ADUser -Name "GPO Test" -SamAccountName "gpotest" -UserPrincipalName "gpotest@it.cn" `
-Path "OU=Users,DC=it,DC=cn" -Enabled $true -AccountPassword (Read-Host -AsSecureString)
在 DC01 打开“组策略管理”,展开“林:it.cn → 域 → it.cn”,右键 Test-PC OU,选择“在这个域中创建 GPO 并在此处链接”,名称设为“IT-客户端安全基线-测试”。为了便于观察同步,可以设置一项无破坏性的计算机策略,例如:
计算机配置 → 策略 → 管理模板 → 控制面板 → 个性化 → 阻止更改锁屏界面和登录图像。也可以设置企业确实需要的 Windows Defender、Windows 更新、桌面壁纸或审计策略,但应先在测试 OU 验证,避免直接影响全公司。
组策略管理中可以查看“详细信息”页的唯一 ID 与版本信息,也可以使用 PowerShell 查询:
Get-GPO -Name "IT-客户端安全基线-测试"
Get-GPOReport -Name "IT-客户端安全基线-测试" -ReportType Html -Path C:TempIT-GPO.html
需要注意,GPO 链接位置、继承、强制、阻止继承、安全筛选和 WMI 筛选都会影响最终结果。“GPO 已同步”只代表两台域控拥有相同策略数据,不代表客户端一定会应用;客户端还必须位于正确 OU、拥有读取和应用组策略权限,并满足筛选条件。
七、验证组策略是否同步到 DC02
在 DC01 创建或修改 GPO 后,先等待正常复制,测试环境也可执行 repadmin /syncall /AdeP。然后在 DC02 打开组策略管理,刷新后检查是否出现同名 GPO、链接位置和设置。更严谨的验证要覆盖 AD 对象、SYSVOL 文件和客户端结果三个层面。
1. 验证 GPO 目录对象
在两台域控分别运行 Get-GPO,确认 DisplayName、Id、ComputerVersion 和 UserVersion 一致:
Get-GPO -Name "IT-客户端安全基线-测试" | Format-List DisplayName,Id,ComputerVersion,UserVersion,GpoStatus
也可以显式连接不同域控分别导出报告,再用 Compare-Object 或文本比较工具核对:
Get-GPOReport -Name "IT-客户端安全基线-测试" -Domain "it.cn" -Server "DC01.it.cn" `
-ReportType Xml -Path C:TempGPO-DC01.xml
Get-GPOReport -Name "IT-客户端安全基线-测试" -Domain "it.cn" -Server "DC02.it.cn" `
-ReportType Xml -Path C:TempGPO-DC02.xml
2. 验证 SYSVOL 和 GPT.ini
Get-GPO 返回的 Id 就是策略 GUID。分别打开以下 UNC 路径,确认两台域控都存在对应 GUID 文件夹,并检查 GPT.ini 与 Machine、User 子目录:
\DC01SYSVOLit.cnPolicies{GPO-GUID}
\DC02SYSVOLit.cnPolicies{GPO-GUID}
如果 DC02 能看到 GPO 对象但 SYSVOL 中没有对应目录,通常是 DFSR 复制异常;反过来如果文件存在但组策略管理里看不到对象,则应检查 AD 复制。不要通过手工复制 Policies 文件夹来“修复”,这会让目录版本与文件版本不一致。
3. 验证客户端真正应用
将测试电脑的 DNS 设置为 DC01 和 DC02,加入 it.cn,并移动到 Test-PC OU。为了验证容错,可以先正常登录测试,然后临时停止一台域控相关网络访问,在维护窗口确认客户端仍能通过另一台域控解析和登录。客户端执行:
ipconfig /all
nltest /dsgetdc:it.cn
set LOGONSERVER
gpupdate /force
gpresult /r
gpresult /h C:Tempgpresult.html
gpresult 报告应显示“IT-客户端安全基线-测试”出现在已应用的组策略对象中。若策略未应用,应先看它是否出现在“已拒绝的组策略对象”,并检查拒绝原因是安全筛选、WMI 筛选、空策略、OU 位置还是访问域控失败。
八、配置 AD 站点、子网和 DNS 客户端
如果两台域控在同一个办公室和同一高速局域网,保留同一 AD 站点即可,但仍建议在“Active Directory 站点和服务”中创建实际 IP 子网并关联站点。客户端会根据自身 IP 匹配站点,优先寻找同站点域控;未定义子网时可能出现客户端跨广域网认证、登录慢或组策略下载慢。
例如企业总部网段为 192.168.10.0/24,可创建该子网并关联总部站点。若 DC02 位于分公司,则应为分公司创建独立站点和子网,并配置站点链接的成本与复制计划。跨站点复制默认更关注带宽效率,不应简单套用同站点实验的即时复制预期。
成员电脑和服务器的 DNS 只能优先使用域内 DNS。路由器 DHCP 应下发 192.168.10.10 和 192.168.10.11,而不是路由器自身或运营商 DNS。域控 DNS 服务器再通过“转发器”把非 it.cn 查询转发到企业防火墙、运营商 DNS 或可信公共解析器。
九、双域控组策略不同步的常见故障排查
| 现象 | 常见原因 | 优先检查 |
|---|---|---|
| DC02 无法加入 it.cn | DNS 指向公网、时间偏差、防火墙阻断 | SRV 解析、w32tm、Test-NetConnection |
| repadmin 出现 RPC 不可用 | 网络、名称解析、防火墙、服务异常 | DNS、RPC Endpoint Mapper、事件日志 |
| GPO 对象有但策略文件缺失 | SYSVOL 的 DFSR 复制失败 | DFSR 日志、SYSVOL 路径、dcdiag |
| 两台域控 GPO 版本不同 | AD 或 SYSVOL 尚未完成复制 | Get-GPO、repadmin、GPT.ini |
| 客户端 gpupdate 失败 | DNS、网络、SYSVOL 权限或安全通道 | nltest、gpresult、GroupPolicy 日志 |
| 策略存在但不应用 | OU/链接/安全筛选/WMI 筛选不匹配 | 组策略结果向导、gpresult /h |
| 内网打不开 www.it.cn | 内部 it.cn 区域缺少公网同名记录 | Split-Brain DNS 记录维护 |
排障时先看事件查看器,不要盲目卸载 AD DS。与双域控复制密切相关的日志包括 Directory Service、DNS Server、DFS Replication、System;客户端则重点查看 Applications and Services Logs 下的 Microsoft-Windows-GroupPolicy/Operational。记录错误事件 ID、源域控、目标域控和时间点,再对照 repadmin 输出判断是目录复制、DNS 还是 SYSVOL 问题。
repadmin /replsummary
repadmin /showrepl DC01
repadmin /showrepl DC02
dcdiag /test:DNS /e /v
nltest /sc_verify:it.cn
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50 | Format-Table TimeCreated,Id,LevelDisplayName,Message -Wrap
还应检查两台域控是否都注册了正确的 A 与 SRV 记录。必要时可以在域控执行 ipconfig /registerdns,并重启 Netlogon 服务触发服务记录注册,但执行前应先确认 DNS 区域可写且不存在错误地址。不要在未判断根因时删除 SYSVOL、重建数据库或使用非官方脚本强制权威同步。
十、生产环境安全、备份与维护建议
双域控解决的是单台域控制器不可用的问题,不等于备份。误删 OU、错误 GPO、勒索病毒和管理员误操作可能复制到所有域控,因此必须定期执行支持 AD 的系统状态备份,并把备份保存在独立且受保护的存储上。虚拟机快照不能替代正规的域控备份和林恢复预案。
- 管理员分层:日常办公账号与域管理员账号分离,Domain Admins 只用于必要管理。
- 测试 OU:新组策略先链接测试 OU,验证稳定后再逐步扩大范围。
- 变更留档:记录 GPO 名称、GUID、链接位置、修改时间、负责人和回退方案。
- 定期健康检查:至少检查 repadmin /replsummary、dcdiag、DNS、事件日志和备份结果。
- DNS 一致性:所有域成员使用域控 DNS,外部解析统一配置转发器。
- 不要随意还原快照:采用 Microsoft 支持的系统状态恢复和 AD 林恢复流程。
- 保留两台 GC/DNS:在单域双 DC 的常见场景中,两台都配置全局编录和 DNS。
- 监控磁盘空间:系统盘、NTDS、日志和 SYSVOL 空间不足会引发严重复制问题。
建议每月导出一次关键 GPO 报告或使用 Backup-GPO 做策略级备份,同时验证备份可读。示例:
New-Item -ItemType Directory -Path D:GPO-Backup -Force
Backup-GPO -All -Path D:GPO-Backup -Comment "Monthly GPO backup"
Get-GPOReport -All -ReportType Html -Path D:GPO-BackupAll-GPO.html
如果企业已有 Microsoft Entra ID、Microsoft 365 或混合身份需求,AD 域名、UPN 后缀和公网 DNS 所有权要在项目初期统一规划。即便内部域使用 it.cn,也可以在“Active Directory 域和信任关系”中添加企业邮箱域作为替代 UPN 后缀,让员工使用与邮箱一致的登录名,但该公网域必须由企业合法持有并完成相应验证。
十一、最终验收清单
完成 Windows Server 2025 双域控部署后,按以下清单逐项验收。任何关键项失败,都不应直接投入生产。
| 验收项 | 通过标准 |
|---|---|
| 域控制器数量 | Get-ADDomainController 能看到 DC01、DC02 |
| DNS | 两台 DNS 均能解析双方 A 记录和 AD SRV 记录 |
| AD 复制 | repadmin /replsummary 无持续失败 |
| 健康检查 | dcdiag 无阻断上线的关键错误 |
| 共享 | 两台均存在 SYSVOL、NETLOGON |
| GPO 对象 | 两台 Get-GPO 返回相同 GUID 和版本 |
| GPO 文件 | 两台 SYSVOL 对应 Policies GUID 目录一致 |
| 客户端 | gpresult 显示目标策略已应用 |
| 容错 | 维护一台域控时,客户端仍可经另一台解析和认证 |
| 备份 | 两台域控均有可验证的系统状态备份计划 |
至此,两台 Windows Server 2025 已组成 it.cn 双域控制器架构。真正可靠的结果应是:两台域控都能提供 AD DS、DNS、全局编录、SYSVOL 和 NETLOGON 服务;目录与组策略复制健康;客户端能从任意可用域控读取并应用策略;单台维护不会让企业身份认证整体中断。
实施时最容易踩的三个坑,分别是把成员和域控 DNS 指向公网、把“GPO 对象出现”误认为 SYSVOL 已同步,以及使用已存在的公网 it.cn 却没有维护内部同名 DNS 记录。只要围绕 DNS、AD 复制、DFSR、客户端结果四条验证链逐项检查,双域控和组策略同步就能稳定运行。
Microsoft 官方参考:安装 Active Directory 域服务、验证 Active Directory 复制、组策略概述。不同补丁版本的界面文字可能略有差异,生产部署以当前 Windows Server 2025 官方文档和测试环境结果为准。
👉 相关阅读:Windows Server 2022 双 DC 与 DNS 配置
如果还需要理解主 DNS、辅助 DNS、AD 集成区域和双域控之间的关系,可继续阅读站内教程:Windows Server 2022 DNS 服务器配置主域与辅助域完整实战。
🚀 IT峰哥软件库
更多 Windows Server、AD 域控、组策略、网络安全和企业信息化实战资料,可访问 IT峰哥软件库 获取。