ad环境下dhcp服务器必须完成域授权才能响应客户端请求,否则即使服务运行,客户端也只能拿到169.254.x.x这类apipa地址;授权本质是让dhcp服务器在active directory配置分区中注册合法身份,由域控制器通过ldap验证其有效性。
ad环境下dhcp服务器必须完成域授权才能响应客户端请求,否则即使服务运行,客户端也只能拿到169.254.x.x这类apipa地址。授权本质是让dhcp服务器在active directory配置分区中注册合法身份,由域控制器通过ldap验证其有效性。
确保DHCP服务器已加入域并网络可达
授权前需确认以下三点:
- DHCP服务器必须是域成员(已成功加域),不能是工作组机器;
- DHCP服务器的DNS设置必须指向域控制器(如192.168.10.10),确保能解析corp.local等域名;
- DHCP服务器与域控制器之间网络连通,无防火墙拦截LDAP端口(TCP 389)或全局编录端口(TCP 3268)。
使用企业管理员账户执行授权操作
普通域用户或本地管理员无权修改AD中的DHCP授权列表。必须用企业管理员(Enterprise Admins组成员)身份登录DHCP服务器,再进行授权:
- 打开“服务器管理器 → 工具 → DHCP”;
- 在左侧控制台树中,右键本机服务器名(如DHCP01.corp.local);
- 选择“授权”,等待几秒至图标变为绿色向下箭头(✅)即表示成功;
- 若提示“指定的域不存在或无法联系”,说明DNS或网络不通,不是权限问题。
验证授权是否写入AD配置容器
授权成功后,条目会写入AD配置分区的CN=NetServices,CN=Services,CN=Configuration,DC=corp,DC=local路径下。可手动验证:
- 在域控制器上运行adsiedit.msc,连接到“配置”命名上下文;
- 导航至Configuration → Services → NetServices;
- 检查右侧窗格是否存在该DHCP服务器的完整FQDN条目(如DHCP01.corp.local);
- 也可在任意域成员机上运行PowerShell命令:Get-DhcpServerInDC,正常应返回服务器名称和IP。
常见授权失败的应对方式
若点击“授权”后长时间无响应或报错20070(DHCP服务无法联系AD),按顺序排查:
- 检查事件查看器系统日志中ID为1046的错误,确认是否提示“无权启动”;
- 运行netsh dhcp show server,看是否列出本机——未列出说明AD中无记录;
- 若确认是权限或条目丢失,可用企业管理员账户在DC上执行:Add-DhcpServerInDC -DnsName DHCP01.corp.local -IpAddress 192.168.10.20;
- 避免使用“跳过AD授权”选项,该选项仅适用于非域环境,启用后DHCP将完全脱离AD安全机制。











