ad域信任建立需先满足dns条件转发器、时间同步(≤5分钟)、防火墙端口开放及信任类型匹配等前置条件,缺一不可;验证须依次执行nslookup根域、srv记录、nltest域控制器发现等命令。
ad 域信任关系不是“点一下就通”的配置,而是依赖 dns、时间、网络连通性与协议协同工作的结果。建立失败时,90% 的问题出在前置条件没达标,而非信任本身设置错误。
DNS 条件转发器必须先配好
两个域(尤其是跨林)无法自动解析对方的 SRV 记录,必须手动配置 DNS 条件转发器,否则 Kerberos 票据请求会直接失败。
- 在本域 DNS 服务器上,为对端域名(如 test.com)添加条件转发器,指向对方 DNS 服务器 IP(如 10.10.0.250)
- 勾选“在 AD 中存储此条件转发器”,并选择“此林中的所有 DNS 服务器”同步复制
- 清空本地和 DNS 服务器缓存:
ipconfig /flushdns、dnscmd /clearcache,再重启 DNS 服务 - 验证命令缺一不可:
nslookup test.com(查根域 A 记录)nslookup -type=SRV _ldap._tcp.dc._msdcs.test.com(查 AD 关键 SRV)nltest /dsgetdc:test.com(系统级域控制器发现,最真实)
时间偏差不能超过 5 分钟
Kerberos 协议对时间极其敏感,两边域控时间不同步会导致票据拒绝,且错误提示常被误判为“密码错误”或“信任无效”。
- 用
w32tm /query /status查看当前时间源和偏差值 - 若偏差 ≥5 分钟,执行
w32tm /resync /force强制同步 - 建议统一配置 NTP 源(如内网时间服务器或权威公网源),避免依赖默认域层级同步链
防火墙要放行关键端口
信任建立过程涉及多个协议通信,仅开放 LDAP(389)和 Kerberos(88)远远不够,尤其 RPC 动态端口容易被拦截。
- 必须放行:TCP/UDP 53(DNS)、88(Kerberos)、389(LDAP)、445(SMB)、3268(全局编录)
- RPC 相关端口:Windows Server 2008+ 默认使用 49152–65535 动态范围,需在防火墙上双向放开该区间 TCP/UDP
- 若启用 LDAPS 或 GC SSL,还需开放 636 和 3269
- 检查方向:不只是域控之间,也要确保客户端能访问双方 DC 的对应端口
信任类型与方向要匹配实际需求
选错信任类型是常见误区——林信任 ≠ 外部信任,双向 ≠ 自动全权限,必须结合架构和安全策略判断。
- 同林多域:默认已有双向可传递信任,无需手动创建
- 跨林场景:优先选林信任(Forest Trust),它让整个林内所有域自动互信,管理成本最低
- 只允许特定域互通:选外部信任(External Trust),但它是不可传递的,需逐个配置
- 双向信任 ≠ 所有用户都能访问所有资源:仍需在目标资源上显式赋权(如共享文件夹 ACL、GPO 应用范围)
- 建立时输入的密码仅用于初始握手,不参与日常认证;务必记录并保持两端一致











