应使用test-netconnection命令验证域控制器关键端口连通性,而非仅依赖ping;需测试tcp 389(ldap)、88(kerberos)、53(dns)和445(smb)等端口是否响应,同时结合nslookup和nltest检查dns解析与域信任关系。

要测试 Windows 域控制器(Domain Controller,DC)的连通性,命令行是最直接、最可靠的方式。重点不是“能不能 ping 通”,而是验证关键服务是否响应——尤其是 Kerberos 认证端口(TCP 88)、LDAP(TCP 389 或 636)、DNS(UDP/TCP 53)和 SMB(TCP 445)等域身份验证与目录服务必需端口。
用 ping 测试基础网络可达性
ping 只能确认 DC 的 IP 层是否可达,不能代表域服务正常。但它是最快速的第一步:
- 打开命令提示符(以普通用户或管理员身份均可)
- 运行:ping -n 3 dc01.contoso.com(将 dc01.contoso.com 替换为你的 DC 主机名或 FQDN)
- 若返回“请求超时”,检查本地网络、DNS 解析或防火墙;若成功,继续下一步测试
用 telnet 或 Test-NetConnection 验证关键端口
Windows 自带 Test-NetConnection(PowerShell)比 telnet 更推荐,因它默认启用且支持详细诊断:
- 在 PowerShell 中运行:Test-NetConnection dc01.contoso.com -Port 389(测试 LDAP)
- 同样可测:Test-NetConnection dc01.contoso.com -Port 88(Kerberos)
- Test-NetConnection dc01.contoso.com -Port 53(DNS)
- Test-NetConnection dc01.contoso.com -Port 445(SMB,用于组策略、登录脚本等)
- 若显示 TcpTestSucceeded : True,说明端口开放且服务响应;若为 False,需排查 DC 服务状态、防火墙规则或网络 ACL
用 nslookup 和 nltest 检查 DNS 与域信任关系
DNS 是 Active Directory 正常工作的前提,nltest 则专用于域环境诊断:
- 运行:nslookup dc01.contoso.com —— 确认能正向解析 DC 主机名
- 运行:nslookup -type=srv _ldap._tcp.dc._msdcs.contoso.com —— 查看域控制器 SRV 记录是否返回,这是客户端定位 DC 的核心机制
- 运行:nltest /dsgetdc:contoso.com —— 查询当前域的 PDC 或可用 DC 列表,同时验证域信任和安全通道状态
- 若 nltest 返回“Extended Error”或“Status = 1355”,常见原因是 DNS 配置错误、时间不同步或计算机未加入域
用 klist 和 gpresult 辅助验证认证与策略连通性
真正体现“域连通性”的是能否完成 Kerberos 认证和获取组策略:
- 运行:klist purge 清空票据,再执行:klist get krbtgt/CONTOSO.COM —— 若成功获取票据,说明 Kerberos 认证链通畅
- 运行:gpresult /r —— 查看是否成功应用了域组策略;若提示“无法联系域控制器”,则说明底层通信已中断
- 注意:这两条命令要求机器已加入域且用户有域账户登录上下文











