nltest是windows内置域诊断工具,用于查询域控制器列表、测试域信任关系、验证安全通道状态、强制同步及重置netlogon服务,需管理员权限运行。

直接用命令行查域属性,关键看你想知道哪类信息——是当前加入的域名、域控制器地址、域时间同步状态,还是域用户/组结构。不需要图形界面,几条命令就能快速定位。
查当前计算机所属域名和域状态
运行以下命令,能立刻确认是否已加入域及域名:
- echo %USERDOMAIN% —— 显示当前登录用户的域名(若为本地账户则显示本机名)
- net config workstation —— 查看“工作组”或“域”字段,明确标出所加入的域名称
- nltest /domain —— 若已加入域,会返回域名;若报错“拒绝访问”或“找不到域”,说明未成功加入或网络不通
查域控制器(DC)位置和连接情况
定位域控制器是排查域登录、策略生效等问题的第一步:
-
nltest /DCLIST:域名(如
nltest /DCLIST:corp.local)—— 列出该域所有可用DC及其IP - nslookup -type=SRV _ldap._tcp.域名 —— 查询DNS中注册的LDAP服务DC记录,结果含主机名和端口
- ping -n 1 域名 —— 实际测试域名解析是否指向DC(多数情况下主域DNS区域名即指向PDC模拟器)
查域时间源与同步状态
域内时间偏差超过5分钟会导致Kerberos认证失败,必须验证:
- w32tm /query /status /verbose —— 查看当前时间服务状态、对时源(是否指向DC)、上次同步时间及偏差
- net time /domain —— 显示当前域的时间(需能连通DC),对比本地时间可粗判是否偏移
-
w32tm /stripchart /computer:dc-hostname /dataonly /samples:3 —— 测试与指定DC的时间差(如
w32tm /stripchart /computer:dc01.corp.local /dataonly /samples:3)
查域用户、组及信任关系
用于确认权限结构或排查组策略应用范围:
-
net group "Domain Users" /domain —— 查看域用户组成员(可替换为
"Domain Admins"等) - net group "Domain Controllers" /domain —— 列出所有域控制器计算机名
- nltest /domain_trusts —— 显示本域与其他域之间的信任方向和类型(如父子域、林信任等)
- net accounts /domain —— 获取域密码策略(最长使用期限、复杂性要求等)











