核心目标是消除单点故障、实现身份验证冗余和自动数据同步;新服务器成为拥有完整可写副本的域控制器,与首台地位平等,仅角色分工不同,前置条件包括网络连通性、静态ip与dns指向首台域控、已加入域、domain admins权限及系统版本兼容。
在现有林中部署第二台附加域控制器,核心目标是消除单点故障、实现身份验证冗余和自动数据同步。整个过程不是“复制主控”,而是让新服务器成为拥有完整可写副本的域控制器,与第一台地位平等——没有主从之分,只有角色分工(如全局编录、dns托管等)。
前置条件必须全部满足
缺一不可,否则向导会在“先决条件检查”页直接报错中断:
- 网络连通性:新服务器能 ping 通首台域控制器(如 DC01),且端口 389(LDAP)、53(DNS)、88(Kerberos)、445(SMB)均开放
- 静态 IP 配置:新服务器设为静态地址,子网掩码、网关与首台域控一致;DNS 服务器地址必须指向首台域控的 IP(例如 192.168.1.10),不能填 127.0.0.1 或公共 DNS
- 已加入域:在新服务器上右键“此电脑”→“属性”→“更改设置”→“更改”,选择“域”,输入现有域名(如 corp.local),用域管理员账号认证完成加域,重启生效
- 权限与系统版本:当前登录账户必须是 Domain Admins 组成员;操作系统版本需支持当前域功能级别(如域功能级别为 Windows Server 2016,则新服务器可用 2016/2019/2022)
通过服务器管理器安装 AD DS 并提升为域控制器
加域并重启后,按以下步骤操作:
- 打开“服务器管理器”→“添加角色和功能”→勾选Active Directory 域服务和DNS 服务器(推荐同时装 DNS,便于后续解析统一)
- 安装完成后,点击右上角黄色警告图标→“将此服务器提升为域控制器”
- 在“部署配置”页,选择将域控制器添加到现有域,输入域名(如 corp.local),点击“更改”用域管理员凭据认证
- “域控制器选项”页:
- 确认域功能级别与现有域一致(不可降级)
- 勾选全局编录(默认启用,建议保留)
- 设置目录服务还原模式(DSRM)密码(独立于域账户,用于紧急修复)
- “DNS 选项”页:若首台域控已托管该域的正向查找区域,勾选将此 DNS 服务器配置为该域的 DNS 服务器;若网络中已有其他 DNS,此处不勾选,后续手动配条件转发器
- “其他选项”页:可指定复制源域控制器(如只有一台,会自动列出 DC01),避免从远端或慢链路同步
- “路径”页:保持数据库、日志、SYSVOL 默认路径即可,除非有特殊存储规划
- 最后“查看选项”核对无误,“安装”并等待自动重启
验证是否真正高可用
安装完成不等于高可用就绪,必须实测关键能力:
-
DNS 解析验证:在新域控上运行
nslookup corp.local,应返回自身及首台域控的 A 记录;再查_ldap._tcp.dc._msdcs.corp.local,应看到两个 SRV 记录 -
AD 复制状态:在任意域控上运行 PowerShell:
repadmin /replsummary,检查“失败”列为 0;再执行repadmin /showrepl确认双向同步正常 - 用户登录切换测试:临时禁用首台域控网卡(或关机),用客户端尝试登录域账户——若仍能成功且组策略正常应用,说明新域控已接管服务
-
时间同步检查:两台域控都应以 PDC 模拟器(通常是首台)为时间源,运行
w32tm /query /status确认源一致且偏差
后续运维要点
高可用不是一劳永逸,需持续关注:
- 两台域控的防火墙规则必须放行 AD 所需端口,Windows Defender 防火墙默认策略通常已包含,但若自定义过需复查
- 定期检查SYSVOL 和 NETLOGON 共享是否可访问(
\dc01SYSVOL、\dc02NETLOGON),缺失意味着复制异常 - 避免在任一域控上安装冲突角色(如 IIS、DHCP 服务),尤其 DHCP 若与域控共存且未授权,可能引发网络认证失败
- 所有域控的系统时间必须严格同步,Kerberos 认证容错仅 5 分钟,时间差过大将导致加域、登录失败











