|
AD 域服务器认证失败完整排查流程(由浅入深) 一、先区分故障范围(定位是客户端 / DC / 网络 / 账号) 1. 范围判断 1. 单台电脑无法认证:问题在客户端、本机 DNS、本机时间、本机域配置、本地缓存凭据 2. 所有机器都无法认证:DC 故障、DNS 故障、域控服务宕机、域时间差过大、网络不通 3. 仅特定账号登录失败:账号锁定、过期、密码过期、权限、OU 策略、工作站限制 2. 快速基础检查(必做第一步) (1)时间同步(AD 认证最常见元凶) AD Kerberos 协议要求客户端与域控时差≤5 分钟,超出直接认证失败 · 客户端查看时间:time · 域控查看时间:登录 DC 执行w32tm /query /status · 修复同步: · # 客户端强制同步域控时间 w32tm /resync /rediscover # 查看域时间源 w32tm /query /peers 时差超过 5 分钟直接报 Kerberos 预认证失败。 (2)DNS 解析(AD 依赖 DNS 定位域控) AD 客户端必须解析出 _ldap._tcp.域名、域控 A 记录、SRV 记录 客户端执行: # 测试DNS能否解析域控 nslookup 你的域名.com # 查看LDAP SRV记录(核心) nslookup -type=srv _ldap._tcp.你的域名.com 异常现象: · 解析出公网 IP、错误 IP、无结果 → DNS 服务器没配域控 DNS 修复:客户端网卡 DNS 首选填域控 IP,不要只填公网 DNS(114/8.8.8.8) (3)网络连通性 客户端 ping 域控 IP、ping 域控主机名 ping DC01 telnet DC01 389 # LDAP端口 telnet DC01 88 # Kerberos telnet DC01 53 # DNS telnet DC01 445 # SMB/域登录 防火墙拦截、VLAN 隔离、ACL 策略会阻断端口,直接认证失败。 二、客户端侧排查(电脑加域 / 登录失败) 1. 检查域加入状态 systeminfo | findstr "域" 显示工作组说明脱域,需要重新加域。 2. 清除本地缓存凭据(旧密码缓存冲突) 1. 控制面板 → 用户账户 → 凭据管理器 → Windows 凭据,删除所有域相关缓存 2. CMD 清除缓存: klist purge 3. 查看 Kerberos 票据 Klist 无票据 / 票据过期 / 票据错误 → 时间、DNS、密码问题。 4. 重新建立域信任 若提示 “域信任关系失败”: # 管理员PowerShell Test-ComputerSecureChannel # 修复信任 Reset-ComputerMachinePassword -Server DC01 -Credential 域管理员账号 三、域控 DC 服务器侧排查(所有机器都登不上) 1. 检查 AD 核心服务是否运行 services.msc 确认以下服务正在运行: · Active Directory Domain Services (NTDS) · DNS Server · Kerberos Key Distribution Center · Net Logon · Windows Time 服务未启动:查看事件查看器→系统日志,定位崩溃原因(磁盘满、数据库损坏、权限)。 2. 检查 NTDS AD 数据库完整性 管理员 CMD: ntdsutil activate instance ntds files Info 提示损坏则离线修复: esentutl /p "C:\Windows\NTDS\ntds.dit" 3. 复制域控之间同步(多 DC 环境) # 查看域复制状态 repadmin /showrepl # 强制同步 repadmin /syncall /AdeP 复制失败会导致账号信息不同步,新密码 / 锁定状态不更新,认证异常。 4. 查看域控安全日志(最关键定位报错) 事件查看器 → Windows 日志 → 安全 筛选事件 ID: · 4625:登录失败(核心,包含失败原因代码) · 4771:Kerberos 预认证失败(时间差、密码错误) · 4776:NTLM 认证失败 · 4740:账号锁定 常见 4625 失败原因代码: · 0xC000006A:密码错误 · 0xC0000234:账号锁定 · 0xC0000072:账号禁用 · 0xC000005E:时间不同步 (Kerberos) · 0xC0000199:工作站限制,不允许该电脑登录 四、账号层面认证失败排查(单个用户登不上) 1. 账号锁定 AD 用户和计算机 → 用户属性 → 账户,查看是否锁定; 解锁:右键用户→解锁账户; 排查锁定源:安全日志 4740 事件,找到触发锁定的客户端 IP。 2. 3. 密码过期 / 账户过期 属性 - 账户:密码永不过期、账户截止日期; 属性 - 常规:账户禁用勾选取消。 4. 5. 登录工作站限制 账户→登录到:限制仅指定电脑登录,其他机器认证失败。 6. 7. 组策略拦截 8. · 域 / OU 组策略:拒绝本地登录、拒绝交互式登录 · NTLM 认证限制 GPO:网络安全:限制 NTLM 五、Kerberos 典型故障专项 1. 时钟偏移:统一域控 + 客户端时间服务器 2. SPN 重复 / 缺失(服务账号认证失败,如 SQL、文件服务器) # 查询账号 SPN setspn -L 域账号 # 删除重复 SPN setspn -D SPN名称 账号 1. 域控 KRBTGT 账户异常:不要随意重置,会导致全域票据失效。 六、快速排错顺序总结(实操流程) 1. 核对客户端与域控时间差(≤5 分钟) 2. 客户端 DNS 设置为域控 IP,解析 SRV 记录 3. 测试端口连通性 53/88/389/445 4. 客户端 klist、清除凭据、修复计算机信任 5. 域控检查 AD/DNS/Netlogon 服务状态 6. 查看域控安全日志 4625 失败代码定位根因 7. 多 DC 执行 repadmin 检查复制 8. 检查账号锁定、过期、登录限制、GPO 策略 七、常用一键诊断命令汇总 客户端 w32tm /resync nslookup -type=srv _ldap._shturl.cc/g klist purge && klist Test-ComputerSecureChannel 域控 repadmin /showrepl dcdiag /c /v # 完整AD诊断,输出所有错误 net share # 检查SYSVOL是否共享(SYSVOL丢失域完全无法认证) dcdiag 是 AD 全能诊断工具,会直接报 DNS、复制、时间、SYSVOL、LDAP 所有异常。 |