AD 域服务器认证失败完整排查流程
  

小林同学丷 936

{{ttag.title}}
AD 域服务器认证失败完整排查流程(由浅入深)
一、先区分故障范围(定位是客户端 / DC / 网络 / 账号)
1. 范围判断
1. 单台电脑无法认证:问题在客户端、本机 DNS、本机时间、本机域配置、本地缓存凭据
2. 所有机器都无法认证DC 故障、DNS 故障、域控服务宕机、域时间差过大、网络不通
3. 仅特定账号登录失败:账号锁定、过期、密码过期、权限、OU 策略、工作站限制
2. 快速基础检查(必做第一步)
1)时间同步(AD 认证最常见元凶)
AD Kerberos 协议要求客户端与域控时差≤5 分钟,超出直接认证失败
· 客户端查看时间:time
· 域控查看时间:登录 DC 执行w32tm /query /status
· 修复同步:
·
# 客户端强制同步域控时间
w32tm /resync /rediscover
# 查看域时间源 w32tm /query /peers
时差超过 5 分钟直接报 Kerberos 预认证失败。
2)DNS 解析(AD 依赖 DNS 定位域控)
AD 客户端必须解析出 _ldap._tcp.域名、域控 A 记录、SRV 记录 客户端执行:
# 测试DNS能否解析域控
nslookup 你的域名.com
# 查看LDAP SRV记录(核心)
nslookup -type=srv _ldap._tcp.你的域名.com
异常现象:
· 解析出公网 IP、错误 IP、无结果 → DNS 服务器没配域控 DNS 修复:客户端网卡 DNS 首选填域控 IP,不要只填公网 DNS(114/8.8.8.8)
3)网络连通性
客户端 ping 域控 IP、ping 域控主机名
ping DC01
telnet DC01 389 # LDAP端口
telnet DC01 88 # Kerberos
telnet DC01 53 # DNS
telnet DC01 445 # SMB/域登录
防火墙拦截、VLAN 隔离、ACL 策略会阻断端口,直接认证失败。
二、客户端侧排查(电脑加域 / 登录失败)
1. 检查域加入状态
systeminfo | findstr "域"
显示工作组说明脱域,需要重新加域。
2. 清除本地缓存凭据(旧密码缓存冲突)
1. 控制面板 → 用户账户 → 凭据管理器 → Windows 凭据,删除所有域相关缓存
2. CMD 清除缓存:
klist purge
3. 查看 Kerberos 票据
Klist
无票据 / 票据过期 / 票据错误 → 时间、DNS、密码问题。
4. 重新建立域信任
若提示 “域信任关系失败”:
# 管理员PowerShell
Test-ComputerSecureChannel
# 修复信任
Reset-ComputerMachinePassword -Server DC01 -Credential 域管理员账号
三、域控 DC 服务器侧排查(所有机器都登不上)
1. 检查 AD 核心服务是否运行
services.msc 确认以下服务正在运行:
· Active Directory Domain Services (NTDS)
· DNS Server
· Kerberos Key Distribution Center
· Net Logon
· Windows Time
服务未启动:查看事件查看器→系统日志,定位崩溃原因(磁盘满、数据库损坏、权限)。
2. 检查 NTDS AD 数据库完整性
管理员 CMD:
ntdsutil
activate instance ntds
files
Info
提示损坏则离线修复:
esentutl /p "C:\Windows\NTDS\ntds.dit"
3. 复制域控之间同步(多 DC 环境)
# 查看域复制状态
repadmin /showrepl
# 强制同步
repadmin /syncall /AdeP
复制失败会导致账号信息不同步,新密码 / 锁定状态不更新,认证异常。
4. 查看域控安全日志(最关键定位报错)
事件查看器 → Windows 日志 → 安全 筛选事件 ID:
· 4625:登录失败(核心,包含失败原因代码)
· 4771:Kerberos 预认证失败(时间差、密码错误)
· 4776:NTLM 认证失败
· 4740:账号锁定
常见 4625 失败原因代码:
· 0xC000006A:密码错误
· 0xC0000234:账号锁定
· 0xC0000072:账号禁用
· 0xC000005E:时间不同步 (Kerberos)
· 0xC0000199:工作站限制,不允许该电脑登录
四、账号层面认证失败排查(单个用户登不上)
1.
账号锁定 AD 用户和计算机 → 用户属性 → 账户,查看是否锁定; 解锁:右键用户→解锁账户; 排查锁定源:安全日志 4740 事件,找到触发锁定的客户端 IP。
2.
3.
密码过期 / 账户过期 属性 - 账户:密码永不过期、账户截止日期; 属性 - 常规:账户禁用勾选取消。
4.
5.
登录工作站限制 账户→登录到:限制仅指定电脑登录,其他机器认证失败。
6.
7.
组策略拦截
8.
· / OU 组策略:拒绝本地登录、拒绝交互式登录
· NTLM 认证限制 GPO:网络安全:限制 NTLM
五、Kerberos 典型故障专项
1. 时钟偏移:统一域控 + 客户端时间服务器
2. SPN 重复 / 缺失(服务账号认证失败,如 SQL、文件服务器)
# 查询账号
SPN setspn -L 域账号
# 删除重复
SPN setspn -D SPN名称 账号
1. 域控 KRBTGT 账户异常:不要随意重置,会导致全域票据失效。
六、快速排错顺序总结(实操流程)
1. 核对客户端与域控时间差(≤5 分钟)
2. 客户端 DNS 设置为域控 IP,解析 SRV 记录
3. 测试端口连通性 53/88/389/445
4. 客户端 klist、清除凭据、修复计算机信任
5. 域控检查 AD/DNS/Netlogon 服务状态
6. 查看域控安全日志 4625 失败代码定位根因
7. DC 执行 repadmin 检查复制
8. 检查账号锁定、过期、登录限制、GPO 策略
七、常用一键诊断命令汇总
客户端
w32tm /resync
nslookup -type=srv _ldap._shturl.cc/g
klist purge && klist
Test-ComputerSecureChannel
域控
repadmin /showrepl
dcdiag /c /v # 完整AD诊断,输出所有错误
net share # 检查SYSVOL是否共享(SYSVOL丢失域完全无法认证)
dcdiag AD 全能诊断工具,会直接报 DNS、复制、时间、SYSVOL、LDAP 所有异常。

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
GIF动图学习
标准化排查
课后茶话社
新版本体验
纪元平台
信服课堂视频
每日一问
安装部署配置
王者破雾峡谷
功能体验
项目案例
高手请过招
2025年技术争霸赛
大规模VMware迁移替代
日志审计
解决方案
案例实践挑战
社区新周刊
【 社区to talk】
知识大闯关
产品连连看
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
sangfor周刊
VPN 对接
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
安全效果
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官
产品知识周周练
产品体验官
有一说一
VMware替换
破雾实践案例

本版达人

新手89785...

本周建议达人

YangZhe...

本周分享达人