适用场景

Windows 环境的问题往往集中在三处:DNS、时间、组策略。很多「域控异常」最后都查出来是 DNS 配置不一致或时间偏差。把巡检做细,比出事后到处找日志有效得多。

配置步骤(组策略排错)

# 1) 客户端侧定位
gpupdate /force
gpresult /h C:\Temp\gpresult.html   # 图形化结果
rsop.msc                                # 建模结果

# 2) 在域控侧看策略归属与链接
Get-GPO -All | Select-Object DisplayName,Id,ModificationTime
Get-GPOReport -All -ReportType Html -Path C:\Temp\gpos.html

# 3) 建模验证(假设用户在 OU=X)
Get-GPResultantSetOfPolicy -User DOMAIN\user -Computer PC01 -ReportType Html -Path C:\Temp\rsop.html

# 4) 常见原因
#  - 安全筛选(Security Filtering)把用户排除了
#  - WMI 筛选条件不满足
#  - OU 层级与链接顺序导致后者覆盖
#  - 客户端跨网段访问不到 SYSVOL

关键参数与建议

  • DNS 优先:域成员必须只指向域控 DNS,禁止同时配公网 DNS
  • 时间:域控与外部 NTP 同步,成员与域控同步(w32time 层级正确)
  • 域控巡检:复制状态、SYSVOL 共享、DNS 区域、FSMO 角色、事件日志
  • 组策略:按 OU 分权,改前用「组策略结果」与建模验证
  • 补丁:WSUS 分组分批次,先测试组后生产,关注重启窗口
  • 审计:登录失败、特权组变更、账户锁定策略事件要收集
  • 备份:域控系统状态备份,定期做授权还原演练
  • 文档:域结构、OU、组策略清单、特权组清单可查

容易踩的坑

  • 改完组策略不 gpupdate,等一小时才生效
  • 安全筛选只放了计算机没放用户,设置不生效
  • 用 WMI 筛选但条件写错,策略静默失效
  • 多层 OU 策略互相覆盖,没看优先级
  • 客户端存在历史策略残留,重启后行为改变
  • 直接在生产 OU 试新策略,出问题影响全员

验证与巡检

gpresult /scope:computer /v | Select-String -Pattern 'Applied|Denied'
Get-GPO -All | Measure-Object
# 关键:Applied 列表与预期一致,Denied 有明确原因
  • 巡检:策略清单与设计一致、应用结果无 Denied 异常、变更走测试 OU、变更记录留档

小结

Windows 环境验收:能一眼说清有几台域控、复制是否正常、组策略怎么下发、补丁到哪一批。三件都清楚,域环境就是健康的。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。