适用场景
Windows 环境的问题往往集中在三处:DNS、时间、组策略。很多「域控异常」最后都查出来是 DNS 配置不一致或时间偏差。把巡检做细,比出事后到处找日志有效得多。
配置步骤(组策略排错)
# 1) 客户端侧定位
gpupdate /force
gpresult /h C:\Temp\gpresult.html # 图形化结果
rsop.msc # 建模结果
# 2) 在域控侧看策略归属与链接
Get-GPO -All | Select-Object DisplayName,Id,ModificationTime
Get-GPOReport -All -ReportType Html -Path C:\Temp\gpos.html
# 3) 建模验证(假设用户在 OU=X)
Get-GPResultantSetOfPolicy -User DOMAIN\user -Computer PC01 -ReportType Html -Path C:\Temp\rsop.html
# 4) 常见原因
# - 安全筛选(Security Filtering)把用户排除了
# - WMI 筛选条件不满足
# - OU 层级与链接顺序导致后者覆盖
# - 客户端跨网段访问不到 SYSVOL
关键参数与建议
- DNS 优先:域成员必须只指向域控 DNS,禁止同时配公网 DNS
- 时间:域控与外部 NTP 同步,成员与域控同步(w32time 层级正确)
- 域控巡检:复制状态、SYSVOL 共享、DNS 区域、FSMO 角色、事件日志
- 组策略:按 OU 分权,改前用「组策略结果」与建模验证
- 补丁:WSUS 分组分批次,先测试组后生产,关注重启窗口
- 审计:登录失败、特权组变更、账户锁定策略事件要收集
- 备份:域控系统状态备份,定期做授权还原演练
- 文档:域结构、OU、组策略清单、特权组清单可查
容易踩的坑
- 改完组策略不 gpupdate,等一小时才生效
- 安全筛选只放了计算机没放用户,设置不生效
- 用 WMI 筛选但条件写错,策略静默失效
- 多层 OU 策略互相覆盖,没看优先级
- 客户端存在历史策略残留,重启后行为改变
- 直接在生产 OU 试新策略,出问题影响全员
验证与巡检
gpresult /scope:computer /v | Select-String -Pattern 'Applied|Denied'
Get-GPO -All | Measure-Object
# 关键:Applied 列表与预期一致,Denied 有明确原因
- 巡检:策略清单与设计一致、应用结果无 Denied 异常、变更走测试 OU、变更记录留档
小结
Windows 环境验收:能一眼说清有几台域控、复制是否正常、组策略怎么下发、补丁到哪一批。三件都清楚,域环境就是健康的。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。