域控上的 SYSVOL 或 NETLOGON 共享消失,如何排查 DFSR 复制和组策略故障?
SYSVOL、NETLOGON 消失通常与 DFSR 初始同步、复制故障、数据库异常或错误恢复操作有关,应先保护健康副本。
先控制风险,再实施变更建议先在测试环境或单一对象上验证,保存配置、日志和可恢复备份。涉及生产切换、批量策略、数据库修复或存储重建时,应设置维护窗口和明确回退条件。
1. 结论与适用范围
SYSVOL 保存组策略模板和登录脚本,NETLOGON 共享由域控在 SYSVOL 就绪后发布。共享消失不是简单重新创建文件夹即可解决,错误的权威恢复可能把损坏内容复制到全部域控。
该问题涉及 Active Directory、DNS、组策略、身份认证和域控健康。应在变更前完成复制、备份和影响范围确认。
2. 需要优先关注的风险信号
- net share 中没有 SYSVOL/NETLOGON,客户端 GPO 和登录脚本失败。
- DFSR 日志出现 2213、4012、4612、4602 等事件或复制长期停滞。
3. 迁移或处理前的检查清单
- 确认有哪台域控保存完整且最新的 SYSVOL,先备份该副本。
- 运行 repadmin、dcdiag,检查 AD 复制、DNS、时间和磁盘。
- 查看 DFS Replication 事件、DFSR 服务、数据库和 SYSVOL 订阅对象。
- 确认是否刚做过快照还原、克隆、强制同步或旧 FRS 迁移。
只读检查与验证示例
net share
dcdiag /test:advertising /test:sysvolcheck
repadmin /replsummary
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50corp.example、192.0.2.0/24 与 203.0.113.0/24 均为文档示例。只有在确认实际环境参数后,才能替换为真实值。
4. 推荐实施步骤
- 不要手工创建共享或随意修改 BurFlags。
- 根据微软步骤选择非权威或权威 DFSR 同步,并明确唯一权威源。
- 一次只处理一台域控,观察事件 4602/4604 和共享恢复。
- 恢复后比对 Policies、Scripts、GPO 数量和版本,重新测试客户端。
远程还是现场处理?日志、配置和少量对象通常可先远程评估;涉及物理服务器、存储、机房供电、批量切换或恢复演练时,应安排受控现场窗口。浙江、上海、江苏可根据项目情况上门,其他地区可远程协助。
5. 验证、回退与常见误区
- 所有域控重新发布 SYSVOL 和 NETLOGON。
- repadmin 与 DFSR 无持续错误,GPO 文件和 AD 版本一致。
- 新建测试 GPO 能复制并在客户端应用。
常见错误做法
- 在多台域控同时执行权威恢复。
- 从不确定时间点的快照覆盖健康 SYSVOL。
- 共享恢复后不检查 GPO 内容完整性。
官方资料参考
常见问题
能否手工创建 SYSVOL 和 NETLOGON 共享?
不能解决复制和就绪状态,可能掩盖根因,应修复 DFSR。
哪台域控作为权威源?
必须选择内容完整、时间最新且经过业务确认的副本。
