域控上的 SYSVOL 或 NETLOGON 共享消失,如何排查 DFSR 复制和组策略故障?

SYSVOL、NETLOGON 消失通常与 DFSR 初始同步、复制故障、数据库异常或错误恢复操作有关,应先保护健康副本。

先控制风险,再实施变更建议先在测试环境或单一对象上验证,保存配置、日志和可恢复备份。涉及生产切换、批量策略、数据库修复或存储重建时,应设置维护窗口和明确回退条件。

1. 结论与适用范围

SYSVOL 保存组策略模板和登录脚本,NETLOGON 共享由域控在 SYSVOL 就绪后发布。共享消失不是简单重新创建文件夹即可解决,错误的权威恢复可能把损坏内容复制到全部域控。

该问题涉及 Active Directory、DNS、组策略、身份认证和域控健康。应在变更前完成复制、备份和影响范围确认。

2. 需要优先关注的风险信号

  • net share 中没有 SYSVOL/NETLOGON,客户端 GPO 和登录脚本失败。
  • DFSR 日志出现 2213、4012、4612、4602 等事件或复制长期停滞。

3. 迁移或处理前的检查清单

  1. 确认有哪台域控保存完整且最新的 SYSVOL,先备份该副本。
  2. 运行 repadmin、dcdiag,检查 AD 复制、DNS、时间和磁盘。
  3. 查看 DFS Replication 事件、DFSR 服务、数据库和 SYSVOL 订阅对象。
  4. 确认是否刚做过快照还原、克隆、强制同步或旧 FRS 迁移。
只读检查与验证示例
net share
dcdiag /test:advertising /test:sysvolcheck
repadmin /replsummary
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50

corp.example、192.0.2.0/24 与 203.0.113.0/24 均为文档示例。只有在确认实际环境参数后,才能替换为真实值。

4. 推荐实施步骤

  1. 不要手工创建共享或随意修改 BurFlags。
  2. 根据微软步骤选择非权威或权威 DFSR 同步,并明确唯一权威源。
  3. 一次只处理一台域控,观察事件 4602/4604 和共享恢复。
  4. 恢复后比对 Policies、Scripts、GPO 数量和版本,重新测试客户端。
远程还是现场处理?日志、配置和少量对象通常可先远程评估;涉及物理服务器、存储、机房供电、批量切换或恢复演练时,应安排受控现场窗口。浙江、上海、江苏可根据项目情况上门,其他地区可远程协助。

5. 验证、回退与常见误区

  • 所有域控重新发布 SYSVOL 和 NETLOGON。
  • repadmin 与 DFSR 无持续错误,GPO 文件和 AD 版本一致。
  • 新建测试 GPO 能复制并在客户端应用。

常见错误做法

  • 在多台域控同时执行权威恢复。
  • 从不确定时间点的快照覆盖健康 SYSVOL。
  • 共享恢复后不检查 GPO 内容完整性。

官方资料参考

常见问题

能否手工创建 SYSVOL 和 NETLOGON 共享?

不能解决复制和就绪状态,可能掩盖根因,应修复 DFSR。

哪台域控作为权威源?

必须选择内容完整、时间最新且经过业务确认的副本。

上一篇AD 误删用户、用户组或 OU 后如何恢复?为什么应提前启用 Active Directory 回收站?下一篇SQL Server 服务启动几秒后自动停止,如何从 ERRORLOG、服务账户、master 和 tempdb 定位原因?

需要结合实际环境进一步判断?

可提供系统版本、拓扑、完整报错、事件日志时间点、影响范围、近期变更和已做过的操作。我们会先判断风险、处理边界和回退方式,再确认实施范围。