網域控制站的 SYSVOL/NETLOGON 共用消失:如何檢查 DFSR 複寫與群組原則故障?

SYSVOL、NETLOGON 消失通常與 DFSR 初始同步、複寫故障、資料庫異常或錯誤復原操作有關,應先保護健康副本。

先控制風險,再實施變更建議先在測試環境或單一對象上驗證,儲存設定、記錄和可復原備份。涉及正式環境切換、批次策略、資料庫修復或儲存重建時,應設定維護時段和明確復原條件。

1. 結論與適用範圍

SYSVOL 儲存群組原則範本和登入腳本,NETLOGON 共用由網域控制站在 SYSVOL 就緒後發佈。共用消失不是簡單重新建立資料夾即可解決,錯誤的權威復原可能把損壞內容複寫到全部網域控制站。

該問題涉及 Active Directory、DNS、群組原則、身份驗證和網域控制站健康。應在變更前完成複寫、備份和影響範圍確認。

2. 現象、影響與風險信號

  • net share 中沒有 SYSVOL/NETLOGON,使用者端 GPO 和登入腳本失敗。
  • DFSR 記錄出現 2213、4012、4612、4602 等事件或複寫長期停滯。

3. 原因判斷與檢查清單

  1. 確認有哪台網域控制站儲存完整且最新的 SYSVOL,先備份該副本。
  2. 運行 repadmin、dcdiag,檢查 AD 複寫、DNS、時間和磁碟。
  3. 查看 DFS Replication 事件、DFSR 服務、資料庫和 SYSVOL 訂閲對象。
  4. 確認是否剛做過快照還原、克隆、強制同步或舊 FRS 遷移。
唯讀檢查與驗證範例
net share
dcdiag /test:advertising /test:sysvolcheck
repadmin /replsummary
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50

corp.example、192.0.2.0/24 與 203.0.113.0/24 均為檔案範例。只有在確認實際環境參數後,才能取代為實際值。

4. 處理與實施步驟

  1. 不要手工建立共用或隨意修改 BurFlags。
  2. 根據微軟步驟選擇非權威或權威 DFSR 同步,並明確唯一權威源。
  3. 一次只處理一台網域控制站,觀察事件 4602/4604 和共用復原。
  4. 復原後比對 Policies、Scripts、GPO 數量和版本,重新測試使用者端。
遙距還是現場處理?記錄、設定和少量對象通常可先遙距評估;涉及物理伺服器、儲存、機房供電、批次切換或復原演練時,應安排受控現場維護時段。浙江、上海、江蘇可根據項目情況上門,其他地區可遙距協助。

5. 驗證、復原與常見誤區

  • 所有網域控制站重新發佈 SYSVOL 和 NETLOGON。
  • repadmin 與 DFSR 無持續錯誤,GPO 檔案和 AD 版本一致。
  • 新建測試 GPO 能複寫並在使用者端應用程式。

常見錯誤做法

  • 在多台網域控制站同時執行權威復原。
  • 從不確定時間點的快照覆蓋健康 SYSVOL。
  • 共用復原後不檢查 GPO 內容完整性。

官方資料參考

常見問題

能否手工建立 SYSVOL 和 NETLOGON 共用?

不能解決複寫和就緒狀態,可能掩蓋根因,應修復 DFSR。

哪台網域控制站作為權威源?

必須選擇內容完整、時間最新且經過業務確認的副本。

上一篇AD 誤刪使用者、群組或 OU 後如何復原?為何應預先啟用 Active Directory 資源回收筒?下一篇SQL Server 服務啟動數秒後自動停止:如何從 ERRORLOG、服務帳戶、master 與 tempdb 找出原因?

需要結合實際環境進一步判斷?

可提供系統版本、拓撲、完整錯誤訊息、事件記錄時間點、影響範圍、近期變更和已做過的操作。我們會先判斷風險、處理邊界和復原方式,再確認實施範圍。