網域控制站的 SYSVOL/NETLOGON 共用消失:如何檢查 DFSR 複寫與群組原則故障?
SYSVOL、NETLOGON 消失通常與 DFSR 初始同步、複寫故障、資料庫異常或錯誤復原操作有關,應先保護健康副本。
先控制風險,再實施變更建議先在測試環境或單一對象上驗證,保存設定、日誌和可復原備份。涉及生產切換、批次策略、資料庫修復或儲存重建時,應設定維護時段和明確復原條件。
1. 結論與適用範圍
SYSVOL 保存群組原則模板和登入腳本,NETLOGON 共用由網網域控制站制站在 SYSVOL 就緒後發佈。共用消失不是簡單重新創建資料夾即可解決,錯誤的權威復原可能把損壞內容複寫到全部網網域控制站制站。
該問題涉及 Active Directory、DNS、群組原則、身份驗證和網網域控制站制站健康。應在變更前完成複寫、備份和影響範圍確認。
2. 需要優先關注的風險信號
- net share 中沒有 SYSVOL/NETLOGON,用戶端 GPO 和登入腳本失敗。
- DFSR 日誌出現 2213、4012、4612、4602 等事件或複寫長期停滯。
3. 遷移或處理前的檢查清單
- 確認有哪台網網域控制站制站保存完整且最新的 SYSVOL,先備份該副本。
- 運行 repadmin、dcdiag,檢查 AD 複寫、DNS、時間和磁盤。
- 查看 DFS Replication 事件、DFSR 服務、資料庫和 SYSVOL 訂閱對象。
- 確認是否剛做過快照還原、克隆、強制同步或舊 FRS 遷移。
唯讀檢查與驗證範例
net share
dcdiag /test:advertising /test:sysvolcheck
repadmin /replsummary
Get-WinEvent -LogName "DFS Replication" -MaxEvents 50corp.example、192.0.2.0/24 與 203.0.113.0/24 均為檔案範例。只有在確認實際環境參數後,才能取代為實際值。
4. 推薦實施步驟
- 不要手工創建共用或隨意修改 BurFlags。
- 根據微軟步驟選擇非權威或權威 DFSR 同步,並明確唯一權威源。
- 一次只處理一台網網域控制站制站,觀察事件 4602/4604 和共用復原。
- 復原後比對 Policies、Scripts、GPO 數量和版本,重新測試用戶端。
遙距還是現場處理?日誌、設定和少量對象通常可先遙距評估;涉及物理伺服器、儲存、機房供電、批次切換或復原演練時,應安排受控現場維護時段。浙江、上海、江蘇可根據項目情況上門,其他地區可遙距協助。
5. 驗證、復原與常見誤區
- 所有網網域控制站制站重新發佈 SYSVOL 和 NETLOGON。
- repadmin 與 DFSR 無持續錯誤,GPO 檔案和 AD 版本一致。
- 新建測試 GPO 能複寫並在用戶端應用程式。
常見錯誤做法
- 在多台網網域控制站制站同時執行權威復原。
- 從不確定時間點的快照覆蓋健康 SYSVOL。
- 共用復原後不檢查 GPO 內容完整性。
官方資料參考
常見問題
能否手工創建 SYSVOL 和 NETLOGON 共用?
不能解決複寫和就緒狀態,可能掩蓋根因,應修復 DFSR。
哪台網網域控制站制站作為權威源?
必須選擇內容完整、時間最新且經過業務確認的副本。
