Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Рассинхронизация времени в домене Windows: настройка NTP и Kerberos

Обновлено: 27.08.2026  ·  Официальная база знаний

Почему точное время критично для домена Windows?

В корпоративных сетях на базе Active Directory для проверки подлинности пользователей используется протокол безопасности Kerberos. Главное требование Kerberos — разница системных часов между компьютером пользователя и контроллером домена не должна превышать 5 минут (по умолчанию). Если на рабочем ПК часы убежали вперед или отстали больше чем на 5 минут, вход в систему блокируется, перестают открываться сетевые диски и базы данных.

Симптомы сбоя синхронизации времени:

СимптомТекст ошибки в журнале Windows
Невозможно войти на рабочий компьютер под своим логином«Вход не выполнен: имя пользователя или пароль неверны» или «Разрешение контекста SSPI завершилось ошибкой».
Код ошибки Kerberos KRB_AP_ERR_SKEW (0x25)The time skew between the client and server is too great (Слишком большая разница во времени).
Ошибки репликации между серверамиКонтроллеры домена перестают обмениваться изменениями пользователей.

Иерархия времени в Windows и пошаговая настройка

В домене Windows действует строгое правило: все компьютеры и дочерние серверы синхронизируют время с Главным контроллером домена (PDC Emulator), а сам PDC синхронизируется с надежными эталонными серверами в интернете.

Шаг 1. Настройка контроллера домена (PDC Emulator)

Откройте командную строку от администратора на главном контроллере домена и выполните команды для синхронизации с интернет-пулом pool.ntp.org:

# Задаем внешние надежные NTP-серверы:
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:YES /update

# Перезапускаем службу времени:
net stop w32time && net start w32time

# Принудительно запускаем синхронизацию:
w32tm /resync /rediscover

Шаг 2. Восстановление синхронизации на клиентском ПК сотрудника

Если часы сбились на обычном рабочем компьютере, верните стандартный доменный режим:

# Сброс настроек службы на доменную иерархию:
w32tm /config /syncfromflags:domhier /update

# Перезапуск службы:
net stop w32time && net start w32time

# Запрос синхронизации с контроллером домена:
w32tm /resync

Шаг 3. Проверка статуса источника времени

w32tm /query /status

Строка «Источник» (Source) должна показывать имя вашего контроллера домена.

Внимание виртуальным машинам (Hyper-V / VMware): Если контроллер домена работает внутри виртуальной машины, обязательно отключите функцию интеграции «Синхронизация времени с хостом» (Time Synchronization) в настройках ВМ, иначе гипервизор будет сбивать время контроллера.

Практический опыт инженера: 90% внезапных проблем с недоступностью 1С и сетевых дисков по понедельникам вызваны тем, что за выходные часы контроллера домена или сервера баз данных ушли вперед. Проверка команды w32tm /query /status — первый шаг диагностики.

Частые вопросы (FAQ)

Почему время на компьютере постоянно сбивается после выключения из розетки?

Села круглая батарейка CR2032 на материнской плате компьютера. Ее нужно заменить на новую.

Какой сетевой порт использует служба времени NTP?

Служба NTP использует протокол UDP и порт 123. Убедитесь, что порт UDP 123 открыт на исходящие соединения в вашем фаерволе.

Как узнать, какой сервер в домене является главным источником времени (PDC)?

Выполните команду в командной строке: netdom query fsmo. Сервер, указанный напротив строки «PDC», является главным.

Почему выбрано ограничение именно в 5 минут (300 секунд)?

Это стандарт безопасности Kerberos против атак повторного воспроизведения (Replay Attacks), когда злоумышленник пытается перехватить старый тикет авторизации.