Развертывание Active Directory в Windows Server 2022: руководство
Симптомы ошибок при некорректном первичном развертывании AD DS
Ошибки планирования перед установкой роли контроллера домена вызывают проблемы репликации, сбои привязки клиентов к домену и неработоспособность службы каталогов (Directory Services).
| Сбой / Ошибка | Где возникает | Причина |
|---|---|---|
| The specified domain either does not exist or could not be contacted | Подключение клиентской машины | Клиент использует публичный DNS вместо IP-адреса контроллера домена |
| DNS Delegation warning | Мастер промоушена dcpromo | Отсутствие родительской зоны делегирования во внешнем пространстве имен |
| RPC Server is unavailable | Dcdiag / repadmin | Блокировка динамических портов RPC брандмауэром Windows |
Автоматизированное развертывание AD DS через PowerShell
- Предварительная подготовка сетевого интерфейса и имени сервера:
Контроллер домена обязан иметь статическую адресацию. Loopback-адрес
127.0.0.1в качестве предпочтительного DNS допустим только на этапе установки:# Переименование сервера Rename-Computer -NewName "DC01" -Restart # Настройка статического IP (после перезагрузки): New-NetIPAddress -InterfaceAlias "Ethernet0" -IPAddress "192.168.10.10" -PrefixLength 24 -DefaultGateway "192.168.10.1" Set-DnsClientServerAddress -InterfaceAlias "Ethernet0" -ServerAddresses ("127.0.0.1") - Установка бинарных файлов роли AD DS и средств администрирования (RSAT):
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools - Создание нового леса Active Directory (Promotion):
Import-Module ADDSDeployment Install-ADDSForest ` -CreateDnsDelegation:$false ` -DatabasePath "C:\Windows\NTDS" ` -DomainMode "WinThreshold" ` -DomainName "corp.domain.local" ` -DomainNetbiosName "CORP" ` -ForestMode "WinThreshold" ` -InstallDns:$true ` -LogPath "C:\Windows\NTDS" ` -NoRebootOnCompletion:$false ` -SysvolPath "C:\Windows\SYSVOL" ` -Force:$trueВ процессе выполнения командлет запросит ввод безопасного пароля администратора режима восстановления каталогов (DSRM Password).
- Комплексная валидация здоровья развернутого контроллера домена:
# Проверка ключевых тестов служб каталога: dcdiag /v /c /d /e # Проверка доступности системных каталогов: Test-Path "\\corp.domain.local\sysvol" Test-Path "\\corp.domain.local\netlogon"
Архитектурный стандарт: Никогда не используйте для внутреннего домена одноуровневые имена (Single Label Domains, например просто corp) или суффиксы, совпадающие с публичным доменом компании (во избежание Split-Brain DNS). Рекомендуется использовать субдомен: corp.company.com или выделенный приватный домен company.lan / company.local.
Частые вопросы (FAQ)
Какой функциональный уровень леса (Forest Functional Level) используется в Windows Server 2022?
В Windows Server 2022 функциональный уровень леса и домена остается 'Windows Server 2016' (внутреннее имя WinThreshold), так как новые функциональные уровни в этой редакции Microsoft не вводились (новый уровень появился только в Windows Server 2025).
Почему после промоушена DNS-сервер на адаптере меняется на 127.0.0.1?
Это штатный механизм Windows. После перезагрузки рекомендуется добавить вторым адресом реальный IP-адрес сетевой карты сервера для предотвращения зацикливания обращений.
Что делать с предупреждением о делегировании DNS при установке леса?
При создании изолированного корневого леса в локальной сети это предупреждение является нормой и безопасно игнорируется, так как вышестоящая публичная DNS-зона интернета не знает о вашей внутренней зоне.
Как проверить запуск обязательных SRV-записей контроллера в DNS?
Выполните команду: nslookup -type=srv _ldap._tcp.dc._msdcs.corp.domain.local. Ответ должен вернуть имя вашего сервера DC01.