目錄服務網域區域出現子網絡重疊,認證請求行咗去遠端伺服器走慢速廣域網,點樣查日誌檔重新對應網絡?

Min Yang 20 信譽點數
2026-08-06T04:44:18.8966667+00:00

最近處理緊一個幾頭痛嘅目錄服務網域拓撲問題:

因為網域站點與服務裏面嘅子網絡設定出現重疊,搞到用戶端做身份認證嗰陣,無連去本地嘅網域控制器,反而跨越低速嘅廣域網絡,連咗去遠端嘅網域控制器。

想請教下大家平時點樣快速審核各台網域控制器嘅登入日誌檔?我想擷取返邊啲網域子網絡未定義或者配錯站點,方便將佢哋重新精準對應返去本地嘅站點關聯?求高效腳本或者日誌分析方法!

商務用 Windows | Windows 365 企業版
0 則留言 沒有留言

1 個回答

排序依據: 最實用
  1. Domic Vo 30,200 信譽點數 獨立顧問
    2026-08-06T08:22:09.9866667+00:00

    你好,

    你描述的情况其实是AD域名站点和子网之间的典型不匹配。 如果子网定义不当或未重叠,客户端可能会误判自己的站点,导致认证在WAN上的远程DC进行,自然会显著降低性能。 为了快速检查和发现问题,最直接的方法是分析每个DC通道的登录情况。

    建議你集中睇 Security log 入面嘅 Event ID 4624(成功登入)同 4776(Kerberos 驗證),再配合 netlogon.log。 用 PowerShell 可以批量擷取,例如:

    PowerShell

    Get-WinEvent -ComputerName <DCName> -LogName Security -FilterXPath "*[System[(EventID=4624)]]" |
    Select-Object TimeCreated, @{Name="ClientIP";Expression={$_.Properties[18].Value}}
    

    通过使用客户端IP,你可以将其与实际子网进行比较,快速识别哪些IP范围未定义或不匹配。 然后用 nltest /dsgetsite 客户端测试来判断你属于哪个站点,并与AD Sites and Services中的子网配置进行比较。

    一种高效的方法是编写脚本检查所有 DC 登录事件,提取客户端 IP,然后与 AD 站点和子网目录进行比较。 如果登录日志中出现了某个 IP,但 Sites and Services 中没有对应的子网,则该 IP 未定义; 如果对应错误站点的 IP,则是配置错误。 这样,你可以一次性列出所有需要修正的子网,并精确地将它们重新链接到你的本地网站。

    多米克配音。

    此回答有幫助嗎?

    0 則留言 沒有留言

您的回答

答案可由問題作者標示為「已接受」,而由仲裁者標示為「推薦」,這可協助使用者知道答案解決了作者的問題。