你好,
你描述的情况其实是AD域名站点和子网之间的典型不匹配。 如果子网定义不当或未重叠,客户端可能会误判自己的站点,导致认证在WAN上的远程DC进行,自然会显著降低性能。 为了快速检查和发现问题,最直接的方法是分析每个DC通道的登录情况。
建議你集中睇 Security log 入面嘅 Event ID 4624(成功登入)同 4776(Kerberos 驗證),再配合 netlogon.log。 用 PowerShell 可以批量擷取,例如:
PowerShell
Get-WinEvent -ComputerName <DCName> -LogName Security -FilterXPath "*[System[(EventID=4624)]]" |
Select-Object TimeCreated, @{Name="ClientIP";Expression={$_.Properties[18].Value}}
通过使用客户端IP,你可以将其与实际子网进行比较,快速识别哪些IP范围未定义或不匹配。 然后用 nltest /dsgetsite 客户端测试来判断你属于哪个站点,并与AD Sites and Services中的子网配置进行比较。
一种高效的方法是编写脚本检查所有 DC 登录事件,提取客户端 IP,然后与 AD 站点和子网目录进行比较。 如果登录日志中出现了某个 IP,但 Sites and Services 中没有对应的子网,则该 IP 未定义; 如果对应错误站点的 IP,则是配置错误。 这样,你可以一次性列出所有需要修正的子网,并精确地将它们重新链接到你的本地网站。
多米克配音。