| • | 除非是下面声明的情况,否则,DCDiag 中的所有命令可以在 Windows XP Professional 和 Windows Server 2003 家族(成员服务器和域控制器)上运行。 |
| • | 从 Windows XP 或 Windows Server 2003 成员计算机或者 Windows Server 2003 域控制器的控制台上运行新的 DCDIAG /TEST:DNS 命令,可以验证 Windows 2000 Server(SP3 或更高版本)或 Windows Server 2003 家族域控制器的 DNS 健全性。 |
| • | DNS 管理员 |
| • | 域控制器管理员 |
| • | DCDiag.exe 用户 |
| • | DCDIAG /TEST:DNS 可以验证 DNS 健全性。 |
| • | DCDIAG /CheckSecurityError 可以检测可能会造成 Active Directory 复制失败的安全配置。. |
| 新的 DNS 测试要求企业管理员凭据。 可以仅针对 Windows 2000 Server(SP3 或更高版本)或 Windows Server 2003 家族域控制器运行新 DNS 测试。 |
| • | 当将 /test:DNS 与 /e 参数结合运行时,会针对 Active Directory 林中的所有域控制器运行由 test:/DNS 指定的所有测试。 |
| 当使用 /e 参数时,DNS 测试的运行时间对大型企业而言很重要。处于脱机状态的域控制器和 DNS 服务器将因为 RPC 和其他协议长时间处于超时阶段而增加运行时间。 |
| • | 连接测试是一个强制性测试,它将先于任何其他 dcdiag 测试自动运行。 |
| • | 连接测试可以决定是否在 DNS 中注册域控制器、是否可以对域控制器执行 Ping 操作以及是否具有 LDAP/RPC 连接。 |
| • | 如果连接测试在指定的控制器上失败,则不会对该域控制器运行其他测试。 |
| SP1 中的连接测试没有发生更改,本文档提及该测试是供参考用。 |
| • | 基本 DNS 测试用于确认下列重要服务是否正在运行并且可以在由 dcdiag 测试的域控制器上使用:
| ||||||||
| • | 基本 DNS 测试通过确认所有适配器上的 DNS 服务器都可以访问,来确认每个域控制器的网络连接性。 | ||||||||
| • | 基本 DNS 测试确认在客户端上配置的至少一个 DNS 服务器上注册每个域控制器的 A 记录。 | ||||||||
| • | 如果域控制器运行的是 DNS 服务器服务,则基本 DNS 测试将确认是否存在 Active Directory 域区域和 Active Directory 域区域的 SOA 记录。 | ||||||||
| • | 基本 DNS 测试将检查是否存在根 (.) 区域。 |
| 此测试仅在被测试的域控制器运行 Microsoft DNS 服务器服务时运行。 |
| • | 转发器测试确定是否启用递归。 |
| • | 如果配置了转发器或根提示,则转发器测试将确认 DNS 服务器上的所有转发器或根提示是否都可以正常工作,还确认是否已解析 _ldap._tcp.<林根域> DC 定位器记录。(不会为林根域控制器上配置的转发器或根提示尝试解析 _ldap_tcp.<林根域> DC 定位器记录。) |
| 此测试仅在被测试的域控制器运行 Microsoft DNS 服务器服务时运行。 |
| • | 委派测试确认委派的名称服务器是一个运行正常的 DNS 服务器。 |
| • | 委派测试通过确保 Active Directory 域区域(目标域控制器所在的区域)中的所有 NS 记录均具有相应的粘附 A 记录,来检查断开的委派。 |
| • | 动态更新测试确认已为安全动态更新配置了 Active Directory 域区域,并执行测试记录 (_dcdiag_test_record) 的注册。然后,测试记录将被删除。 |
| • | 记录注册测试验证所有 DNS 服务器(在域控制器的每个适配器上配置)上的所有重要 DC 定位器记录的注册。 This test returns the following records. |
| 记录 | 说明 |
| CNAME GUID | 注册为 DNS 服务器的规范名称 (CNAME) 的 GUID。 |
| A | 主机地址 (A) 资源记录。将 DNS 域名映射到 Internet 协议 (IP) 版本 4 的 32 位地址中。 |
| LDAP SRV | LDAP 服务的服务定位器 (SRV) 资源记录。 |
| GC SRV | 全局编录 (GC) 服务器的服务定位器 (SRV) 资源记录。 |
| PDC SRV | 主域控制器 (PDC) 的服务定位器 (SRV) 资源记录。 |
| 外部名称解析测试仅在明确指定(使用 /DnsResolveExtName)的情况下运行;它不会作为 /DnsAll 的一部分运行。 |
| • | 外部名称解析测试使用示例 Internet 名称 (www.microsoft.com) 或用户提供的 Internet 名称,来验证来自指定客户端的基本外部 DNS 解析。 |
| • | 外部名称解析测试无法解析使用代理服务器的环境中的外部 Internet 名称。 |
| • | 您可以使用 Intranet 名称或 Internet 名称来测试名称解析。 |
| • | 要解析用户提供的 Internet 或 Intranet 名称(而不是默认名称 www.microsoft.com),必须使用 /DnsInternetName 参数。 |
| 1. | 运行 dcdiagtest:DNS /e /f:dns.txt。Microsoft 建议始终使用 /v 开关获取详细信息。 |
| 2. | 在记事本或兼容的编辑器中打开报告。 |
| 3. | 滚动到报告末尾并阅读总结表。 |
| 4. | 在总结表中标识针对任何子测试返回的“警告”或“失败”状态的服务器。 |
| 5. | 检查该服务器的输出部分,以查看检测到的问题(提示:使用“编辑”菜单上的“查找”命令在字符串“DC: DC_computername”(不包括引号)中搜索,以查找指定 DC 的详细部分。) |
| 6. | 根据需要解决有关 DNS 客户端或 DNS 服务器的问题。 |
| 7. | 再次运行 dcdiag /test:DNS /v /e(或 /s:DCName)以验证修补程序。重复第 1 步到第 6 步,直到了解并协调了所有故障。 |
| • | 要以非详细模式在单个域控制器上运行所有 DNS 测试,请执行以下操作: Dcdiag /test:DNS /s:TargetDCName /f:LogFileName |
| • | 要以详细模式在单个域控制器上运行所有 DNS 测试,请执行以下操作: Dcdiag /test:DNS /s:TargetDCName /v /f:LogFileName |
| • | 要以非详细模式在整个林中运行所有 DNS 测试,请执行以下操作: Dcdiag /test:DNS /e /f:LogFileName |
| • | 要以详细模式在整个林中运行所有 DNS 测试,请执行以下操作: Dcdiag /test:DNS /v /e /f:LogFileName |
| • | 要在单个域控制器上运行 DNS 基本测试,请执行以下操作: Dcdiag /test:DNS /DnsBasic /s:TargetDCName /f:LogFileName |
| • | 要在单个域控制器上运行 DNS 转发器测试,请执行以下操作: Dcdiag /test:DNS /DnsForwarders /s:TargetDCName /f:LogFileName |
| • | 要在单个域控制器上运行 DNS 委派测试,请执行以下操作: Dcdiag /test:DNS /DnsDelegation /s:TargetDCName /f:LogFileName |
| • | 要在单个域控制器上运行 DNS 动态更新测试,请执行以下操作: Dcdiag /test:DNS /DnsDynamicUpdate /s:TargetDCName /f:LogFileName |
| • | 要在单个域控制器上运行 DNS 记录注册测试,请执行以下操作: Dcdiag /test:DNS /DnsRecordRegistration /s:TargetDCName /f:LogFileName |
| • | 要解析示例 Internet 或 Intranet 名称,请执行以下操作: Dcdiag /test:DNS /DnsResolveExtName /DnsInternetName:InternetName /f: LogFileName |
| 当运行单个测试时,在运行指定的单个测试之前,将默认运行 /DnsBasic 测试。 如果未指定单个测试,则默认情况下将运行所有 DNS 测试(/DnsResolveName 除外)。 |
| • | 检查目标域控制器和源域控制器的域中的“密钥发行中心 (KDC)”是否可用。 |
| • | 验证目标 DC 是否足以收发较大的 UDP 格式的数据包(供 Kerberos 使用)。 |
| • | 验证目标 DC 的系统时钟与目标域和源域中的 KDC 以及源 DC 的系统时间相差不超过 5 分钟。 |
| • | 确认为源域控制器上每个命名上下文的根配置了必要的权限。 |
| • | 确认未禁用源 DC 和目标 DC 计算机帐户,可以得到委派信任,并且包含所有必要的服务主体名称。 |
| Dcdiag /test:CheckSecurityError 可以在成员计算机(使用 /e 或 /s:servername 命令)以及域控制器的控制台上执行。要获得最佳效果,请在入站 Active Directory 复制由于可疑安全错误而失败的每个域控制器的控制台上运行 Dcdiag /test:CheckSecurityError。 |
| 欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/) | Powered by Discuz! X3.2 |