)
一、先认清慢到底发生在哪一段先说结论域用户登录慢很少是域控坏了这种单一原因。绝大多数情况是链路上某一环在等超时等够时间才继续往下走。所以排查的第一动作不是开工具而是把哪一段慢定位出来。先看这条登录链路一个域用户成功登录至少要经过八步开机自检与网络栈就绪获取 IP 与 DNS 配置DC 定位客户端通过 DNS 查询 SRV 记录找到本站点可用的域控计算机通道认证用机器账户完成 Kerberos 认证应用计算机策略组策略用户输入凭据用户通道认证Kerberos 拿到 TGT加载用户配置文件本地或漫游应用用户策略、执行登录脚本、映射驱动器与打印机加载桌面与启动项任何一步出现等超时用户感知都是同一个词登录慢。用界面提示快速分段这一步能把排查范围砍掉三分之二。用户在哪个界面等得最久基本就能锁定故障段卡住的位置大概率故障段正在准备 Windows / 正在应用计算机设置计算机通道DC 定位、计算机策略、启动脚本正在应用用户设置 / 正在准备桌面用户通道用户认证、用户策略、配置文件、登录脚本进入桌面后点什么都卡严格说不是登录问题是网络或资源访问映射盘、主页、漫游目录如果连界面提示都没有建议先打开详细状态信息组策略 → 计算机配置 → 管理模板 → 系统 → 登录 → 显示高度详细的登录状态信息对应注册表HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System下VerboseStatus 1。开启后登录过程会显示正在应用组策略设置正在运行登录脚本等明细卡在哪一步一目了然是一次配置长期受益的动作。二、客户端侧先取证再动手排查动作要遵循一个原则先在客户端拿到证据再动任何配置。上来就清缓存、重启、改 DNS会把现场破坏掉。2.1 三个必看的日志位置位置一组策略详细日志路径事件查看器 → 应用程序和服务日志 → Microsoft → Windows → GroupPolicy → Operational关键事件事件 ID 4016开始处理策略事件 ID 5016处理完成两者时间差就是策略总耗时中间每条 4xxx / 6xxx 事件对应一个客户端扩展谁慢一眼就看出来位置二诊断-性能日志路径事件查看器 → 应用程序和服务日志 → Microsoft → Windows → Diagnostic-Performance → OperationalWindows 自带启动与登录阶段的性能归因事件能直接告诉你时间花在了登录的哪个环节比人肉翻日志快得多。做深度分析再上 Windows Performance Recorder / Analyzer。位置三常规三大件系统日志里先找Netlogon 事件 5719计算机无法与域控建立安全会话——十有八九是 DNS 问题DNS Client Events 1014 / 5010名称解析超时User Profile Service 1530用户配置文件卸载失败1511加载了临时配置文件Kerberos-Client 事件 4Kerberos 认证失败安全日志4624登录成功事件其中登录过程身份验证包字段能看出是 Kerberos 还是回退到了 NTLM2.2 十条起手命令在客户端上按顺序跑这几条基本就能定性ipconfig /all—— 首先看 DNS 指向最高频问题就藏在这一行nltest /dsgetdc:corp.example.com /force /v—— 看客户端实际选了哪台域控、哪个站点nltest /sc_query:corp.example.com—— 安全通道是否正常klist—— 查看本地票据缓存必要时klist purge清票后重试登录gpresult /h c:\temp\gp.html /v—— 生成策略处理报告含各项耗时w32tm /stripchart /computer:dc01.corp.example.com /samples:5—— 与域控的时间偏差nslookup -typeSRV _ldap._tcp.dc._msdcs.corp.example.com—— SRV 记录能否正确解析Test-NetConnection dc01 -Port 88—— Kerberos 端口通不通依次测 88 / 389 / 445在域控上跑setspn -X—— 全林扫描重复 SPN在域控上跑repadmin /replsummary—— 复制健康概览三、六大高频根因按现场命中率排序根因 1客户端 DNS 指向错误命中率最高机理DC 定位完全依赖 DNS。客户端要查_ldap._tcp.dc._msdcs.域名这类 SRV 记录才能找到域控。如果客户端把 DNS 指向了公网地址或者指向了错误的、没有域区域文件的内网 DNSSRV 查询就会超时然后反复重试登录凭空多等几十秒到几分钟。识别ipconfig /all看 DNS 指向nslookup -typeSRV查不到记录Netlogon 5719 反复出现。修复域内客户端的 DNS 只保留域内 DNS 服务器不要混入公网 DNS顺手检查 DHCP 作用域选项 006很多问题都是 DHCP 下发的再往上检查 DNS 服务器的条件转发与区域复制是否正常。一句话记住域内机器解析不了 SRV就等于瞎着眼找域控。根因 2组策略里的不可达资源第二高发典型场景组策略首选项GPP里的驱动器映射、打印机部署指向一台已经下线或网络不可达的服务器动作设为更新或创建时每次登录都要等一次 SMB 超时默认 30 秒起步用户主目录、文件夹重定向指向慢速共享或已经不存在的路径。识别GroupPolicy Operational 日志里某个扩展耗时异常gpresult报告同样能对上。修复果断删掉已经失效的映射项改用 DFS 命名空间提供统一路径避免硬编码单台服务器保留下来的映射加条件筛选驱动器映射优先用更新动作并配合条目级目标定位。顺带说一个经常被忽略的坑组策略慢速链接检测。默认阈值是 500 Kbps一旦被判定为慢速链接部分扩展会被跳过表现为策略没生效排查时会误判成别的问题。根因 3Kerberos 失败并回退 NTLM两种常见情形时间偏差超过 5 分钟。Kerberos 对时间有硬性要求偏差超过默认容差5 分钟直接拒绝。用w32tm排查时间源域内机器应逐级指向权威时间源。重复 SPN。多台机器或服务注册了同一个服务主体名称KDC 无法确定到底该用哪个账户的密钥典型报错是KRB_AP_ERR_MODIFIED客户端要么认证失败要么静默回退到 NTLM。全林执行setspn -X扫描常见于克隆虚拟机没有改 SID、或者手工创建服务账户时重复注册。识别klist里看不到预期票据域控安全日志出现 4771Kerberos 预认证失败客户端 Kerberos 事件 4。根因 4配置文件与登录脚本拖累漫游配置文件体积失控桌面、文档目录堆到几个 GB登录时同步一次就把时间耗光文件夹重定向指向不可达或慢速位置每次登录都在等网络路径响应登录脚本串行执行且访问网络资源脚本里一个阻塞调用登录就卡多久临时配置文件残留配置文件列表里残留了指向已删除路径的键值导致每次登录都重新创建修复控制配置文件体积大目录用文件夹重定向到网络位置并开启缓存登录脚本能异步就异步能用组策略首选项替代的就替代定期清理配置文件列表里的无效项。根因 5跨站点认证最隐蔽的慢机理客户端所在子网没有在 AD 站点和服务里登记DC 定位就失去地域概念可能随机挑到跨广域网的域控。认证、策略下载、SYSVOL 访问全部走慢链路表现出来就是同一栋楼里的人登录速度都不一样。识别nltest /dsgetdc返回的站点名和客户端实际位置对不上AD 站点和服务里的子网清单与实际网段对不上。顺带一个经典坑多网卡设备或 VPN 客户端IPv6 优先但 IPv6 实际不通会导致各类查询先等 IPv6 超时再回落 IPv4登录凭空变慢。排查时可以临时禁用 IPv6 优先级验证。根因 6域控侧的锅资源瓶颈LSASS 进程 CPU 或内存占用异常用性能计数器盯 NTDS 的 LDAP 绑定与搜索计数复制故障repadmin /replsummary出现失败项SYSVOL 用备份积压命令确认SYSVOL 访问慢客户端每次登录都要读策略文件SYSVOL 共享所在存储性能差会直接体现为登录慢WMI 筛选器的隐藏成本某些 WMI 筛选器里写的查询会触发 MSI 重新验证能把策略处理从几秒拖到几分钟这是非常经典的一个坑值得专门复盘一次单台域控承载过重DNS 权重、站点覆盖不均衡需要用站点与服务里的权重做分流四、一个完整的排查过程背景某企业一个约两百人的办公区前两年某个季度开始反复反馈早上开机登录要等三四分钟同一时间其他办公区却正常。排查链条如下现象定位多数人卡在正在应用用户设置先锁定用户通道单机取证nltest /dsgetdc发现该办公区的客户端选到了另一个站点的一台域控属于跨站认证第一层根因查 AD 站点和服务该办公区新增的网段没有登记为子网DC 定位失去地域概念补登子网大部分客户端恢复正常但仍有约三十人依旧慢继续深挖GroupPolicy Operational 日志显示某驱动器映射扩展耗时 60 多秒第二层根因该映射指向一台已经下线的老文件服务器动作是更新每次登录都在等 SMB 超时修复映射路径改走 DFS 命名空间清理配置文件列表残留同类策略项全量排查一遍结果该办公区登录时间回落到 20 到 40 秒这个案例最值得记住的一点是慢登录通常是多因叠加。修完第一层只解决八成剩下两成必须靠日志一项一项抠出来。五、一页纸检查清单现象优先检查关键命令整体慢、找不到域控客户端 DNS 指向、SRV 解析ipconfig /all、nslookup -typeSRV选错域控、跨站AD 站点与子网映射nltest /dsgetdc /v组策略阶段耗时策略扩展耗时、失效映射项GroupPolicy Operational 日志、gpresult /h认证失败或静默变慢时间偏差、重复 SPNw32tm /stripchart、setspn -X换了电脑也慢漫游配置体积、重定向路径配置文件大小统计、共享可达性全楼都慢域控负载、复制健康、SYSVOLrepadmin /replsummary、性能计数器同一办公区集中出现子网登记、DHCP 选项站点与服务、DHCP 作用域配置六、预防让登录稳定在一分钟内排查是治标把下面几件事纳入日常运维才是治本域内客户端的 DNS 指向含 DHCP 下发纳入巡检项每月抽查新增网段时同步登记 AD 子网把这条动作写进变更流程组策略年检清理失效的映射项与脚本杜绝在 WMI 筛选器里写重量级查询时间同步链路纳入监控权威源到 PDC其余域控到 PDC客户端到本域控漫游配置文件与重定向目录的容量、登录时长计入体验指标按季度看趋势保持两台以上域控并定期核对站点权重与 DNS 记录登录速度是用户对 IT 最直观的感受之一把这个指标守住比事后救火一百次都划算。本文案例已做通用化处理方法适用于任何 Windows AD 环境。后续会继续整理域环境排查的实战记录包括域控复制故障、组策略排错、SYSVOL 迁移等主题。