努力
奋斗

AD域控服务器选型,云服务器配置和系统选择指南?

服务器价格表

选 AD 域控(Active Directory Domain Services)不是买冰箱,不能只看容量和颜值。它是企业 IT 的“心脏”,一旦挂掉,全公司邮箱、文件共享、权限验证全部瘫痪。

很多新手容易犯两个错误:一是把域控当普通业务服务器用,二是为了省钱上低配云服务器导致性能瓶颈。

下面从物理/云环境选择、配置规格、系统版本三个维度,给你一份实操指南。


一、 核心原则:高可用与隔离

在谈配置之前,先定调子。

  1. 永远不要单点故障:生产环境至少两台域控。一台主域控(PDC Emulator),一台备用或读写副本。
  2. 专机专用:域控服务器上严禁安装其他业务软件(如 SQL Server、Exchange、Web 服务)。资源争抢会导致 DNS 解析延迟,进而引发用户登录慢、组策略下发失败等玄学问题。

二、 云服务器选型 vs 本地物理机

1. 为什么现在越来越多人选云服务器?

  • 备份简单:云厂商提供快照功能,一键回滚。物理机搞磁盘 RAID + 异地备份,运维成本高且易出错。
  • 弹性伸缩:虽然域控不需要频繁扩容,但应对突发流量(如全员同时登录)时,云服务器的 CPU 瞬时性能更稳。
  • 网络优势:如果公司员工分布广,云端部署结合 SD-WAN 或专线,比拉多条宽带去机房要便宜且稳定。

2. 选型建议

维度 推荐方案 避坑指南
架构 双节点集群 别信什么“单台够用了”。单台出事就是全站宕机。即使只有一台物理机,也要做虚拟机+快照备份。
可用性区域 (AZ) 跨可用区部署 如果在阿里云/AWS/腾讯云,务必将两台域控放在不同的可用区(机房)。防止一个机房断电/火灾导致整体瘫痪。
负载均衡 DNS 轮询 + 健康检查 不一定要用昂贵的硬件 LB。利用云厂商的 CLB(负载均衡)指向两台域控 IP,前端 DNS 设置两条记录,实现自动故障转移。

3. 物理机方案(传统 IDC 托管)

  • 硬件冗余:必须双电源、双网卡绑定(LACP)、RAID 10 阵列。
  • 虚拟化平台:建议通过 VMware ESXi 或 Proxmox VE 虚拟化出两台域控 VM,而不是直接裸金属安装 Windows Server。这样迁移方便,恢复快。

三、 具体配置规格(以 Azure/AWS/阿里云为例)

假设你服务于 500-2000 人 的企业规模:

1. CPU & 内存

  • 最低配置:4 vCPU / 8 GB RAM
    • 适用场景:小于 200 人,无复杂 GPO(组策略),无额外服务。
  • 推荐配置:8 vCPU / 16 GB RAM
    • 适用场景:200-1000 人,有较多组策略下发,偶尔有大型脚本运行。
  • 高性能配置:16 vCPU / 32 GB RAM
    • 适用场景:1000 人以上,或域控兼任部分轻量级应用(虽不建议,但现实中常见)。

注意:AD 是 I/O 密集型(数据库操作),不是纯计算密集型。所以 CPU 不用追最新一代,但 磁盘 IOPS 必须高。

2. 存储(最关键!)

  • 类型:SSD 云盘 / 高性能 SSD
  • IOPS 要求:至少 3000-5000 IOPS。
  • 容量:100 GB 起步。
    • 原因:AD 数据库(NTDS.dit)会随着时间增长。加上日志文件(EDB*.log),初期可能只有几 GB,三年后可能到几十 GB。预留空间很重要。
  • 禁止使用:机械硬盘(HDD)或超低 IOPS 的基础云盘。AD 对磁盘延迟极其敏感,延迟超过 20ms 就会导致认证超时。

3. 网络

  • 带宽:内网互通无需大带宽,但需保证低延迟。
  • 安全组/防火墙:
    • 开放端口:TCP/UDP 53 (DNS), TCP 389/636 (LDAP/LDAPS), TCP 88 (Kerberos), TCP 445 (SMB – 用于 GPO 分发), TCP 135 (RPC)。
    • 重要:限制源 IP,只允许内部网段访问管理接口,网络绝对不要暴露域控端口。

四、 操作系统选择

1. 版本选择

  • 首选:Windows Server 2022 Standard/Datacenter
    • 支持最新的加密算法,更好的安全性,长期支持周期长(直到 2031 年)。
    • 界面友好,微软官方文档最新,遇到问题最容易搜到解决方案。
  • 备选:Windows Server 2019
    • 如果现有环境都是 2019,保持一致性即可。没必要为了新而新,除非你有新功能需求。
  • 不推荐:Windows Server 2016 及更早版本
    • 2016 已于 2022 年底停止主流支持,2019 之前版本存在已知安全漏洞,补丁越来越少。

2. 角色安装

  • 不要装桌面体验(Desktop Experience):如果是纯头版管理,可以考虑 Server Core 模式(无图形界面),节省资源,攻击面更小。但对于大多数中小型企业,GUI 界面便于排错,建议保留 GUI。

五、 实战中的“坑”与最佳实践

  1. DNS 是 AD 的灵魂

    • 域控必须自己注册 A 记录。
    • 客户端电脑的首选 DNS 必须指向域控 IP,绝不能指向公共 DNS(如 8.8.8.8)或路由器 DNS。否则会出现“能上网但登不上域”的经典故障。
  2. 时间同步(NTP)

    • 所有域控必须指向同一个外部 NTP 源(如 time.windows.com 或国内阿里云 NTP)。
    • 域控制器本身是 PDC 角色,负责给全网发时间信号。如果时间偏差超过 5 分钟,Kerberos 认证会直接失败。
  3. 定期备份

    • 系统状态备份:包含 AD 数据库、SYSVOL。
    • 非授权还原(Authoritative Restore):学会这个技能,能在误删 OU 或对象时快速恢复,而不需要重启到目录服务恢复模式。
    • 自动化脚本:写个 PowerShell 脚本,每周自动调用 wbadmin 或 Veeam 进行备份,并上传到另一个存储桶。
  4. 补丁管理

    • 开启 Windows Update,但设置维护窗口。
    • 关键:打补丁前,先对两台域控分别做快照/备份。再重启一台,验证业务正常后,再重启另一台。严禁同时重启。
  5. 监控告警

    • 监控事件日志 ID:4740(账户锁定)、4625(登录失败)、5719(找不到域控制器)。
    • 监控磁盘空间、CPU 负载、内存使用率。
    • 工具推荐:Zabbix、Prometheus + Grafana,或者简单的云厂商自带监控。

总结清单

项目 推荐值
数量 2 台(跨可用区/机房)
CPU 4-8 vCPU
内存 8-16 GB
磁盘 SSD,高 IOPS,100GB+
OS Windows Server 2022
网络 内网低延迟,安全组严格限制
备份 每日自动备份 + 快照,异地留存

最后提醒:域控配置一旦确定,尽量保持静态 IP 和固定主机名。 动态 IP 是 AD 灾难的开始。