选 AD 域控(Active Directory Domain Services)不是买冰箱,不能只看容量和颜值。它是企业 IT 的“心脏”,一旦挂掉,全公司邮箱、文件共享、权限验证全部瘫痪。
很多新手容易犯两个错误:一是把域控当普通业务服务器用,二是为了省钱上低配云服务器导致性能瓶颈。
下面从物理/云环境选择、配置规格、系统版本三个维度,给你一份实操指南。
一、 核心原则:高可用与隔离
在谈配置之前,先定调子。
- 永远不要单点故障:生产环境至少两台域控。一台主域控(PDC Emulator),一台备用或读写副本。
- 专机专用:域控服务器上严禁安装其他业务软件(如 SQL Server、Exchange、Web 服务)。资源争抢会导致 DNS 解析延迟,进而引发用户登录慢、组策略下发失败等玄学问题。
二、 云服务器选型 vs 本地物理机
1. 为什么现在越来越多人选云服务器?
- 备份简单:云厂商提供快照功能,一键回滚。物理机搞磁盘 RAID + 异地备份,运维成本高且易出错。
- 弹性伸缩:虽然域控不需要频繁扩容,但应对突发流量(如全员同时登录)时,云服务器的 CPU 瞬时性能更稳。
- 网络优势:如果公司员工分布广,云端部署结合 SD-WAN 或专线,比拉多条宽带去机房要便宜且稳定。
2. 选型建议
| 维度 | 推荐方案 | 避坑指南 |
|---|---|---|
| 架构 | 双节点集群 | 别信什么“单台够用了”。单台出事就是全站宕机。即使只有一台物理机,也要做虚拟机+快照备份。 |
| 可用性区域 (AZ) | 跨可用区部署 | 如果在阿里云/AWS/腾讯云,务必将两台域控放在不同的可用区(机房)。防止一个机房断电/火灾导致整体瘫痪。 |
| 负载均衡 | DNS 轮询 + 健康检查 | 不一定要用昂贵的硬件 LB。利用云厂商的 CLB(负载均衡)指向两台域控 IP,前端 DNS 设置两条记录,实现自动故障转移。 |
3. 物理机方案(传统 IDC 托管)
- 硬件冗余:必须双电源、双网卡绑定(LACP)、RAID 10 阵列。
- 虚拟化平台:建议通过 VMware ESXi 或 Proxmox VE 虚拟化出两台域控 VM,而不是直接裸金属安装 Windows Server。这样迁移方便,恢复快。
三、 具体配置规格(以 Azure/AWS/阿里云为例)
假设你服务于 500-2000 人 的企业规模:
1. CPU & 内存
- 最低配置:4 vCPU / 8 GB RAM
- 适用场景:小于 200 人,无复杂 GPO(组策略),无额外服务。
- 推荐配置:8 vCPU / 16 GB RAM
- 适用场景:200-1000 人,有较多组策略下发,偶尔有大型脚本运行。
- 高性能配置:16 vCPU / 32 GB RAM
- 适用场景:1000 人以上,或域控兼任部分轻量级应用(虽不建议,但现实中常见)。
注意:AD 是 I/O 密集型(数据库操作),不是纯计算密集型。所以 CPU 不用追最新一代,但 磁盘 IOPS 必须高。
2. 存储(最关键!)
- 类型:SSD 云盘 / 高性能 SSD
- IOPS 要求:至少 3000-5000 IOPS。
- 容量:100 GB 起步。
- 原因:AD 数据库(NTDS.dit)会随着时间增长。加上日志文件(EDB*.log),初期可能只有几 GB,三年后可能到几十 GB。预留空间很重要。
- 禁止使用:机械硬盘(HDD)或超低 IOPS 的基础云盘。AD 对磁盘延迟极其敏感,延迟超过 20ms 就会导致认证超时。
3. 网络
- 带宽:内网互通无需大带宽,但需保证低延迟。
- 安全组/防火墙:
- 开放端口:TCP/UDP 53 (DNS), TCP 389/636 (LDAP/LDAPS), TCP 88 (Kerberos), TCP 445 (SMB – 用于 GPO 分发), TCP 135 (RPC)。
- 重要:限制源 IP,只允许内部网段访问管理接口,网络绝对不要暴露域控端口。
四、 操作系统选择
1. 版本选择
- 首选:Windows Server 2022 Standard/Datacenter
- 支持最新的加密算法,更好的安全性,长期支持周期长(直到 2031 年)。
- 界面友好,微软官方文档最新,遇到问题最容易搜到解决方案。
- 备选:Windows Server 2019
- 如果现有环境都是 2019,保持一致性即可。没必要为了新而新,除非你有新功能需求。
- 不推荐:Windows Server 2016 及更早版本
- 2016 已于 2022 年底停止主流支持,2019 之前版本存在已知安全漏洞,补丁越来越少。
2. 角色安装
- 不要装桌面体验(Desktop Experience):如果是纯头版管理,可以考虑 Server Core 模式(无图形界面),节省资源,攻击面更小。但对于大多数中小型企业,GUI 界面便于排错,建议保留 GUI。
五、 实战中的“坑”与最佳实践
-
DNS 是 AD 的灵魂
- 域控必须自己注册 A 记录。
- 客户端电脑的首选 DNS 必须指向域控 IP,绝不能指向公共 DNS(如 8.8.8.8)或路由器 DNS。否则会出现“能上网但登不上域”的经典故障。
-
时间同步(NTP)
- 所有域控必须指向同一个外部 NTP 源(如
time.windows.com或国内阿里云 NTP)。 - 域控制器本身是 PDC 角色,负责给全网发时间信号。如果时间偏差超过 5 分钟,Kerberos 认证会直接失败。
- 所有域控必须指向同一个外部 NTP 源(如
-
定期备份
- 系统状态备份:包含 AD 数据库、SYSVOL。
- 非授权还原(Authoritative Restore):学会这个技能,能在误删 OU 或对象时快速恢复,而不需要重启到目录服务恢复模式。
- 自动化脚本:写个 PowerShell 脚本,每周自动调用
wbadmin或 Veeam 进行备份,并上传到另一个存储桶。
-
补丁管理
- 开启 Windows Update,但设置维护窗口。
- 关键:打补丁前,先对两台域控分别做快照/备份。再重启一台,验证业务正常后,再重启另一台。严禁同时重启。
-
监控告警
- 监控事件日志 ID:4740(账户锁定)、4625(登录失败)、5719(找不到域控制器)。
- 监控磁盘空间、CPU 负载、内存使用率。
- 工具推荐:Zabbix、Prometheus + Grafana,或者简单的云厂商自带监控。
总结清单
| 项目 | 推荐值 |
|---|---|
| 数量 | 2 台(跨可用区/机房) |
| CPU | 4-8 vCPU |
| 内存 | 8-16 GB |
| 磁盘 | SSD,高 IOPS,100GB+ |
| OS | Windows Server 2022 |
| 网络 | 内网低延迟,安全组严格限制 |
| 备份 | 每日自动备份 + 快照,异地留存 |
最后提醒:域控配置一旦确定,尽量保持静态 IP 和固定主机名。 动态 IP 是 AD 灾难的开始。
CLOUD云计算