Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Как добавить дополнительный контроллер домена в существующий домен

В вашей организации уже работает контроллер домена. Но иметь только один DC — рискованно. Если он окажется недоступен, пользователи не смогут пройти аутентификацию и войти в систему — это критический сбой. Поэтому всегда рекомендуется держать минимум два контроллера домена.

В этой статье вы пошагово узнаете, как добавить дополнительный (вторичный) контроллер домена в существующий домен.

Онлайн-курс: Zabbix 6. Мониторинг IT инфраструктуры предприятия.

Курс предлагает глубокое изучение Zabbix 6 и охватывает все ключевые аспекты: от установки и конфигурации до продвинутого мониторинга и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Рекомендации по размещению контроллеров домена

В каждом домене должно быть не менее двух полноценно работающих контроллеров домена. Это требование связано с обеспечением отказоустойчивости.

Если в домене существует только один контроллер и он выйдет из строя, пользователи не смогут войти в систему, подтвердить свои учетные данные и получить доступ к ресурсам сети. Более того, при отсутствии доступного контроллера домена вы не сможете управлять Active Directory и вносить изменения в конфигурацию.

Контроллеры домена должны быть выделенными серверами, на которых размещены только роли:

  • Active Directory Domain Services (AD DS)
  • DNS Server

Их задача — максимально быстро и надежно обрабатывать запросы на аутентификацию пользователей и компьютеров, а также поддерживать репликацию данных каталога.

Важно: На контроллер домена не следует устанавливать сторонние программы, серверные роли и тяжелые сервисы (например, файловые службы, SQL, веб-серверы и т.д.). Разрешается ставить только ПО для мониторинга и резервного копирования — и ничего более.

Такой подход снижает риски, повышает стабильность и упрощает обслуживание инфраструктуры AD.

Перед началом

В организации должен быть уже установлен контроллер домена.

Если его ещё нет, сначала выполните следующие шаги:

Добавление дополнительного контроллера домена

Чтобы добавить дополнительный контроллер домена в существующий домен, выполните шаги, описанные ниже.

Примечание: Эти шаги подходят для Windows Server 2012 / 2016 / 2019 / 2022 / 2025.

Установка Windows Server

Перед установкой роли Active Directory Domain Services необходимо установить Windows Server и присоединить его к домену (как рядовой сервер).

Примечание: Убедитесь, что дата и время на сервере настроены корректно — иначе могут возникнуть ошибки при присоединении и репликации.

В нашем примере новый контроллер домена, который мы будем добавлять, — DC02-2019, и он уже присоединён к домену exoip.local.

Сервер DC01-2019 — это первый существующий контроллер домена.

На скриншоте ниже показана настройка IP на сервере DC02-2019.

Обратите внимание: в качестве предпочтительного DNS-сервера указан DC01-2019.

Установка роли Active Directory Domain Services

Чтобы установить роль Active Directory Domain Services (AD DS) на Windows Server, выполните следующие шаги:

Откройте Server Manager.

Перейдите в Dashboard → Manage → Add Roles and Features.

Нажмите Next.

Выберите Role-based or feature-based installation и снова нажмите Next.

Выберите сервер из списка Server Pool и нажмите Next.

В нашем примере — это сервер DC02-2019 с фиксированным IP-адресом 192.168.1.52.

Установите флажок Active Directory Domain Services.

Появится окно с уведомлением о том, что для роли Active Directory Domain Services требуются дополнительные компоненты. Нажмите Add Features.

Нажмите Next.

Дополнительные компоненты выбирать не требуется. Нажмите Next.

Нажмите Next.

Нажмите Install.

Начнётся установка, и вы увидите окно с ходом выполнения.

На следующем шаге мы повысим сервер DC02-2019 до контроллера домена.

Повышение сервера до контроллера домена

Теперь, когда роль Active Directory Domain Services установлена, необходимо выполнить дополнительные действия, чтобы сделать этот сервер контроллером домена.

Нажмите Promote this server to a domain controller.

Выберите Add a domain controller to an existing domain и укажите учетные данные администратора. Нажмите Next.

Введите пароль для Directory Services Restore Mode (DSRM) дважды. Нажмите Next.

Игнорируйте предупреждение о делегации в верхней части окна. Нажмите Next.

Выберите контроллер домена, с которого будет выполняться репликация.

В нашем примере контроллером домена является только DC01-2019.

Выберите конкретный контроллер домена или оставьте Any domain controller для репликации. Нажмите Next.

Нажмите Next.

Нажмите Next.

Нажмите Install.

Повышение сервера до контроллера домена и процесс репликации выполняются.

По завершении процесса повышения и репликации сервер будет автоматически перезагружен.

Проверка конфигурации нового контроллера домена

Теперь, когда в организации работают два контроллера домена, важно проверить их конфигурацию.

Настройка адресов DNS-серверов

Перейдите к параметрам IP на сервере DC02-2019 и убедитесь, что адреса DNS указаны следующим образом:

  • Preferred DNS: контроллер домена DC01-2019 (192.168.1.51)
  • Alternate DNS: адрес обратной петли 127.0.0.1

Перейдите к настройкам IP на сервере DC01-2019 и укажите адреса DNS:

  • Preferred DNS: контроллер домена DC02-2019 (192.168.1.52)
  • Alternate DNS: адрес обратной петли 127.0.0.1

Проверка в Active Directory Users and Computers

Откройте Active Directory Users and Computers и убедитесь, что подключение выполнено к контроллеру домена DC02-2019.

Перейдите в контейнер Domain Controllers и проверьте, что в списке отображаются оба контроллера домена.

Если вы хотите узнать, сколько контроллеров домена работает в организации, удобный способ — вывести их список с помощью PowerShell.

Проверка статуса репликации Active Directory

Запустите PowerShell от имени администратора и выполните команду:


repadmin /showrepl *

Отобразится текущий статус репликации для всех контроллеров домена.


Repadmin: running command /showrepl against full DC DC01-2019.exoip.local
Default-First-Site-Name\DC01-2019
DSA Options: IS_GC
Site Options: (none)
DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
DSA invocationID: b44dc8cf-ce37-4046-b908-8504ff700efe

==== INBOUND NEIGHBORS ======================================

DC=exoip,DC=local
    Default-First-Site-Name\DC02-2019 via RPC
        DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
        Last attempt @ 2023-01-06 11:56:10 was successful.

CN=Configuration,DC=exoip,DC=local
    Default-First-Site-Name\DC02-2019 via RPC
        DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
        Last attempt @ 2023-01-06 11:56:38 was successful.

CN=Schema,CN=Configuration,DC=exoip,DC=local
    Default-First-Site-Name\DC02-2019 via RPC
        DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
        Last attempt @ 2023-01-06 11:56:08 was successful.

DC=DomainDnsZones,DC=exoip,DC=local
    Default-First-Site-Name\DC02-2019 via RPC
        DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
        Last attempt @ 2023-01-06 11:56:10 was successful.

DC=ForestDnsZones,DC=exoip,DC=local
    Default-First-Site-Name\DC02-2019 via RPC
        DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
        Last attempt @ 2023-01-06 11:56:10 was successful.

Repadmin: running command /showrepl against full DC DC02-2019.exoip.local
Default-First-Site-Name\DC02-2019
DSA Options: IS_GC
Site Options: (none)
DSA object GUID: f8ad96fb-5590-47ae-af10-13322b2c8663
DSA invocationID: c54f30d3-017f-4576-a000-5529e53d4e74

==== INBOUND NEIGHBORS ======================================

DC=exoip,DC=local
    Default-First-Site-Name\DC01-2019 via RPC
        DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
        Last attempt @ 2023-01-06 12:04:34 was successful.

CN=Configuration,DC=exoip,DC=local
    Default-First-Site-Name\DC01-2019 via RPC
        DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
        Last attempt @ 2023-01-06 11:56:23 was successful.

CN=Schema,CN=Configuration,DC=exoip,DC=local
    Default-First-Site-Name\DC01-2019 via RPC
        DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
        Last attempt @ 2023-01-06 11:46:08 was successful.

DC=DomainDnsZones,DC=exoip,DC=local
    Default-First-Site-Name\DC01-2019 via RPC
        DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
        Last attempt @ 2023-01-06 11:56:26 was successful.

DC=ForestDnsZones,DC=exoip,DC=local
    Default-First-Site-Name\DC01-2019 via RPC
        DSA object GUID: b44dc8cf-ce37-4046-b908-8504ff700efe
        Last attempt @ 2023-01-06 11:56:29 was successful.

Выполните команду ниже, чтобы получить сводку по текущему состоянию репликации:


repadmin /replsummary

Появится вывод PowerShell с результатами.


Replication Summary Start Time: 2023-01-06 12:05:14

Beginning data collection for replication summary, this may take awhile:
  .....


Source DSA          largest delta    fails/total %%   error
 DC01-2019                 19m:06s    0 /   5    0
 DC02-2019                 09m:06s    0 /   5    0


Destination DSA     largest delta    fails/total %%   error
 DC01-2019                 09m:05s    0 /   5    0
 DC02-2019                 19m:06s    0 /   5    0

Примечание: Лучший способ проверить состояние Active Directory — запустить скрипт Active Directory Health Checker. Он выводит удобный отчёт, включающий общую информацию о домене, состоянии контроллеров и репликации.

Заключение

В этой статье мы разобрали процесс добавления дополнительного контроллера домена в существующий домен. Важно убедиться, что сервер подготовлен, присоединён к домену и корректно настроен, после чего можно установить роль Active Directory Domain Services и выполнить повышение до контроллера домена с репликацией данных от существующего DC.

После добавления нового контроллера следует проверить его конфигурацию и убедиться, что объекты Active Directory корректно реплицируются и отображаются в консоли Active Directory Users and Computers, а состояние репликации не содержит ошибок. Это гарантирует стабильную работу доменной инфраструктуры и обеспечивает отказоустойчивость, что особенно важно для непрерывной аутентификации пользователей и сервисов.

Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как защитить пароли Active Directory от утечек.

Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (0)

Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением