重建第二台域控并接管原来的 IP
重建第二台域控并接管原来的 IP
把第二台域控分散到另一台物理宿主机,直接迁移健康 VM 通常更简单。这次我选择从黄金镜像新建可写 DC、更新并提升、验证复制,再正常降级旧 DC2;新机使用新名称,最终接管原 IP。
2026 年 9 月 21 日,核心切换和功能验收完成。旧 VM 已退域、关机、断网,尚未销毁。最容易遗漏的是:相同 IP 不会继承旧 FQDN、TLS 证书或客户端依赖。
先明确替换的是哪台机器
| 组件 | 切换前 | 切换后 |
|---|---|---|
| PVE1 | DC1、旧 DC2 | DC1;旧 DC2 隔离 |
| PVE2 | 无业务域控 | 新 DC2,VM201 |
| DC1 | FSMO、DNS、GC、企业 CA | 保持原角色 |
| 云端 DC3 | RODC、DNS、GC | 保持原角色 |
| DC2 IPv4 | 原地址 | 新机接管原地址 |
DC1 同时运行企业 CA,所以不能当普通 AD 节点一起删除。目录复制不迁移 CA 私钥、数据库和本地配置。两台 PVE 已成集群,但 QDevice 未部署、HA 资源为空;域控跨宿主机改善隔离,不等于通过了宿主机故障恢复演练。
示例域名使用 corp.example.com,名称为 DC1、OLD-DC2、NEW-DC2,不是现场输出中的真实标识。
备份校验与干净部署
把旧 DC2 和模板备份复制到 PVE2,核对三层完整性:
sha256sum archive.vma.zst
zstd -t archive.vma.zst
zstd -dc archive.vma.zst | vma verify -哈希证明复制一致,zstd 验证压缩流,VMA 验证内部结构;都不能代替恢复演练。模板实际恢复成功,再完整克隆新机:
# VMID、存储和文件名均需按实际环境替换
qmrestore golden.vma.zst 200 \
--storage local-lvm --unique 1 --start 0 --ha-managed 0
qm clone 200 201 --name NEW-DC2 --full 1 --storage local-lvm首次启动前断开网卡,确认 WORKGROUP、未安装 AD DS/DNS/CA、产生独立机器身份。不能复制已提升域控的身份当作新域控。
镜像中 QGA 未运行,Windows 已到桌面而宿主命令失败。安装 Agent 后恢复管理通道;清理继承的自动登录和敏感应答文件。新机先用经过冲突检查的临时地址,旧机继续提供服务。
补丁、安全和提升都在切换前完成
本次用 SYSTEM 计划任务运行 WUA,更新后核对实际版本、复扫结果和待重启状态,而不是只看一次安装码。提升前确认:防火墙与 IPv6 开启、AD DNS SRV 正常、QGA 与 exporter 可用、监控访问来源受限。
加入域并安装 AD DS/DNS 后,先运行预检。下面是配置示例,凭据在会话中安全取得,不把密码写入脚本:
Test-ADDSDomainControllerInstallation `
-DomainName 'corp.example.com' `
-Credential $cred `
-SafeModeAdministratorPassword $dsrm `
-InstallDns `
-NoGlobalCatalog:$false `
-ReplicationSourceDC 'DC1.corp.example.com'预检通过不表示提升已经执行。提升和重启后,还要检查可写 DC、GC、所有目录分区以及 SYSVOL/NETLOGON。初期 topology incomplete 经拓扑收敛后重新验收通过。Microsoft 域控替换指导
先处理名称依赖,再让旧 IP 交接
authentik 实际使用三台域控的随机 LDAPS 连接池。处理顺序:保存原配置 → 从池中摘除旧 DC2 → 验证余下域控 → 新 DC 获得新 FQDN 证书 → 校验 CA、名称和真实绑定 → 更新 server/worker 解析及 Compose 持久配置 → IP 切换后再次验证并加入新节点。
ldaps://OLD-DC2.corp.example.com
↓
ldaps://NEW-DC2.corp.example.com单独加 CNAME 不会自动修复证书名称、SPN 或域控定位。用可信 CA 连接成功,去掉 CA 则失败,证明仍在验证对方身份。
确认旧机不持 FSMO、没有 CA,并通过正常降级预检,才执行正常降级。-Force 的免确认与 -ForceRemoval 是不同语义。远程通道没得到退出码时,通过 dcpromo 日志、角色状态和重启后 WORKGROUP 验证完成,不能把 SSH 返回成功当成降级成功。
旧机退域、关机、断网后新机才接管 IP。精确核对旧 DNS 引用,发现四条 DNS 应用分区 SRV 残留,先导出再删除。此过程不是一条可通用于所有环境的一键命令。Microsoft 降级文档
验收必须跨过端口层
创建低权限临时用户,测试后删除并确认清理传播。
| 测试 | 现场结果 |
|---|---|
| 新 DC2 写目录、DC1 读取 | 成功 |
| DC1 改属性、新 DC2 读取 | 成功 |
| 新对象复制到 RODC | 成功 |
| Kerberos LDAP、LDAPS 636、加密 GC 3269 查询 | 成功 |
| 临时账号错误密码,仅测试一次 | 拒绝 |
| DC1 重置密码,新 DC2 验证新密码 | 成功 |
| 普通用户读 SYSVOL | 成功,8 个策略文件 |
安全日志找到 4768/4769 成功,错误密码对应 4625。另在两端本地写入无执行内容临时文本,比较复制后的 SHA-256,再删除并验证传播;两个方向都通过。远程写入 Access Denied 曾是测试身份问题,改为本地写测试,没有放宽正式 ACL。
DFSREvent 红色不等于当前复制失败
dcdiag /test:DFSREvent 检查最近 24 小时日志,本次仍被旧 DC 降级期间的 5014/5002 触发。随后有连接移除事件,当前文件夹状态 4、LastErrorCode=0,活文件复制与删除传播通过。
准确结论是“当前功能复制正常,历史事件检查仍失败”,不能写成 dcdiag 全绿,也没有清日志制造成功。
把 IP 切换拆成可停止的步骤
切换点之前,新旧域控都应有明确的名字、地址和证书状态;旧 DC2 正常降级后,确认它不会继续通过任何网卡、自动启动或 DHCP 配置抢用原地址。仅关一张网卡不证明另一张接口或 IPv6 路径已隔离。
把步骤拆开可以让失败有明确停点:先完成新机提升与复制 → 从应用池摘旧节点 → 正常降级旧机并隔离 → 确认原地址不再被旧机使用 → 新机接管 → 更新名称依赖与解析 → 用新连接验收。不在中途失败时把旧域控快照直接恢复上线;AD 复制身份与状态不是普通文件的回滚。
同 IP 切换可能遇到邻居缓存、DNS 缓存和连接池旧连接。先从有问题的真实客户端检查它实际解析和连接的地址,必要时针对该路径刷新;不要一开始就把所有 DNS 记录、ARP 表和服务清空。改变新机 FQDN 后,TLS 名称必须仍与客户端 URI 一致,不能用 IP 碰巧相同来解释证书通过。
域控的验收要跨过 TCP 端口
下面为新域控和现有域控的只读复查示例:
Get-ADDomainController -Filter * |
Select-Object HostName,IPv4Address,IsGlobalCatalog,IsReadOnly
repadmin /replsummary
repadmin /showrepl
dcdiag /test:Advertising /test:SysVolCheck /test:NetLogons
Get-SmbShare -Name SYSVOL,NETLOGON这些结果需与实际业务一起判断。端口 636 可达但错误口令也能“登录”的测试没有意义;正确、错误与禁用测试账号应有预期差异。SYSVOL/NETLOGON 存在不证明内容双向更新,把受控测试文件或策略变更在两端分别验证、恢复,再记录源、目标和时间。
| 层次 | 本次已有证据 | 仍需独立确认 |
|---|---|---|
| 目录复制 | 各分区摘要与定向结果 | 后续自然复制持续健康 |
| TLS/认证 | 新名称证书与真实 LDAPS 绑定 | 证书更新后的所有应用路径 |
| SYSVOL | 共享和双向变更验证 | 后续策略处理与恢复演练 |
| 终端登录 | 不能仅靠目录查询代替 | RDP、MFA、OIDC 等端到端路径 |
| 备份 | 压缩与归档检查 | 域控/CA 恢复能力与步骤 |
长期清理旧机时保留其配置、备份、降级记录和保留期限。销毁磁盘是另一个步骤,不能为了让迁移叙述“圆满”就把尚未销毁写成已销毁。新系统正常运行一段时间后,还应从客户端、监控和域控事件三个角度复查,而不是只相信一次绿色的摘要。
已完成和仍未完成
最终备份约 9.44 GB,zstd/VMA 校验通过;监控 dc1/dc2 均 UP,authentik server/worker 对三台域控绑定通过。RDP 只验证了 HYBRID/NLA 协商,没有完整桌面登录;SSO 页面 200 和 LDAP 绑定也不等于重新完成浏览器 MFA/OIDC 流程。
尚未完成旧磁盘销毁、最终备份隔离恢复、宿主故障/QDevice 演练,以及完整交互登录复测。周备份计划已更新,但未来任务是否成功要另行检查。
备份留存不是随时启动旧域控快照的许可;恢复需遵循 AD 的支持流程。下次替换时,我会继续把普通用户认证、密码跨节点验证、SYSVOL 双向活复制作为核心证据。
关联阅读:PVE 双节点集群、authentik 与控制台 SSO。
本文日期采用主 KB 首次 Git 提交日期 2026-09-21(UTC+8),提交 01d8839。操作与评测时间在正文单独注明;写作期间未连接或修改生产设备。
