Короткий ответ
На одной машине начните с ipconfig /all и nltest /dsgetdc:<домен>. Если DC locator молчит — это DNS/сеть, не «сломался домен». Если DC находится, а логон всё равно нет — время, канал компьютера, блокировка учётки, затем профиль. Не переименовывайте ПК и не заводите его в домен заново, пока не сняли nltest /sc_query.
Симптомы и отличия
Сообщения Windows часто врут обобщением «нет DC». Разведите:
| Наблюдение | Вероятная ветка |
|---|---|
| Все ПК сайта | DC недоступен или DNS |
| Один ПК, «доверительные отношения» | secure channel |
| Логон есть, рабочий стол «временный профиль» | профиль, не каталог |
| Учётка блокируется на многих ПК | не этот клиент — ищите источник пароля |
Кэш логона: пользователь мог входить раньше и теперь «входит» без сети. Для проверки нужен пользователь, которого на этой машине не кэшировали, либо отключение кэша на время теста (только в окне работ).
Возможные причины
- Нет DHCP/шлюза, APIPA.
- DNS не AD.
- Firewall клиента режет LDAP/Kerberos исходящий (редко, но бывает после «hardening» пакетом).
- Рассинхрон часов больше допуска Kerberos (обычно 5 минут).
- Сломан secure channel.
- Учётка пользователя locked/expired/logon hours.
- Повреждён профиль, Userenv.
Диагностика
Локальная админ-учётка или консоль гипервизора, если доменный вход уже мёртв.
ipconfig /all
Test-NetConnection DC01.contoso.example -Port 389
Resolve-DnsName _ldap._tcp.dc._msdcs.contoso.example -Type SRV
nltest /dsgetdc:contoso.example /force
w32tm /query /status
nltest /sc_query:contoso.exampleEvent Viewer на клиенте: System Netlogon 5719; Security 4625 с кодом статуса (0xC000006A неверный пароль, 0xC0000234 lockout, 0xC000006D generic). Не выдумывайте коды — читайте поле Status/Sub Status.
Если DC locator успешен:
whoami /upn
klist
klist purgeпосле попытки входа. Отсутствие TGT при живом DC — время, канал, или KDC.
Профиль:
Get-CimInstance Win32_UserProfile | Where-Object { $_.LocalPath -like '*\\проблемный*' } | Format-List LocalPath, Status, LoadedStatus 1/2/3/4 смотрите по документации профилей; «временный профиль» почти никогда не лечится reset канала.
Решение
Нет DC locator
Чините IP/DNS. Не Reset-ComputerMachinePassword «на всякий случай» — это меняет пароль компьютера и может создать проблему доверия, если DC вы не достигли.
Время
Синхронизируйте с доменной иерархией, не с произвольным NTP в обход PDC:
w32tm /resync /rediscover
w32tm /query /statusЕсли клиент в VM, проверьте, не тянет ли гость время с хоста против домена. Политика IC time sync vs NT5DS должна быть осознанной.
Secure channel
Если sc_query ошибка и DC locator жив — переходите к статье про доверие. Кратко: Test-ComputerSecureChannel -Repair с учётки, которая имеет право сбросить компьютер, после доступа к DC.
Учётка пользователя
Проверьте на DC:
Get-ADUser 'j.smith' -Properties LockedOut, Enabled, PasswordExpired, logonHours, LastBadPasswordAttempt
Unlock-ADAccount 'j.smith'Не снимайте lockout циклически без поиска источника (сканер, старый телефон, mapped drive).
Профиль
Скопируйте данные из C:\Users\user в безопасное место, создайте новый профиль штатной процедурой (переименование папки + .old, не удаление NTUSER.DAT вслепую на загруженном профиле). Работы — с локальным админом.
Проверка
- Вход пользователя, которого раньше не было на этой машине.
nltest /dsgetdcстабильно возвращает DC сайта.klistпоказывает TGTkrbtgt/CONTOSO.EXAMPLE.- Доступ к
\\contoso.example\sysvolс машины.
Если не помогло
- NLA/RDP к самой машине работает, доменный логон на консоли нет: смотрите профиль и Userenv.
- Только RDP на сервер не пускает: лицензии RDS и «Deny log on through Remote Desktop» — не эта статья.
- Машина в рабочей группе по факту:
nltest /sc_queryсразу ошибка; нужен ввод в домен, не repair канала.
Рабочий порядок, если пользователь рядом
Попросите не перезагружать ПК циклически. Снимите фото экрана ошибки: формулировки «нет DC», «доверие», «временный профиль» ведут в разные ветки.
Дальше с локальным админом:
- Кабель/Wi-Fi и
Get-NetAdapter | Where-Object Status -ne 'Up'. ipconfig /all— DHCP, APIPA, DNS.nltest /dsgetdc:contoso.example /force.- Если locator жив —
w32tmиsc_query. - Только потом профиль и
Unlock-ADAccount.
Если это ноутбук в филиале, проверьте VPN до логона: без маршрута до DC доменный вход с нуля невозможен, кэш может маскировать проблему неделями. Для новых сотрудников кэша нет — они «ломаются» первыми, и это полезный сигнал, а не «виновата учётка».
Не ставьте компьютер в рабочую группу «чтобы войти в Excel». Вы потеряете канал и GPO. Для срочной работы дайте локальный профиль и чините домен отдельно.
Записывайте %LOGONSERVER% после успешного входа: если весь этаж внезапно логинится на DC другого сайта, смотрите сайт AD и подсети, не профиль одного человека.
Профилактика
- DHCP option 006 на AD DNS.
- Мониторинг 5719 не «на всех ПК сразу», а всплесков.
- Не клонировать ПК без sysprep — дубли SID/аккаунта компьютера роняют канал пачками.
- Время VM согласовать с доменом.
FAQ
Почему вход работает по IP-адресу RDP, но не с консоли?
Часто это кэшированный логон RDP или другая учётка. Сверяйте whoami после входа.
Нужно ли отключать IPv6, чтобы войти?
Нет как универсальный совет. Если AAAA указывает в никуда — чините DNS/IPv6, не ломайте стек навсегда.
Помогает ли Safe Mode?
Safe Mode с сетью полезен, чтобы починить NIC/DNS локальным админом. Он не заменяет DC locator в нормальном логоне.
Можно ли удалить ПК из AD и сразу добавить с тем же именем?
Да, это пересоздаёт computer account. Побочный эффект — новый SID компьютера, локальный профиль может стать «другим». Делайте, когда repair канала невозможен.
Где смотреть, на какой DC пошёл клиент?
nltest /dsgetdc и echo %LOGONSERVER% после успешного входа.