Короткий ответ

На одной машине начните с ipconfig /all и nltest /dsgetdc:<домен>. Если DC locator молчит — это DNS/сеть, не «сломался домен». Если DC находится, а логон всё равно нет — время, канал компьютера, блокировка учётки, затем профиль. Не переименовывайте ПК и не заводите его в домен заново, пока не сняли nltest /sc_query.

Симптомы и отличия

Сообщения Windows часто врут обобщением «нет DC». Разведите:

НаблюдениеВероятная ветка
Все ПК сайтаDC недоступен или DNS
Один ПК, «доверительные отношения»secure channel
Логон есть, рабочий стол «временный профиль»профиль, не каталог
Учётка блокируется на многих ПКне этот клиент — ищите источник пароля

Кэш логона: пользователь мог входить раньше и теперь «входит» без сети. Для проверки нужен пользователь, которого на этой машине не кэшировали, либо отключение кэша на время теста (только в окне работ).

Возможные причины

  1. Нет DHCP/шлюза, APIPA.
  2. DNS не AD.
  3. Firewall клиента режет LDAP/Kerberos исходящий (редко, но бывает после «hardening» пакетом).
  4. Рассинхрон часов больше допуска Kerberos (обычно 5 минут).
  5. Сломан secure channel.
  6. Учётка пользователя locked/expired/logon hours.
  7. Повреждён профиль, Userenv.

Диагностика

Локальная админ-учётка или консоль гипервизора, если доменный вход уже мёртв.

ipconfig /all
Test-NetConnection DC01.contoso.example -Port 389
Resolve-DnsName _ldap._tcp.dc._msdcs.contoso.example -Type SRV
nltest /dsgetdc:contoso.example /force
w32tm /query /status
nltest /sc_query:contoso.example

Event Viewer на клиенте: System Netlogon 5719; Security 4625 с кодом статуса (0xC000006A неверный пароль, 0xC0000234 lockout, 0xC000006D generic). Не выдумывайте коды — читайте поле Status/Sub Status.

Если DC locator успешен:

whoami /upn
klist
klist purge

после попытки входа. Отсутствие TGT при живом DC — время, канал, или KDC.

Профиль:

Get-CimInstance Win32_UserProfile | Where-Object { $_.LocalPath -like '*\\проблемный*' } | Format-List LocalPath, Status, Loaded

Status 1/2/3/4 смотрите по документации профилей; «временный профиль» почти никогда не лечится reset канала.

Решение

Нет DC locator

Чините IP/DNS. Не Reset-ComputerMachinePassword «на всякий случай» — это меняет пароль компьютера и может создать проблему доверия, если DC вы не достигли.

Время

Синхронизируйте с доменной иерархией, не с произвольным NTP в обход PDC:

w32tm /resync /rediscover
w32tm /query /status

Если клиент в VM, проверьте, не тянет ли гость время с хоста против домена. Политика IC time sync vs NT5DS должна быть осознанной.

Secure channel

Если sc_query ошибка и DC locator жив — переходите к статье про доверие. Кратко: Test-ComputerSecureChannel -Repair с учётки, которая имеет право сбросить компьютер, после доступа к DC.

Учётка пользователя

Проверьте на DC:

Get-ADUser 'j.smith' -Properties LockedOut, Enabled, PasswordExpired, logonHours, LastBadPasswordAttempt
Unlock-ADAccount 'j.smith'

Не снимайте lockout циклически без поиска источника (сканер, старый телефон, mapped drive).

Профиль

Скопируйте данные из C:\Users\user в безопасное место, создайте новый профиль штатной процедурой (переименование папки + .old, не удаление NTUSER.DAT вслепую на загруженном профиле). Работы — с локальным админом.

Проверка

  1. Вход пользователя, которого раньше не было на этой машине.
  2. nltest /dsgetdc стабильно возвращает DC сайта.
  3. klist показывает TGT krbtgt/CONTOSO.EXAMPLE.
  4. Доступ к \\contoso.example\sysvol с машины.

Если не помогло

  • NLA/RDP к самой машине работает, доменный логон на консоли нет: смотрите профиль и Userenv.
  • Только RDP на сервер не пускает: лицензии RDS и «Deny log on through Remote Desktop» — не эта статья.
  • Машина в рабочей группе по факту: nltest /sc_query сразу ошибка; нужен ввод в домен, не repair канала.

Рабочий порядок, если пользователь рядом

Попросите не перезагружать ПК циклически. Снимите фото экрана ошибки: формулировки «нет DC», «доверие», «временный профиль» ведут в разные ветки.

Дальше с локальным админом:

  1. Кабель/Wi-Fi и Get-NetAdapter | Where-Object Status -ne 'Up'.
  2. ipconfig /all — DHCP, APIPA, DNS.
  3. nltest /dsgetdc:contoso.example /force.
  4. Если locator жив — w32tm и sc_query.
  5. Только потом профиль и Unlock-ADAccount.

Если это ноутбук в филиале, проверьте VPN до логона: без маршрута до DC доменный вход с нуля невозможен, кэш может маскировать проблему неделями. Для новых сотрудников кэша нет — они «ломаются» первыми, и это полезный сигнал, а не «виновата учётка».

Не ставьте компьютер в рабочую группу «чтобы войти в Excel». Вы потеряете канал и GPO. Для срочной работы дайте локальный профиль и чините домен отдельно.

Записывайте %LOGONSERVER% после успешного входа: если весь этаж внезапно логинится на DC другого сайта, смотрите сайт AD и подсети, не профиль одного человека.

Профилактика

  • DHCP option 006 на AD DNS.
  • Мониторинг 5719 не «на всех ПК сразу», а всплесков.
  • Не клонировать ПК без sysprep — дубли SID/аккаунта компьютера роняют канал пачками.
  • Время VM согласовать с доменом.

FAQ

Почему вход работает по IP-адресу RDP, но не с консоли?

Часто это кэшированный логон RDP или другая учётка. Сверяйте whoami после входа.

Нужно ли отключать IPv6, чтобы войти?

Нет как универсальный совет. Если AAAA указывает в никуда — чините DNS/IPv6, не ломайте стек навсегда.

Помогает ли Safe Mode?

Safe Mode с сетью полезен, чтобы починить NIC/DNS локальным админом. Он не заменяет DC locator в нормальном логоне.

Можно ли удалить ПК из AD и сразу добавить с тем же именем?

Да, это пересоздаёт computer account. Побочный эффект — новый SID компьютера, локальный профиль может стать «другим». Делайте, когда repair канала невозможен.

Где смотреть, на какой DC пошёл клиент?

nltest /dsgetdc и echo %LOGONSERVER% после успешного входа.