在虚拟机里搭建AD域控(Active Directory域服务)是学习、测试和中小规模办公环境里非常实用的方案,先把网络、DNS和磁盘配置做对,域控虚拟机就能稳定运行,也能让其他虚拟机正常加入域。
虚拟机搭建域控详细步骤:从网络配置到客户端登录
这套流程适合用VMware Workstation、Hyper-V或VirtualBox搭建测试环境,核心思路和物理机域控一致,只是宿主资源要提前留好。
准备系统镜像和虚拟机
先创建一台Windows Server虚拟机,版本建议用Windows Server 2019或2026评估版,虚拟机配置不用一次拉满,测试环境给2核CPU、4GB内存、60GB磁盘就能跑起来,安装系统时选择“桌面体验”版本,后面操作会更直观。
配置静态IP和主机名
域控必须使用固定IP,不能依赖DHCP,安装完成后先做三件事:
- 设置主机名,
DC01 - 关闭IPv6或保留但不用
- 把IPv4地址设为静态,
168.10.10,子网掩码255.255.0,网关按实际环境填
DNS服务器地址先指向自己,即 0.0.1,等提升域控后系统会自动调整。
安装AD DS角色
在服务器管理器里点击“添加角色和功能”,一直下一步到“服务器角色”,勾选“Active Directory域服务”,也可以直接用PowerShell执行:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
安装完成后先别急着点“提升为域控制器”。
提升为域控制器
回到服务器管理器,点右上角通知旗标,选择“将此服务器提升为域控制器”,如果是新林,选择“添加新林”,根域名填 corp.local 或 test.local,测试环境不建议用公网域名,容易和内网DNS冲突,功能级别选默认,设置目录服务还原模式密码,一路下一步完成安装并重启。
重启后,这台虚拟机就是域控了。
创建组织单位和用户
登录域控后打开“Active Directory用户和计算机”,右键域名新建组织单位,研发部”“市场部”,然后在组织单位里新建用户,设置登录名和初始密码,勾选“用户下次登录时须更改密码”让首次登录更安全。
客户端虚拟机加入域
再开一台Windows 10或Windows 11虚拟机,先把它和域控放在同一虚拟交换机网段,把客户端DNS服务器地址手动指向域控IP 168.10.10,然后在系统属性里点“更改”,选择“域”,输入 corp.local,弹出凭据框后输入域管理员账号,重启后就能用域账号登录。
到这里,一套完整的虚拟机域环境就通了。
域控虚拟机配置要求:CPU、内存、磁盘怎么选
不同规模怎么配
域控本身不重,但配置过低会拖慢登录和策略下发,根据实际使用人数可以参考下表:
| 使用规模 | CPU | 内存 | 系统磁盘 | 建议虚拟化方式 |
|---|---|---|---|---|
| 测试/学习 | 2核 | 4GB | 60GB | 单台宿主机 |
| 20人以内办公 | 2-4核 | 4-8GB | 80GB | 单台宿主机 |
| 50人左右 | 4核 | 8GB | 100GB | 建议独立存储 |
行业共识认为,域控虚拟机的最低配置可以比物理机更灵活,但不要长期处于内存不足状态,内存不足会导致AD数据库缓存频繁换页,登录响应会明显变慢。
固态盘还是机械盘
虚拟机做域控放在固态盘还是机械盘更合适?如果是日常办公或测试,优先放固态盘,AD数据库文件 ntds.dit 读写频繁,机械盘在多人同时登录时会成为瓶颈,机械盘适合存放快照或备份文件,不适合承载运行中的域控系统盘。
网络不要用错模式
虚拟机做域控必须保证网络稳定,VMware里建议使用“仅主机模式”或“NAT模式”做隔离测试,生产环境用桥接模式或专用虚拟交换机,不要在多台宿主机之间频繁漂移域控虚拟机,否则容易出现DNS注册错乱。
虚拟机加入域提示无法联系AD域控?先查这四处
客户端虚拟机加域报错“无法联系域控制器”或“找不到网络路径”,多数情况下不是域控坏了,而是下面四个地方没对齐。
第一处:客户端DNS指向
客户端必须把首选DNS指向域控IP,很多虚拟机加域失败就是因为DNS还指向路由器或自动获取,用 nslookup corp.local 能解析出域控IP就说明DNS通了。
第二处:时间差
AD域默认依赖Kerberos认证,客户端和域控时间差超过5分钟就会被拒绝,虚拟机时间容易漂移,加域前先手动同步,或者临时关闭时间同步功能。
第三处:防火墙端口
域控上需要放行AD DS相关端口,测试环境最直接的办法是暂时关闭域控和客户端的Windows防火墙,加域成功后再按需开启,生产环境不要长期关防火墙,可以放行TCP 135、UDP 53、TCP 88、TCP 389、TCP 445等端口。
第四处:网卡位置
Windows客户端虚拟机如果网卡配置文件是“公用网络”,系统会默认阻止网络发现和部分端口,把网络位置改成“专用网络”再试,能解决相当一部分加域失败问题。
虚拟机做域控能带多少用户?关键看这两点
虚拟机做域控能带多少用户没有统一答案,它由宿主资源、存储性能和网络带宽共同决定,测试环境跑几十个账号没问题,生产环境如果有上百台终端,要重点评估宿主机的磁盘IO和快照策略。
宿主磁盘IO
域控登录高峰集中在早上开机阶段,大量用户同时登录会产生密集的AD查询和组策略下载,如果宿主机用的是普通SATA机械盘,几十人同时登录就会卡,换成企业级固态盘或NVMe存储后,中小规模办公环境会顺畅很多。
快照和备份策略
业内专家指出,虚拟化域控最大的风险不是性能,而是快照和复制方式不对导致数据库回滚,不要只依赖快照做域控备份,AD数据库需要一致性备份,Windows Server自带的Windows Server Backup或第三方AD备份工具更可靠,如果多台域控,建议保持至少一台物理域控或长时间运行的虚拟机域控作为锚点,避免时间偏差扩散。
虚拟机、域、AD这三者组合起来,能快速搭建出和真实企业几乎一致的身份认证与权限管理环境,把静态IP、DNS指向、时间同步和磁盘选择这四个基础项处理好,域控虚拟机就能长期稳定运行,测试环境多动手,生产环境多关注存储和备份,虚拟机做域控完全能承担起中小规模办公的职责。
Q&A:虚拟机域AD常见问题
虚拟机AD域控能带多少用户?
没有固定上限,测试环境跑几十个账号很轻松,生产环境在宿主资源配置合理的情况下支撑几十到上百人的办公域通常可行,但人数越多越要关注宿主磁盘IO和多域控冗余,而不是单纯加大虚拟机内存。
虚拟机域控加入新电脑提示找不到域怎么办?
先把新电脑的DNS服务器地址手动改成域控IP,再用 ping 域控主机名 和 nslookup 域名 验证解析,解析正常但加域仍失败,就检查客户端和域控的时间差是否在5分钟以内,以及客户端网卡网络位置是否为“专用网络”。
域控虚拟机可以关机迁移到另一台宿主机吗?
可以,但要先把域控虚拟机关机再做迁移,迁移后保持原有虚拟网卡MAC地址不变,迁移完成开机后,先检查静态IP和DNS是否仍指向自己,再强制同步一次AD数据库,频繁跨宿主机在线漂移域控虚拟机不推荐,容易引起DNS注册和复制链路异常。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/668725.html




