Синхронизация времени в домене Active Directory: настройка PDC через w32tm
Почему рассинхронизация времени критична для домена
В домене Windows Active Directory используется протокол аутентификации Kerberos. Если разница во времени между компьютером пользователя и контроллером домена превышает 5 минут (по умолчанию), вход в систему блокируется с ошибкой аутентификации, перестают открываться сетевые папки и отваливаются групповые политики.
Иерархия времени в домене
| Уровень | Роль / Компьютер | Откуда берет время |
|---|---|---|
| 1 (Корень) | PDC Emulator (Главный DC) | Внешние надежные NTP-серверы интернета (pool.ntp.org) |
| 2 | Остальные контроллеры домена | Автоматически с PDC Emulator |
| 3 | Клиентские ПК и серверы | Автоматически с ближайшего контроллера домена |
Пошаговая настройка контроллера с ролью PDC Emulator
- Определите, какой именно сервер держит роль PDC в вашем домене (выполните на любом контроллере):
netdom query fsmo - Зайдите на найденный PDC-контроллер, откройте Командную строку (Администратор) и задайте список внешних надежных NTP-серверов:
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:yes /update - Перезапустите службу времени Windows:
net stop w32time && net start w32time - Принудительно запустите синхронизацию времени:
w32tm /resync /rediscover - Проверьте статус и источник синхронизации:
w32tm /query /status w32tm /query /peers
Важно для виртуальных машин (Hyper-V / VMware): Если ваш контроллер домена работает внутри виртуальной машины, обязательно отключите синхронизацию времени с хостом в настройках интеграции виртуалки (Integration Services / VMware Tools), иначе время будет постоянно сбиваться на системное время хост-сервера!
Частые вопросы (FAQ)
Нужно ли настраивать клиентские компьютеры в домене вручную?
Нет! Клиентские компьютеры и рядовые серверы домена синхронизируются автоматически по доменной иерархии (тип DomHier). На них ничего настраивать не нужно.
Что означает параметр 0x8 в списке серверов?
Флаг 0x8 переводит службу времени в режим стандартного клиента NTP-клиента (Client Mode), что гарантирует корректную работу с серверами пула NTP.
Как на клиентском компьютере принудительно запросить точное время с домена?
Выполните в командной строке клиента: `w32tm /config /syncfromflags:domhier /update` и затем `w32tm /resync`.
Какой сетевой порт использует служба времени?
Служба NTP использует протокол UDP и порт 123. Убедитесь, что исходящий трафик по UDP:123 разрешен на вашем сетевом шлюзе/роутере.