Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Рассинхронизация времени в домене Windows: настройка NTP и Kerberos

Обновлено: 27.08.2026 · Официальная документация ↗

Почему точное время критично для домена Windows?

В корпоративных сетях на базе Active Directory для проверки подлинности пользователей используется протокол безопасности Kerberos. Главное требование Kerberos — разница системных часов между компьютером пользователя и контроллером домена не должна превышать 5 минут (по умолчанию). Если на рабочем ПК часы убежали вперед или отстали больше чем на 5 минут, вход в систему блокируется, перестают открываться сетевые диски и базы данных.

Симптомы сбоя синхронизации времени:

СимптомТекст ошибки в журнале Windows
Невозможно войти на рабочий компьютер под своим логином«Вход не выполнен: имя пользователя или пароль неверны» или «Разрешение контекста SSPI завершилось ошибкой».
Код ошибки Kerberos KRB_AP_ERR_SKEW (0x25)The time skew between the client and server is too great (Слишком большая разница во времени).
Ошибки репликации между серверамиКонтроллеры домена перестают обмениваться изменениями пользователей.

Иерархия времени в Windows и пошаговая настройка

В домене Windows действует строгое правило: все компьютеры и дочерние серверы синхронизируют время с Главным контроллером домена (PDC Emulator), а сам PDC синхронизируется с надежными эталонными серверами в интернете.

Шаг 1. Настройка контроллера домена (PDC Emulator)

Откройте командную строку от администратора на главном контроллере домена и выполните команды для синхронизации с интернет-пулом pool.ntp.org:

# Задаем внешние надежные NTP-серверы:
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:YES /update

# Перезапускаем службу времени:
net stop w32time && net start w32time

# Принудительно запускаем синхронизацию:
w32tm /resync /rediscover

Шаг 2. Восстановление синхронизации на клиентском ПК сотрудника

Если часы сбились на обычном рабочем компьютере, верните стандартный доменный режим:

# Сброс настроек службы на доменную иерархию:
w32tm /config /syncfromflags:domhier /update

# Перезапуск службы:
net stop w32time && net start w32time

# Запрос синхронизации с контроллером домена:
w32tm /resync

Шаг 3. Проверка статуса источника времени

w32tm /query /status

Строка «Источник» (Source) должна показывать имя вашего контроллера домена.

Внимание виртуальным машинам (Hyper-V / VMware): Если контроллер домена работает внутри виртуальной машины, обязательно отключите функцию интеграции «Синхронизация времени с хостом» (Time Synchronization) в настройках ВМ, иначе гипервизор будет сбивать время контроллера.

💡 Практика специалистов: 90% внезапных проблем с недоступностью 1С и сетевых дисков по понедельникам вызваны тем, что за выходные часы контроллера домена или сервера баз данных ушли вперед. Проверка команды w32tm /query /status — первый шаг диагностики.

Частые вопросы (FAQ)

Почему время на компьютере постоянно сбивается после выключения из розетки?

Села круглая батарейка CR2032 на материнской плате компьютера. Ее нужно заменить на новую.

Какой сетевой порт использует служба времени NTP?

Служба NTP использует протокол UDP и порт 123. Убедитесь, что порт UDP 123 открыт на исходящие соединения в вашем фаерволе.

Как узнать, какой сервер в домене является главным источником времени (PDC)?

Выполните команду в командной строке: netdom query fsmo. Сервер, указанный напротив строки «PDC», является главным.

Почему выбрано ограничение именно в 5 минут (300 секунд)?

Это стандарт безопасности Kerberos против атак повторного воспроизведения (Replay Attacks), когда злоумышленник пытается перехватить старый тикет авторизации.

Полезные материалы
Рекомендуем