Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Active Directory 도메인 컨트롤러 상태 및 복제 점검 완벽 가이드

Active Directory(AD)는 안정적이지만 복잡하고 핵심적인 서비스로, 기업 네트워크 전체의 운영이 이 서비스에 의존하고 있습니다. 따라서 시스템 관리자는 Active Directory가 정상적으로 작동하는지 지속적으로 확인해야 합니다. 이 글에서는 Active Directory 도메인, 도메인 컨트롤러(DC), 복제 상태를 점검하고 진단하는 주요 방법을 자세히 살펴보겠습니다.

Dcdiag로 AD 도메인 컨트롤러 상태 확인하기

Dcdiag는 Active Directory 도메인 컨트롤러 상태를 점검하는 기본 내장 도구입니다. AD 도메인 컨트롤러의 상태를 빠르게 확인하려면 아래 명령어를 사용하세요.

dcdiag /s:DC01

이 명령은 지정된 도메인 컨트롤러에 대해 다양한 테스트를 실행하고 각 테스트의 결과(Passed/실패 시 Failed)를 반환합니다.

주요 테스트 항목

  • Connectivity – DC가 DNS에 등록되어 있는지 확인하고, 테스트 LDAP 및 RPC 연결을 수행합니다.
  • Advertising – DC에 게시된 역할과 서비스를 점검합니다.
  • FRSEvent – 파일 복제 서비스 오류(SYSVOL 복제 오류)가 있는지 확인합니다.
  • FSMOCheck – DC가 KDC, PDC, 글로벌 카탈로그 서버에 연결할 수 있는지 점검합니다.
  • MachineAccount – DC 계정이 AD에 올바르게 등록되어 있는지, 도메인 트러스트 관계가 정상인지 확인합니다.
  • NetLogons – 복제가 진행될 수 있도록 로그온 권한을 점검합니다.
  • Replications – 도메인 컨트롤러 간 복제 상태와 오류 여부를 확인합니다.
  • KnowsOfRoleHolders – FSMO 역할을 보유한 도메인 컨트롤러의 가용성을 점검합니다.
  • Services – 도메인 컨트롤러에서 서비스가 실행 중인지 확인합니다.
  • Systemlog – DC 로그에 오류가 있는지 점검합니다.

추가 점검 옵션

기본 테스트 외에도 다음과 같은 추가 도메인 컨트롤러 점검을 수행할 수 있습니다.

  • Topology – KCC가 모든 DC에 대한 전체 토폴로지를 생성했는지 확인합니다.
  • CheckSecurityError – 보안 관련 오류를 점검합니다.
  • CutoffServers – 파트너 서버가 사용 불가능하여 복제되지 않은 DC를 찾아냅니다.
  • DNS – 6가지 DNS 점검을 제공합니다(/DnsBasic, /DnsForwarders, /DnsDelegation, /DnsDymanicUpdate, /DnsRecordRegistration, /DnsResolveExtName).
  • OutboundSecureChannels – 아웃바운드 보안 채널을 점검합니다.
  • VerifyReplicas – 응용 프로그램 파티션이 올바르게 복제되었는지 확인합니다.
  • VerifyEnterpriseReferences – 엔터프라이즈 참조 무결성을 점검합니다.

예를 들어, 모든 도메인 컨트롤러에서 DNS가 올바르게 작동하는지 확인하려면 다음 명령어를 사용합니다.

dcdiag.exe /s:DC01 /test:dns /e /v

이 명령은 모든 DC에서 DNS가 이름을 어떻게 확인하는지에 대한 테스트 결과를 요약 테이블로 보여줍니다(정상이면 모든 셀에 Pass가 표시됨). Fail이 표시되면 해당 DC에 대해 다음과 같이 테스트를 다시 실행해야 합니다.

dcdiag.exe /s:DC01 /test:dns /DnsForwarders /v

도메인 컨트롤러 테스트 결과에서 더 많은 정보를 얻어 텍스트 파일로 저장하려면 아래 명령어를 사용하세요.

dcdiag /s:DC01 /v >> c:\ps\dc01_dcdiag_test.log

다음 PowerShell 명령은 수행된 dcdiag 테스트의 요약 정보만 표시합니다.

Dcdiag /s:DC01 | select-string -pattern '\. (.*) \b(passed|failed)\b test (.*)'

모든 도메인 컨트롤러의 상태를 확인하려면 다음 명령어를 사용합니다.

dcdiag.exe /s:woshub.com /a

발견된 오류만 표시하려면 /q 옵션을 사용하세요.

dcdiag.exe /s:dc01 /q

아래 예시에서는 도구가 일부 복제 오류를 감지했습니다.

SYSVOL이 공유된 후 지난 24시간 내에 경고 또는 오류 이벤트가 발생했습니다. SYSVOL 복제 실패 문제는 그룹 정책 문제를 일으킬 수 있습니다.
......................... DC01 failed test DFSREvent

dcdiag가 DC 계정의 SPN(Service Principal Names) 오류를 자동으로 수정하도록 하려면 /fix 옵션을 사용합니다.

dcdiag.exe /s:dc01 /fix

도메인 컨트롤러 간 Active Directory 복제 오류 점검

Active Directory 도메인의 복제 상태를 점검하려면 내장 도구인 repadmin을 사용합니다.

repadmin 기본 명령어

AD 복제를 확인하는 기본 명령어는 다음과 같습니다.

repadmin /replsum

이 도구는 모든 DC 간의 현재 복제 상태를 반환합니다. 이상적으로는 largest delta(최대 지연 시간) 값이 1시간 미만이어야 하며(AD 토폴로지와 사이트 간 복제 빈도 설정에 따라 다름), 오류 수는 0이어야 합니다. 아래 예시에서는 최근 복제 중 하나가 14일이 걸렸지만 현재는 정상 상태임을 확인할 수 있습니다.

도메인 내 모든 DC의 복제 상태를 확인하려면:

repadmin /replsum *

사이트 간 복제를 테스트하려면:

repadmin /showism

복제 토폴로지와 오류(있는 경우)를 확인하려면 다음 명령어를 실행합니다.

repadmin /showrepl

이 명령은 DC를 점검하고 각 디렉터리 파티션에 대한 마지막 성공적인 복제의 날짜와 시간을 반환합니다(last attempt xxxx was successful).

추가 복제 정보를 표시하려면 다음 명령어를 사용하세요.

repadmin /showrepl *

repadmin 고급 옵션

  • /rodcpwdrepl – 쓰기 가능한 도메인 컨트롤러에서 읽기 전용 도메인 컨트롤러(RODC)로의 암호 복제를 실행합니다.
  • /replicate – 지정된 디렉터리 파티션의 복제를 특정 DC에 즉시 시작합니다.

지정된 DC를 모든 복제 파트너와 동기화하려면 아래 명령어를 사용합니다.

replmon /syncall <nameDC>

복제 큐를 확인하려면:

repadmin /queue

이상적인 상태에서는 복제 큐가 비어 있어야 합니다.

현재 도메인 컨트롤러의 최신 백업이 언제 생성되었는지 확인하려면:

Repadmin /showbackup *

PowerShell을 활용한 복제 상태 점검

PowerShell을 사용해서도 복제 상태를 확인할 수 있습니다. 예를 들어, 다음 명령은 발견된 모든 복제 오류를 Out-GridView 테이블로 표시합니다.

Get-ADReplicationPartnerMetadata -Target * -Partition * | Select-Object Server,Partition,Partner,ConsecutiveReplicationFailures,LastReplicationSuccess,LastRepicationResult | Out-GridView

또한 Get-Service cmdlet을 사용하여 도메인 컨트롤러의 ADDS 기본 서비스 상태를 점검할 수 있습니다.

  • Active Directory 도메인 서비스(ntds)
  • Active Directory 웹 서비스(adws) – AD PowerShell 모듈의 모든 cmdlet이 이 서비스에 연결됩니다.
  • DNS(dnscachedns)
  • Kerberos 키 배포 센터(kdc)
  • Windows 시간 서비스(w32time)
  • NetLogon(netlogon)

Get-Service -name ntds,adws,dns,dnscache,kdc,w32time,netlogon -ComputerName dc01

마무리

이 글에서는 Active Directory 도메인의 상태를 진단하는 데 사용할 수 있는 기본 도구, 명령어, PowerShell 스크립트를 살펴보았습니다. 이러한 방법은 Server Core 모드로 실행되는 도메인 컨트롤러를 포함하여 지원되는 모든 Windows Server 버전에서 사용할 수 있습니다. 정기적인 상태 점검을 통해 AD 인프라의 안정성을 유지하고 잠재적인 문제를 사전에 예방하시기 바랍니다.