چرا بعد از بهروزرسانی ویندوز، سیستم به شبکه Domain متصل نمیشود؟
چرا بعد از بهروزرسانی ویندوز، سیستم به شبکه Domain متصل نمیشود؟ اگر بعد از بهروزرسانی ویندوز، سیستم شما دیگر به شبکه Domain متصل نمیشود، احتمالاً علت آن یکی از سه مورد زیر است: اختلال در احراز هویت Kerberos، خرابی تنظیمات DNS یا از بین رفتن Trust بین سیستم و Domain Controller.در بیشتر موارد، با اجرای […]
خلاصه تخصصی مقاله
چرا بعد از بهروزرسانی ویندوز، سیستم به شبکه Domain متصل نمیشود؟ اگر بعد از بهروزرسانی ویندوز، سیستم شما دیگر به شبکه Domain متصل نمیشود، احتمالاً علت آن یکی از سه مورد زیر است: اختلال در احراز هویت Kerberos، خرابی تنظیمات DNS یا از بین رفتن Trust بین سیستم و Domain Controller.در بیشتر موارد، با اجرای […]
موضوعات اصلی: پشتیبانی شبکه، امنیت شبکه، مانیتورینگ شبکه، Domain، سیستم، Kerberos
چرا بعد از بهروزرسانی ویندوز، سیستم به شبکه Domain متصل نمیشود؟
اگر بعد از بهروزرسانی ویندوز، سیستم شما دیگر به شبکه Domain متصل نمیشود، احتمالاً علت آن یکی از سه مورد زیر استاختلال در احراز هویت Kerberos، خرابی تنظیمات DNS یا از بین رفتن Trust بین سیستم وDomain Controller.
در بیشتر موارد، با اجرای دستورهای سادهای مثلklist purgeبررسی تنظیمات DNS و اتصال مجدد سیستم به Domain، میتوان این مشکل را در کمتر از چند دقیقه رفع کرد.
در هفتههای اخیر، بسیاری از کاربران سازمانی پس از نصب بهروزرسانیهای ویندوز 10 و 11 گزارش دادهاند که هنگام ورود به شبکه یا Domain با خطاهایی مانند“The trust relationship between this workstation and the primary domain failed”یا“Cannot connect to domain controller”مواجه میشوند.
این خطا معمولاً بهدلیل تغییر در پروتکلهای امنیتی ویندوز یا Credentialهای ذخیرهشده رخ میدهد.
به همین دلیل، آشنایی با روشهای عیبیابی این خطا برای مدیران و کارشناسان IT ضروری است.
در این مقاله از وبسایتXNETبهعنوان ارائهدهنده تخصصیپشتیبانی شبکهبهصورت مرحلهبهمرحله بررسی میکنیم که چرا پس از آپدیت ویندوز سیستم از Domain جدا میشود
و چطور میتوان بدون از دست رفتن اطلاعات کاربران، اتصال ایمن را مجدداً برقرار کرد.
دلایل اصلی عدم اتصال به Domain پس از بهروزرسانی ویندوز
در محیطهای سازمانی که از Active Directory برای مدیریت کاربران استفاده میشود
بهروزرسانیهای امنیتی ویندوز میتوانند تغییراتی در نحوه احراز هویت یا ارتباط سیستمها با Domain Controller ایجاد کنند.
در ادامه، مهمترین دلایل این خطا را بررسی میکنیم
۱. اختلال در احراز هویت Kerberos (Kerberos Authentication Failure)
پروتکل Kerberos، اساس ورود امن کاربران به دامنه است. پس از برخی آپدیتهای ویندوز (بهویژه در ویندوز 11)
مایکروسافت ساختارTicket Granting Ticket (TGT)را تغییر داده که باعث میشود برخی سیستمها نتوانند با DC ارتباط بگیرند.
اگر درEvent Viewer → Systemپیامهایی مانند“The Kerberos client received a KRB_AP_ERR_MODIFIED error”مشاهده میکنید
مشکل از Kerberos است.
راهحل سریعاجرای دستور زیر در Command Prompt با دسترسی Administrator
klist purgeو سپس ورود مجدد کاربر به دامنه.
۲. از بین رفتن Trust بین سیستم و Domain Controller
در برخی آپدیتها، شناسه امنیتی سیستم (Machine SID) یا Credential داخلی در مسیرC:\Windows\Security
بهصورت خودکار بازنویسی میشود. در نتیجه سیستم دیگر مورد اعتماد Domain Controller نیست.
کاربر در زمان ورود با پیام معروف“The trust relationship between this workstation and the primary domain failed”روبهرو میشود.
راهحل سریعاجرای دستور زیر در PowerShell
Test-ComputerSecureChannel -Repair -Credential domain\adminاین دستور بدون نیاز به خارج کردن سیستم از دامنه، Trust را بازسازی میکند.
۳. خطای DNS و Resolve نشدن نام دامنه (DNS Misconfiguration)
در بسیاری از سازمانها، بهروزرسانیهای ویندوز باعث بازنشانی تنظیمات DNS به حالت پیشفرض میشود
و سیستم دیگر نمیتواند آدرس Domain Controller را Resolve کند.
اگر اجرای دستورping domain.localیاnslookup domain.localخطا داد
مشکل از DNS است.
راهحل سریعتنظیم دستی DNS Server روی IPسرورDomain Controller و اجرای
ipconfig /flushdns ipconfig /registerdns۴. تغییر در Policyهای امنیتی (GPO Conflict)
آپدیتهای امنیتی جدید ممکن است برخی Group Policyها را بازنویسی کنند
بهخصوص Policyهایی که مربوط بهNetwork Logon، Encryption، یا SMB Signingهستند.
این موضوع میتواند باعث رد شدن اعتبار کاربر توسط Domain Controller شود.
راهحل سریعاجرای دستور زیر برای بازسازی Policyها
gpupdate /force۵. Credential Cache قدیمی در سیستم
اگر ویندوز بعد از آپدیت، هنوز از Credentialهای قدیمی کاربر استفاده کند
احتمالاً در ورود به Domain خطا خواهد داد. معمولاً در مسیر زیر فایلهای Credential کش شدهاندControl Panel → Credential Manager → Windows Credentials
راهحل سریعحذف Credentialهای قدیمی و ورود مجدد با حساب کاربری دامنه.
“After installing certain Windows updates, devices may lose their trust relationship with the domain due to changes in Kerberos authentication behavior.”
Microsoft Learn, Windows Release Health (2024)ترجمه فارسی
«پس از نصب برخی از بهروزرسانیهای ویندوز، ممکن است دستگاهها به دلیل تغییر در نحوه عملکرد احراز هویت Kerberos، ارتباط اعتماد خود با دامنه را از دست بدهند.»
منبعlearn.microsoft.com/windows/release-health
روشهای رفع خطا و اتصال مجدد به Domain
بعد از آپدیت ویندوز، معمولاً یکی از تنظیمات مهم شبکه یا سیستم احراز هویت تغییر میکند.
بنابراین قبل از انجام هر اقدام پیچیده، بهتر است مراحل زیر را بهترتیب اجرا کنید تا اتصال به دامنه (Domain) دوباره برقرار شود.
مرحله ۱: بررسی اتصال شبکه و DNS
اول مطمئن شوید سیستم شما به سرور Domain Controller وصل است
- کلید Windows + R را بزنید، عبارت
cmdرا تایپ کنید. - در Command Prompt بنویسید
ping yourdomain.localاگر جواب نمیدهد، احتمالاًDNS درست تنظیم نشدهاست.
راهحل سریع
وارد تنظیمات شبکه شوید و آدرس DNS را روی IP سرور دامین (مثلاً 192.168.1.10) تنظیم کنید.
سپس دستور زیر را اجرا کنید
ipconfig /flushdns ipconfig /registerdnsمرحله ۲: بررسی هماهنگی ساعت سیستم با Domain
اختلاف زمانی بین سیستم و Domain Controller باعث خطای Kerberos میشود.
راهحل سریع
در Command Prompt بنویسید
w32tm /resyncاگر خطا داد
net stop w32time w32tm /config /syncfromflags:DOMHIER /update net start w32time w32tm /resyncحالا سیستم را دوباره امتحان کنید.
مرحله ۳: پاکسازی اطلاعات قدیمی احراز هویت (Kerberos Ticket)
ویندوز گاهی از اطلاعات کششده قدیمی استفاده میکند و ورود به Domain را مسدود میکند.
راهحل سریع
klist purgeسپس سیستم را Log off کنید و دوباره وارد شوید.
مرحله ۴: بهروزرسانی سیاستهای امنیتی (Group Policy)
اگر تنظیمات امنیتی شرکت تغییر کرده باشد، باید Policy جدید را از Domain بگیرید.
راهحل سریع
gpupdate /forceبعد از اجرای این دستور، چند ثانیه صبر کنید و سیستم را ریاستارت کنید.
مرحله ۵: بررسی و ترمیم ارتباط اعتماد (Trust) با Domain
اگر ویندوز پیام“The trust relationship between this workstation and the primary domain failed”را نشان میدهد
باید ارتباط اعتماد بین سیستم و دامنه را بازسازی کنید.
روش سریع (بدون نیاز به خروج از Domain)
در PowerShell با دسترسی Administrator بنویسید
Test-ComputerSecureChannel -Repair -Credential domain\adminبهجایdomain\adminنام کاربری ادمین دامنه خودتان را وارد کنید.
اگر این دستور موفقیتآمیز بود، مشکل رفع میشود.
مرحله ۶: خروج و ورود مجدد به Domain (اگر مراحل قبل جواب نداد)
اگر هنوز خطا باقی مانده است، سیستم را از دامنه خارج کنید و دوباره Join کنید
- وارد مسیر زیر شوید
Control Panel → System → Advanced system settings → Computer Name → Change - گزینهWorkgroupرا انتخاب کنید و OK بزنید (سیستم ریاستارت میشود).
- بعد از بالا آمدن، دوباره در همان مسیر، گزینهDomainرا انتخاب کنید و نام دامنه را وارد کنید.
نکته
قبل از این کار، در سرور Domain Controller، کامپیوتر مربوطه را از قسمت
Active Directory Users and Computers → Computersانتخاب و گزینهReset Accountرا بزنید.
مرحله ۷: بررسی لاگها برای تشخیص خطا
اگر هنوز اتصال برقرار نشده
- واردEvent Viewer → Windows Logs → Systemشوید.
- به دنبال خطاهای مربوط بهKerberos، Netlogon یا DNSبگردید.
دستورات مفید برای بررسی
nltest /dsgetdc:yourdomain.local nltest /sc_query:yourdomain.localمرحله ۸: نکات پیشگیرانه برای دفعات بعد
- همیشه قبل از نصب آپدیتهای مهم، از سیستمها Snapshot بگیرید.
- زمان و DNS کلاینتها را با سرور دامین هماهنگ نگه دارید.
- پالیسیهای امنیتی جدید (GPO) را ابتدا روی یک OU آزمایشی تست کنید.
- از ابزارهایمانیتورینگ شبکهبرای بررسی سلامت Domain استفاده کنید.
توصیه کارشناسی XNET
اگر سازمان شما چند سرور Domain دارد (Multi-DC Environment)، حتماً بررسی کنید که ارتباط بین DCها نیز برقرار باشد، چون گاهی مشکل از Sync بین Domain Controllerهاست، نه از سیستم کاربران.
جدول خلاصه عیبیابی سریع
| مرحله | علت احتمالی | نشانهها یا خطاها | دستور یا راهحل سریع | سطح انجامدهنده |
|---|---|---|---|---|
| 1 | تنظیمات اشتباه DNS | عدم شناسایی دامنه، خطای “Cannot find domain” | ipconfig /flushdnsipconfig /registerdns | کاربر / پشتیبان شبکه |
| 2 | عدم هماهنگی زمان با Domain | خطای Kerberos Authentication Failed | w32tm /resync | کاربر / مدیر شبکه |
| 3 | کش احراز هویت (Kerberos Ticket) قدیمی | ورود ناموفق با رمز درست | klist purgeسپس Log off / Log on | کاربر |
| 4 | Policyهای اعمالنشده | خطا در Group Policy یا محدودیت دسترسی | gpupdate /force | کاربر / IT |
| 5 | از بین رفتن ارتباط اعتماد (Trust Relationship) | خطای “The trust relationship failed” | Test-ComputerSecureChannel -Repair -Credential domain\admin | مدیر شبکه |
| 6 | Credentialهای منقضی یا ناهماهنگ | ورود مکرر ناموفق بدون پیام خاص | حذف Credentialهای قدیمی از مسیرControl Panel → Credential Manager | کاربر |
| 7 | نیاز به خروج و Join مجدد به Domain | هیچیک از مراحل قبلی جواب نداد | خروج از Domain → ورود مجدد با حساب admin | مدیر شبکه |
| 8 | Conflict در Group Policy یا Security Policy | خطای Event ID 1058 یا 1097 | بررسی باrsop.mscو اعمال مجدد Policy | مدیر IT |
| 9 | ناسازگاری نسخه Kerberos یا آپدیت امنیتی | خطای ورود بعد از آپدیت ویندوز | بررسی نسخه آپدیت و اجرایnetdom resetpwd | مدیر شبکه |
| 10 | مشکل در Sync بین Domain Controllerها | کاربر فقط روی برخی سیستمها نمیتواند Login کند | بررسی Replication باrepadmin /showrepl | ادمین شبکه |
جمعبندی
قطع ارتباط سیستمها با شبکه Domain پس از بهروزرسانی ویندوز یکی از رایجترین مشکلات در سازمانهاست؛
مشکلی که معمولاً به دلیل تغییر در تنظیمات DNS، خطا در احراز هویت Kerberos، یا از بین رفتن ارتباط اعتماد (Trust) بین سیستم و Domain Controller ایجاد میشود.
با اجرای چند مرحله ساده مانندتنظیم مجدد DNSهمگامسازی زمان با سرور دامینپاکسازی Kerberos Ticketوترمیم Secure Channelمیتوان در بیشتر مواقع، اتصال سیستم به دامنه را بدون نیاز به خروج و ورود مجدد برطرف کرد.
با این حال، در برخی محیطهای سازمانی که ساختار Active Directory پیچیدهتر است
ممکن است لازم باشد تنظیمات Group Policy، Credential Cache و Replication بین Domain Controllerها نیز بررسی شود.
اگر سازمان شما با چنین خطاهایی مواجه است، استفاده ازتیمهای حرفهایپشتیبانی شبکهمیتواند از بروز اختلالهای گسترده جلوگیری کند.
تیم فنیXNETبا تجربه بالا در حوزهخدمات شبکه در تهرانآماده پشتیبانی، عیبیابی و رفع مشکلات مربوط به Domain، Active Directory وامنیت شبکهسازمانی شماست.
خطای “The trust relationship between this workstation and the primary domain failed” یعنی چه؟
این خطا بهمعنای از بین رفتن اعتماد بین سیستم وDomain Controllerاست.
آیا بهروزرسانی ویندوز باعث حذف تنظیمات دامنه میشود؟
بهطور مستقیم خیر، اما برخی بهروزرسانیهای امنیتی میتوانند
پروتکلهای احراز هویت (مانند Kerberos یا NTLM) را تغییر دهند که نتیجهاش قطع ارتباط با Domain است.
برای جلوگیری از این مشکل، قبل از نصب آپدیتهای مهمتست آزمایشی در محیط محدود (Pilot Group)انجام دهید.
اگر هیچکدام از روشها جواب نداد، چه باید کرد؟
در صورت تکرار خطا، مشکل احتمالاً درReplication یا Active Directory Databaseاست.
بهتر است این مورد توسط کارشناسان متخصص در زمینهخدمات شبکه و سروربررسی شود تا از بروز اختلال گسترده در کل سازمان جلوگیری شود.