ADAP展示的调用方 IP 与 Windows 原始安全日志里的真实 IP 不一致

ADAP展示的调用方 IP 与 Windows 原始安全日志里的真实 IP 不一致

根本原因: ADAudit Plus 从 Windows 安全事件中读取客户端 IP 地址,然后执行反向 DNS(PTR)查询来获取对应的主机名。如果 DNS 查询返回过期、重复或者已重新分配的记录,产品就会展示错误的主机名,部分场景下还会出现 IP 映射错误。

常见触发场景

  • DNS 记录过期:该 IP 映射到一台已经不存在的旧主机名称
  • DHCP 地址复用:IP 地址分配给了另一台新设备,但 PTR 反向解析记录没有同步更新
  • A 记录 / PTR 记录重复:多个主机名指向同一个 IP 地址
  • DNS 清理回收功能未开启:老旧记录无法被自动清理

确认问题方法

在 ADAudit Plus 服务器上,针对异常 IP 执行如下命令:

nslookup <IP_address>
nslookup <hostname>

如果反向解析返回错误的主机名,就代表这就是 ADAudit Plus 显示异常的来源。

修复方案

  1. 在域控制器上修正 DNS 记录
  • 删除重复或者已经过期的 A 记录、PTR 反向解析记录
  • 保证该 IP 正确映射到当前实际的主机名
  • 开启 DNS 老化 / 清理回收(scavenging),避免后续再次堆积无效旧记录
  1. 清空 ADAudit Plus 缓存
  • 错误映射会一直保存在内存中,必须清除缓存才会更新
  • 重启 ADAudit Plus 服务,清空内存缓存

重要提示:DNS 修改会影响生产环境域名解析。操作前记录当前配置值,务必和 AD/DNS 管理员确认后再执行。