NETLOGON.CHG: Rola w Active Directory i diagnoza

2026-09-02 0 przez Redakcja plików

Plik NETLOGON.CHG to niewidzialny, ale fundamentalny komponent w środowisku domen Windows Server, absolutnie kluczowy dla prawidłowego funkcjonowania usług autoryzacji i replikacji Active Directory. Znajduje się w katalogu `C:\Windows\SYSVOL\sysvol\nazwa_domeny\SCRIPTS` (lub `C:\Windows\SYSVOL\domain\scripts` w zależności od wersji i konfiguracji). Jest to plik o rozszerzeniu `.CHG`, a jego główna rola to pośredniczenie w procesie replikacji katalogu SYSVOL, który przechowuje skrypty logowania, szablony GPO i inne krytyczne dane dla użytkowników i komputerów w domenie. To właśnie dzięki niemu każdy kontroler domeny wie, co się zmienia w tych zasobach, zapewniając spójność i dostępność dla wszystkich klientów.

Co to jest NETLOGON.CHG i gdzie go znajdziesz?

NETLOGON.CHG to wewnętrzny plik używany przez usługę Netlogon oraz, co ważniejsze, przez usługę replikacji plików (File Replication Service – FRS, w starszych systemach) lub usługę replikacji rozproszonego systemu plików (Distributed File System Replication – DFSR, w nowszych systemach i po migracji) do śledzenia zmian w udziale `NETLOGON`. Plik ten nie jest samodzielną aplikacją, lecz metadanymi stworzonymi i zarządzanymi przez system. Jego pełna ścieżka to zazwyczaj `C:\Windows\SYSVOL\sysvol\\SCRIPTS\NETLOGON.CHG` na każdym kontrolerze domeny. Warto podkreślić, że jest to plik systemowy i ukryty, więc domyślnie nie zobaczysz go w eksploratorze plików bez włączenia opcji „Pokaż ukryte pliki, foldery i dyski” oraz „Ukryj chronione pliki systemu operacyjnego”.

Do czego służy NETLOGON.CHG? Klucz do autoryzacji i replikacji

Plik NETLOGON.CHG jest w zasadzie znacznikiem czasowym i wskaźnikiem stanu dla usługi Netlogon. Za każdym razem, gdy na dowolnym kontrolerze domeny dochodzi do zmiany w zasobach przechowywanych w udziale `NETLOGON` (takich jak skrypty logowania, pliki GPO), usługa Netlogon modyfikuje ten plik. Ta modyfikacja sygnalizuje usłudze replikacji (FRS lub DFSR), że coś się zmieniło i wymaga replikacji do innych kontrolerów domeny. W praktyce, kiedy użytkownik loguje się do domeny, usługa Netlogon na kontrolerze domeny, który go uwierzytelnia, musi mieć dostęp do aktualnych skryptów i GPO. Bez prawidłowej replikacji, o której informuje m.in. ten plik, użytkownicy mogliby otrzymać przestarzałe polityki lub skrypty, co prowadziłoby do poważnych problemów z autoryzacją i spójnością konfiguracji. Widziałem to wiele razy, gdy klienci skarżyli się, że nowo dodane GPO nie działają – zazwyczaj problem tkwił w replikacji SYSVOL.

Czy to wirus? Czy mogę usunąć NETLOGON.CHG?

Absolutnie nie, NETLOGON.CHG to nie jest wirus. To krytyczny plik systemowy stworzony i zarządzany przez system operacyjny Windows Server.

Czy można go usunąć? Teoretycznie tak, ale zdecydowanie odradzam to robić! Plik ten jest chroniony jako systemowy. Gdybyś jakimś cudem go usunął, efekty byłyby katastrofalne dla domeny. Usługa replikacji FRS/DFSR straciłaby ważny wskaźnik do śledzenia zmian, co w najlepszym przypadku spowodowałoby zablokowanie replikacji SYSVOL, a w najgorszym – niespójność danych między kontrolerami domeny. Użytkownicy mieliby problemy z logowaniem, dostępem do zasobów, stosowaniem polityk grupowych, a nawet uwierzytelnianiem. Wiele razy, przy awarii replikacji, administratorzy myśleli o radykalnych krokach, ale usunięcie tego pliku tylko pogorszyłoby sprawę, prowadząc do konieczności odtwarzania domeny z kopii zapasowej.

Typowe problemy i błędy związane z NETLOGON.CHG

Problemy z NETLOGON.CHG zazwyczaj objawiają się jako szersze problemy z replikacją SYSVOL. Najczęściej spotykałem się z:

  • Niespójnością GPO i skryptów logowania: Użytkownicy na różnych kontrolerach domeny otrzymują różne polityki lub skrypty, ponieważ zmiany nie zostały zreplikowane.
  • Brak dostępu do zasobów domenowych: Nowo utworzone konta lub grupy nie mogą poprawnie logować się lub uzyskiwać dostępu, ponieważ informacje o nich nie są spójne między DC.
  • Wolne logowanie: Kontrolery domeny muszą czekać na synchronizację, co wydłuża proces logowania.
  • Błędy w Dzienniku Zdarzeń: Szukaj błędów związanych z usługami FRS, DFSR lub Netlogon. Typowe zdarzenia to ID 13508 (FRS), 5002, 5008, 5012, 5014 (DFSR) lub 5719, 5722 (Netlogon), wskazujące na problemy z replikacją lub rejestracją usługi.
  • Kiedyś spędziłem cały dzień na szukaniu przyczyny, dlaczego nowe polityki GPO nie działały, zanim odkryłem, że replikacja SYSVOL była zatrzymana z powodu błędnie skonfigurowanych uprawnień na folderze SYSVOL. NETLOGON.CHG po prostu przestał być aktualizowany, co było widoczne po dacie modyfikacji.

Diagnozowanie problemów z NETLOGON.CHG

Jeśli podejrzewasz problemy, nie próbuj edytować ani usuwać pliku NETLOGON.CHG. Zamiast tego, skup się na diagnozowaniu usług replikacji:

  • Sprawdź Dziennik Zdarzeń: Najpierw otwórz Podgląd zdarzeń (`eventvwr.msc`) i sprawdź logi DFSR (dla nowszych domen) lub Replikacja plików (dla FRS) oraz Netlogon. Szukaj błędów replikacji, niedostępności udziałów lub problemów z uwierzytelnianiem.
  • Użyj `dcdiag /test:DFSREvent` lub `dcdiag /test:frsevent`: To narzędzie jest moim ulubionym do szybkiego sprawdzenia stanu replikacji SYSVOL i zgłoszenia potencjalnych problemów.
  • Uruchom `repadmin /showrepl`: Sprawdź stan replikacji Active Directory między kontrolerami domeny. Chociaż to nie jest bezpośrednio związane z SYSVOL, często problemy z replikacją AD idą w parze z problemami SYSVOL.
  • Upewnij się, że usługa Netlogon jest uruchomiona: Sprawdź w `services.msc`, czy usługa jest aktywna. Jej zatrzymanie to prosta droga do katastrofy.
  • Sprawdź DNS: Niewłaściwe wpisy DNS często prowadzą do problemów z odnajdywaniem kontrolerów domeny i replikacją.
  • Weryfikacja udziałów: Upewnij się, że udziały `NETLOGON` i `SYSVOL` są poprawnie udostępnione na każdym kontrolerze domeny (`net share`).

Najczęstsze pytania

Czy mogę ręcznie zreplikować NETLOGON.CHG?

Nie, ręczne replikowanie tego pliku nie jest rozwiązaniem; jego replikacją zajmują się automatycznie usługi FRS lub DFSR, a wszelkie próby manipulacji mogą pogorszyć sytuację.

Co zrobić, jeśli NETLOGON.CHG nie jest aktualizowany?

Jeśli plik nie jest aktualizowany (sprawdź datę modyfikacji), oznacza to problem z usługami replikacji FRS/DFSR lub usługą Netlogon – diagnozuj te usługi, a nie sam plik.

Czy ten plik zajmuje dużo miejsca?

Nie, NETLOGON.CHG jest zazwyczaj bardzo małym plikiem tekstowym, zajmującym zaledwie kilka kilobajtów, więc jego rozmiar nie jest źródłem problemów.

Jeśli masz problemy z logowaniem lub replikacją w domenie, sprawdź najpierw Dziennik Zdarzeń na wszystkich kontrolerach domeny pod kątem błędów FRS/DFSR/Netlogon.