问题背景
公司启动办公终端标准化项目,计划两周内用统一 Windows 11 企业版黄金镜像批量重装约 180 台笔记本与台式,收口杂版本、零散软件包与权限漂移。装机链路走 USB 引导 + 离线 WIM,入域脚本与基线软件静默部署放在 SetupComplete 与首启任务里。
前三批约 90 台同品牌机型一次过关,第四批换到另一采购批次(含两款网卡芯片与若干商用台式)后,现场反馈「装完系统能进桌面,但上不了网、加不了域」。重装本应缩短故障机换装时间,结果变成批量卡死在入域环节。下文按「排查 → 止血 → 镜像分层根治」复盘。
故障现象
- 现象集中在特定 SKU:同镜像、同脚本,A 系列本可上网入域,B/C 系列本装完后通知区域无网络,
ipconfig无有效 IPv4 或只有未识别的以太网适配器。 - 设备管理器大量黄色感叹号,常见为「以太网控制器」「网络控制器」显示为通用 PCI 设备,厂商与设备 ID 可读,却无驱动;部分机型无线网卡同样 Unknown。
- 入域脚本在首启执行时报「找不到域控制器 / 网络路径不可用」;人工插网线也无效,因有线驱动本身未装上,DHCP 请求发不出去。
- 少数台式机勉强靠主板 Realtek 被 Windows 自带库覆盖能拿到 IP,但无线/扩展坞网卡仍缺,后续组策略与无线 802.1X 仍失败。
- 装机平台任务状态显示「WIM 应用成功」,脚本日志只有入域失败,没有驱动安装失败的显式步骤——运维最初误判为「域控/DNS/线缆问题」,浪费了半天在核心区排查。
排查过程
第一步:排除域与网络基础设施。
在正常旧终端上 nltest /dsgetdc:<域名>、解析 _ldap._tcp.dc._msdcs 均正常;同交换机下未重装机器 DHCP、入域都正常。新装故障机抓不到 DHCP Discover,基本排除「域挂了」和「接入交换机坏了」。
第二步:对比「能上线」与「不能上线」硬件差异。
导出 Get-PnpDevice、pnputil /enum-devices /connected 与 wmic path win32_pnpentity。故障机以太网 PCI ID 落在 Intel I226-V、部分 Realtek 8125B 以及某 OEM 定制无线模块;黄金镜像源机是一年前采购的 I219-V 平台。镜像内 DriverStore 与注入的 INF 只覆盖了源机与当时同批机型。
第三步:核对装机流程是否执行过驱动注入。
回顾制作文档:镜像在参考机上 Sysprep 前执行过一轮 dism /Add-Driver,但驱动包目录是「按当时在用机型手工拷的」,没有维护「机型 → 驱动包」矩阵,也没有在每次新采购后强制回灌。USB 装机 U 盘只有单一 install.wim,没有 MDT/SCCM 式的驱动选择配置文件,更没有按 HardwareID 匹配的 Out-of-Box Drivers 池。
第四步:验证「缺驱动」而非「驱动签名/安全启动拦截」。
在一台故障机上手动从厂商站点下载网卡包离线安装,装完立刻拿到地址并可入域,说明 Secure Boot、HVCI、驱动签名策略不是主因。把同一驱动包用 dism /Image:... /Add-Driver /Recurse 打进离线 WIM 的测试副本,该 SKU 重装后首启即有网,入域脚本一次成功。
第五步:顺带发现镜像膨胀与「万能包」隐患。
有人建议把全品牌所有网卡驱动无脑塞进 WIM。试打后 WIM 增大近 2GB,部分旧驱动与 24H2 内核警告冲突,且增加离线服务时间。最终否决「胖镜像一把梭」,改为「薄 OS 镜像 + 按机型驱动分层」。
解决方案
止血(当天完成剩余批次):
- 从采购清单拆出本轮未覆盖的 PCI ID,制作「补丁驱动 U 盘」:按机型分子目录,附
pnputil /add-driver *.inf /install与一键入域脚本。 - 已装完无网的机器不再整盘重来:WinPE 或本机脱机注入网卡驱动 → 重启 → 跑入域与基线任务补做。
- 装机排班改为「先扫机型标签再发车」,未收录 SKU 禁止静默重装。
根治(镜像与流程标准化):
- 镜像分层:
base.wim只含通用 OS、安全基线、必备代理;网卡/芯片组/存储驱动不绑死在唯一参考机上。 - 驱动库:建立
drivers/<厂商>/<型号>/<Windows版本>/目录,命名含VEN_xxxx&DEV_yyyy;新一批硬件到货 48 小时内必须完成抽包入库,由变更单闭环。 - 装机选择器:无论是简易 PowerShell 菜单还是 MDT 任务序列,必须在 Apply OS 之后、入域之前执行「按机型或自动 HardwareID 匹配的驱动注入」步骤;注入失败则失败退出,禁止带着无网状态写「装机成功」。
- 验收门槛:每台装完必须自动跑连通与身份检查——链路 Up、DHCP 成功、
Test-ComputerSecureChannel或入域结果码、关键代理在线——四项全绿才允许贴「已交付」标签。 - 参考机退役策略:黄金参考机每年随主流采购批次轮换;Sysprep 前强制导出当前 DriverStore 清单做 diff,避免「一个人记得拷驱动」。
根因分析
表面症状是「加域失败」,根因在装机工程的驱动覆盖假设错误:
- 用「单参考机 + 一次性手工注入」当作全公司硬件的驱动全集,忽略了多批次、多 SKU、有线/无线/扩展坞并存的现实。
- 装机成功判据停在「WIM 展开 + 能进桌面」,没有把「数据链路层可用」和「身份加入域」设为硬门禁,故障被推迟到业务人员领用时才爆发。
- 硬件采购与镜像维护脱节:新机型合同已签、设备已到,驱动库与 WIM 未纳入同一变更流,属于典型的配置管理缺口,而不是偶发驱动签名问题。
预防措施
- 机型准入:新机型未通过「裸机装机冒烟(驱动→网络→入域→代理→打印/无线)」不得规模放量。
- 驱动矩阵文档化:维护可读的机型×驱动包×验证日期表,装机台账记录实际命中的驱动包版本,便于回溯。
- 自动化回归:月度抽 1~2 台各主流 SKU 用当前
base.wim+ 驱动库空机重装,失败即阻塞镜像发布。 - 禁止万能胖镜像:控制 WIM 体积与驱动冲突面;差异放到驱动库与任务序列,而不是继续堆进一个 wim。
- 角色分工:桌面运维负责驱动库与验收脚本,采购提前提交硬件 ID 清单,变更经理把「镜像/驱动同步」写进装机项目 CheckList(可与终端装机标准化清单合并)。
总结
这是一次「镜像标准化」项目自身流程不标准导致的批量故障:WIM 能装开,不等于终端能上网、能入域。排查上先否定域控与链路,再对比 PCI ID 与 DriverStore,用「单机手工装驱动可恢复」坐实覆盖缺口;处理上短期补丁 U 盘止血,长期改为薄 OS 镜像 + 按机型驱动分层 + 入域前硬门禁。
对桌面侧批量重装/黄金镜像类变更,记住三句话:驱动跟机型走,不跟某一台参考机走;装机成功以网络与域身份为准,不以桌面出现为准;采购批次变化必须触发驱动库与验收回归。 把这三句写进装机规范,比事后天天给现场送网卡驱动包省事得多。