هر خروجی باید برایت یک معنی داشته باشد
صرفاً حفظ کردن جملهای مثل «برای دیدن IP بنویس ipconfig» چیزی از عیبیابی به تو یاد نمیدهد. باید بتوانی خروجی را نگاه کنی و بگویی: این Client DHCP است، این IP منطقی نیست، Gateway خالی است، DNS با شبکه شرکت همخوانی ندارد، پس قدم بعدی من دقیقاً چیست
CMD عادی یا Administrator؟ اول این را بفهم
دستورهای مشاهدهای مثل ipconfig، ping، nslookup، route print و hostname معمولاً برای خواندن وضعیت هستند و اغلب با CMD عادی قابل اجرا هستند. اما DISM، SFC و بعضی عملیات Repair یا مدیریت سیستمی نیاز به Elevated Command Prompt دارند

فقط چون Administrator هستی دلیل نمیشود همه چیز را تغییر بدهی. ابتدا با دستورهای Read-only اطلاعات بگیر و فقط وقتی تشخیص مشخص داری وارد دستورهای تغییردهنده شو
وقتی CMD چیزی میگوید، دقیقاً باید چه برداشتی داشته باشی؟
چهار نوع نتیجه زیاد میبینی: خروجی موفق، خروجی دارای Warning، Error مستقیم، و خروجیای که از نظر Command موفق است ولی مشکل اصلی را حل نمیکند. مثال: «The command completed successfully» فقط میگوید خود فرمان موفق بوده، نه اینکه تمام سرویس نهایی سالم است

اگر CMD پیام SUCCESS نشان داد، فقط میدانی همان دستور با موفقیت انجام شده است. این پیام ثابت نمیکند مشکل کاربر کاملاً حل شده؛ سرویس نهایی را جداگانه دوباره تست کن
Help و /?؛ Syntax را از خود Windows بپرس
اگر Syntax یادت نیست از Help داخلی استفاده کن. این کار بهتر از حدس زدن Switch است. در خروجی Usage و گزینهها را میبینی. اگر پارامتری تغییر ایجاد میکند قبل از اجرا اثرش را بررسی کن
تمرین
ipconfig /?
dir، cd، type؛ برای Log و فایل تنظیمات
dir محتویات مسیر را نشان میدهد، cd مسیر فعلی را عوض میکند و type فایل متنی را در CMD چاپ میکند. اگر مسیر فاصله دارد از کوتیشن استفاده کن
تمرین
dir
cd /d C:\Windows\Logs
type C:\Windows\System32\drivers\etc\hosts
hostname؛ قبل از هر تغییر مطمئن شو روی سیستم درست کار میکنی
خروجی فقط Computer Name است. اگر با Asset/Ticket نمیخواند، قبل از هر تغییر مطمئن شو Remote Session روی سیستم درست است
تمرین
hostname
whoami؛ بفهم با چه حساب و گروههایی کار میکنی
whoami حساب فعلی را نشان میدهد. /groups گروههای Security Token فعلی را میدهد. اگر تازه Group Membership عوض شده ولی Session قدیمی است، Sign out میتواند برای Token جدید لازم باشد
تمرین
whoami
whoami /user
whoami /groups
systeminfo؛ نسخه، Boot Time و وضعیت کلی سیستم
در خروجی دنبال OS Name، OS Version، System Boot Time، Memory و Hotfixها بگرد. اگر Boot Time خیلی قدیمی است و کاربر ادعا میکند Restart کرده، Fast Startup/نوع Shutdown را هم در نظر بگیر
تمرین
systeminfo
ipconfig؛ اول بفهم Windows چه تنظیم شبکهای دارد
اگر کاربر میگوید «اینترنت ندارم»، قبل از هر تغییر باید وضعیت واقعی کارت شبکه را ببینی. ipconfig به تو میگوید Client چه IP، Subnet، Gateway و در حالت /all چه DHCP و DNSهایی دارد
دستور
ipconfig /all
نمونه خروجی و نحوه خواندن آن
Ethernet adapter Ethernet:
Description . . . . . . . . . . . : Intel(R) Ethernet Controller
Physical Address. . . . . . . . . . : 4C-52-62-11-22-33
DHCP Enabled. . . . . . . . . . . . : Yes
IPv4 Address. . . . . . . . . . . . : 192.168.10.25(Preferred)
Subnet Mask . . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . . : 192.168.10.1
DHCP Server . . . . . . . . . . . . : 192.168.10.1
DNS Servers . . . . . . . . . . . . : 192.168.10.10
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
DHCP Enabled: Yes | یعنی IP این Adapter باید از DHCP گرفته شود، نه اینکه دستی تنظیم شده باشد |
IPv4 Address: 192.168.10.25 | آدرس فعلی Client است؛ باید با IP Plan یا Client سالم همان VLAN مقایسه شود |
Subnet Mask: 255.255.255.0 | در این مثال شبکه /24 است و Client مقصدهای 192.168.10.x را Local در نظر میگیرد |
Default Gateway: 192.168.10.1 | مسیر خروج Client به شبکههای دیگر است |
DNS Servers: 192.168.10.10 | نامها از این DNS Resolve میشوند؛ در Domain معمولاً این بخش بسیار مهم است |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- IPv4 برابر 169.254.x.x بودClient روی DHCP است ولی Lease معتبر نگرفته؛ Link، VLAN، DHCP Server یا DHCP Relay را بررسی کن
- Default Gateway خالی بودClient ممکن است با دستگاههای Local ارتباط داشته باشد ولی برای شبکههای دیگر Route پیشفرض ندارد
- DNS با Client سالم فرق داشتقبل از تغییر، سیاست DNS سازمان را بررسی کن؛ تفاوت DNS میتواند علت مشکل Name Resolution باشد
- چند Adapter دیدیفقط Adapter فعال و مرتبط با اتصال فعلی را تحلیل کن؛ VPN/VMware/Hyper-V میتوانند خروجی را شلوغ کنند
بعد از خواندن خروجی، مستقیم چیزی را تغییر نده. اگر IP و Gateway منطقیاند، مرحله بعد Ping Gateway است. اگر IP از نوع 169.254 است، تمرکز را روی DHCP و اتصال Layer 2 بگذار
کاربر میگوید فقط سیستم خودش اینترنت ندارد. ipconfig /all نشان میدهد IPv4=169.254.34.18. این یعنی قبل از DNS و اینترنت باید بررسی کنی چرا Client از DHCP آدرس نگرفته است
ping؛ فقط «جواب داد/نداد» نیست، باید نتیجه را تفسیر کنی
Ping برای تست دسترسی IP استفاده میشود، اما ارزش واقعی آن در ترتیب تست است. اگر از نزدیکترین نقطه شروع کنی میتوانی بفهمی مشکل تقریباً در کدام بخش زنجیره است
دستور
ping 192.168.10.1
ping 8.8.8.8
ping example.com
ping -t 192.168.10.1
نمونه خروجی و نحوه خواندن آن
Pinging 192.168.10.1 with 32 bytes of data:
Reply from 192.168.10.1: bytes=32 time<1ms TTL=64
Reply from 192.168.10.1: bytes=32 time<1ms TTL=64
Reply from 192.168.10.1: bytes=32 time<1ms TTL=64
Reply from 192.168.10.1: bytes=32 time<1ms TTL=64
Ping statistics for 192.168.10.1:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Reply from ... | مقصد یا دستگاهی در مسیر برای ICMP Echo پاسخ داده است |
time<1ms | تاخیر پاسخ در این نمونه بسیار کم است؛ برای Gateway داخل LAN طبیعی است |
TTL=64 | مقداری است که همراه پاسخ میآید؛ به تنهایی معیار سلامت شبکه نیست |
Lost = 0 (0% loss) | در این نمونه هر چهار تست پاسخ گرفتهاند؛ برای قطعی لحظهای باید تعداد تست بیشتری بگیری |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Request timed outدر زمان تعیینشده پاسخ ICMP نگرفتی؛ مقصد میتواند Down باشد، مسیر مشکل داشته باشد یا ICMP توسط Firewall بسته شده باشد
- Destination host unreachableمعمولاً یک Host یا Router میگوید Route قابل استفادهای به مقصد ندارد؛ ببین پیام از IP خودت، Gateway یا Hop دیگری آمده
- Ping IP بیرونی جواب داد ولی Ping نام جواب نداداحتمال Name Resolution/DNS را جدیتر کن و nslookup بزن
- Gateway هم Packet Loss داشتمشکل Local، Wi-Fi، کابل، Port، VLAN یا خود Gateway را قبل از ISP بررسی کن
برای اینترنت، ترتیب پیشنهادی: Gateway → IP بیرونی → نام اینترنتی. اگر Gateway Fail است سراغ DNS نرو. اگر IP بیرونی OK و نام Fail است سراغ DNS برو
کاربر میگوید سایتها باز نمیشوند. ping 8.8.8.8 پاسخ دارد ولی ping example.com میگوید نام پیدا نشد. این الگو به تو میگوید اینترنت از نظر IP احتمالاً برقرار است و باید DNS را بررسی کنی
tracert؛ بفهم بسته تقریباً از چه مسیرهایی عبور میکند
وقتی مقصد دور است و میخواهی بفهمی ترافیک تا کدام Hop پیش میرود، tracert مسیر را مرحلهبهمرحله نمایش میدهد
دستور
tracert -d 8.8.8.8
نمونه خروجی و نحوه خواندن آن
Tracing route to 8.8.8.8 over a maximum of 30 hops
1 <1 ms <1 ms <1 ms 192.168.10.1
2 4 ms 4 ms 5 ms 10.20.0.1
3 * * * Request timed out.
4 18 ms 17 ms 18 ms 203.0.113.1
5 22 ms 21 ms 22 ms 8.8.8.8
Trace complete.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Hop 1 | معمولاً Gateway یا اولین Router مسیر است؛ باید با طراحی شبکه تو سازگار باشد |
* * * Request timed out | آن Hop برای Probe پاسخ نداده؛ اگر Hopهای بعدی جواب میدهند الزاماً خرابی نیست |
Trace complete | مسیر تا مقصد تکمیل شده است |
-d | نام Hopها Resolve نمیشود و تست معمولاً سریعتر و سادهتر برای تحلیل IP-Level است |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Hop اول اشتباه بودRoute Table، VPN، چند Adapter و Default Gateway را بررسی کن
- از یک Hop به بعد همه Timeout شدندآن نقطه یا مسیر بعد از آن ارزش بررسی دارد؛ با تستهای دیگر تأیید کن
- یک Hop Timeout شد ولی بعدیها جواب دادندهمان Timeout بهتنهایی مشکل محسوب نمیشود
Tracert را بهتنهایی حکم نهایی قرار نده. نتیجه را با Ping، Pathping، Route و وضعیت Application ترکیب کن
Gateway پاسخ دارد و اینترنت روی بعضی مقصدها کند است. tracert نشان میدهد Hopهای اول طبیعیاند و افزایش شدید Delay از مسیر بیرونی شروع میشود؛ حالا محدوده بررسی از LAN دورتر شده است
pathping؛ وقتی قطعی و Packet Loss لحظهای داری
Pathping ابتدا مسیر را پیدا میکند و بعد مدتی روی Hopها Sample میگیرد. برای ارتباط ناپایدار، داده آماری بیشتری از یک Ping چهارپکتی میدهد
دستور
pathping 8.8.8.8
نمونه خروجی و نحوه خواندن آن
Computing statistics for 75 seconds...
Source to Here This Node/Link
Hop RTT Lost/Sent = Pct Lost/Sent = Pct Address
0 PC-01
1 1ms 0/100 = 0% 0/100 = 0% 192.168.10.1
2 6ms 2/100 = 2% 2/100 = 2% 10.20.0.1
3 18ms 2/100 = 2% 0/100 = 0% 203.0.113.1
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
RTT | زمان رفت و برگشت تقریبی تا Hop است |
Lost/Sent | نسبت Packetهای از دسترفته به ارسالشده است |
Source to Here | Loss تجمعی تا آن نقطه را نشان میدهد |
This Node/Link | به تشخیص Loss نسبتدادهشده به همان بخش کمک میکند، ولی محدودیت پاسخ ICMP را در نظر بگیر |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Loss از Gateway شروع شداول Wi-Fi/LAN/Port/Gateway را بررسی کن
- یک Hop Loss نشان داد ولی Hopهای بعدی Loss نداشتندممکن است آن Router پاسخ ICMP را محدود کرده باشد؛ نتیجه را خرابی قطعی حساب نکن
زمان دقیق قطعی کاربر را با خروجی Pathping/Ping تطبیق بده و قبل از Escalation نتیجه را ثبت کن
کاربر میگوید RDP هر چند دقیقه Freeze میشود. ping -t به Gateway و Pathping همزمان کمک میکنند بفهمی Loss از شبکه داخلی شروع میشود یا بعد از Gateway
nslookup؛ دقیقاً بفهم DNS چه پاسخی میدهد
اگر IP کار میکند اما نام کار نمیکند، nslookup بهصورت مستقیم DNS را Query میکند و یکی از مهمترین ابزارهای تفکیک DNS از مشکل شبکه است
دستور
nslookup file01.company.local
nslookup example.com 192.168.10.10
نمونه خروجی و نحوه خواندن آن
Server: dc01.company.local
Address: 192.168.10.10
Name: file01.company.local
Address: 192.168.10.20
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Server | DNS Serverی است که پاسخ Query را داده است |
Address زیر Server | IP همان DNS Server است |
Name/Address پایین | پاسخ Resolve شده برای نامی است که پرسیدهای |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- DNS request timed outClient در زمان لازم پاسخ DNS نگرفته؛ مسیر تا DNS، Firewall یا سرویس DNS را بررسی کن
- Non-existent domain / NXDOMAINDNS میگوید چنین رکوردی در فضای مورد سؤال پیدا نشده؛ spelling، Zone و Record را بررسی کن
- Server در خروجی DNS عمومی بود ولی Client عضو Domain استپیکربندی DNS را با سیاست Domain مقایسه کن؛ برای منابع داخلی میتواند مشکلساز باشد
- یک DNS خاص جواب داد و DNS پیشفرض جواب ندادمشکل را روی Resolver پیشفرض یا مسیر دسترسی به آن متمرکز کن
بعد از اصلاح DNS، اگر Client هنوز پاسخ قدیمی Cache کرده است میتوانی ipconfig /flushdns را اجرا و دوباره nslookup/Application را تست کنی
\\FILE01\Public با IP باز میشود ولی با نام نه. nslookup file01 میگوید Non-existent domain؛ حالا مسئله Permission یا SMB نیست، اول DNS Record/Zone را بررسی میکنی
arp -a؛ ببین Windows برای IPهای Local چه MACی میشناسد
در Ethernet، Client برای ارسال به همسایه Local به MAC نیاز دارد. ARP Cache نشان میدهد برای IPهای محلی چه MACهایی شناخته شدهاند
دستور
arp -a
نمونه خروجی و نحوه خواندن آن
Interface: 192.168.10.25 --- 0x8
Internet Address Physical Address Type
192.168.10.1 00-11-22-33-44-55 dynamic
192.168.10.20 00-aa-bb-cc-dd-ee dynamic
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Interface | ARP Table مربوط به کدام Interface است |
Internet Address | IP همسایه Local |
Physical Address | MAC شناختهشده برای آن IP |
dynamic | Entry بهصورت پویا از ARP یاد گرفته شده است |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Gateway Entry وجود داردحداقل ARP Resolution برای Gateway اتفاق افتاده؛ هنوز سلامت کامل Gateway یا Internet ثابت نشده
- MAC یک IP مرتب تغییر میکنددر کنار سایر شواهد میتواند نشانه IP Conflict یا تغییر دستگاه باشد؛ DHCP/ARP/Switch را بررسی کن
ARP را با DHCP Lease، MAC ثبتشده تجهیزات و در صورت دسترسی MAC Table سوئیچ مقایسه کن
دو کاربر گزارش میدهند گاهی Remote Desktop به سیستم اشتباه میرود. بررسی IP Plan و ARP یکی از سرنخها برای احتمال IP تکراری است
getmac /v؛ MAC درست Adapter را پیدا کن
خروجی Connection Name، Network Adapter و Physical Address را میدهد. در سیستم دارای VPN/VMware حتماً Adapter فیزیکی درست را انتخاب کن
تمرین
getmac /v
route print؛ وقتی چند Gateway، VPN یا Adapter داری
Windows برای هر مقصد بر اساس Routing Table تصمیم میگیرد Packet را از کدام Interface و Gateway بفرستد. در سیستم ساده شاید فقط Default Route مهم باشد، ولی VPN و چند NIC جدول را پیچیده میکنند
دستور
route print
نمونه خروجی و نحوه خواندن آن
IPv4 Route Table
===========================================================================
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.10.1 192.168.10.25 25
192.168.10.0 255.255.255.0 On-link 192.168.10.25 281
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
0.0.0.0 / 0.0.0.0 | Default Route است؛ مقصدهایی که Route اختصاصی ندارند از این مسیر میروند |
Gateway | Next Hop برای Route است |
Interface | IP Interface محلیای که مسیر از آن استفاده میکند |
Metric | یکی از عوامل انتخاب بین Routeهای قابل استفاده؛ عدد کمتر معمولاً ترجیح بیشتری دارد |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- دو Default Route دیدیVPN، چند NIC یا Metricها را بررسی کن؛ ممکن است مسیر خروجی برخلاف انتظار باشد
- Route شبکه مقصد به VPN بودطبیعی است اگر طراحی VPN همین را میخواهد؛ قبل از حذف Route معماری را بررسی کن
در سطح Support اول Route را تحلیل کن. Route add/delete تغییر واقعی شبکه است و بدون Rollback Plan و شناخت Topology انجام نده
بعد از اتصال VPN اینترنت کاربر تغییر مسیر میدهد. route print نشان میدهد VPN یک Default Route جدید با Metric بهتر ساخته است؛ حالا علت را میفهمی بدون اینکه DNS را تصادفی تغییر بدهی
netstat -ano؛ Port را به Process وصل کن
برای اینکه بفهمی یک سرویس روی Port مشخص Listen میکند یا یک Connection برقرار است، netstat یکی از ابزارهای ساده و مهم CMD است
دستور
netstat -ano | findstr :443
نمونه خروجی و نحوه خواندن آن
TCP 0.0.0.0:443 0.0.0.0:0 LISTENING 4120
TCP 192.168.10.25:53122 203.0.113.20:443 ESTABLISHED 8652
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
0.0.0.0:443 LISTENING | یک Process روی Port 443 روی همه IPv4 Interfaceهای مربوطه Listen میکند |
ESTABLISHED | TCP Session برقرار است |
عدد انتهای خط | PID است و باید با tasklist یا Task Manager تطبیق داده شود |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- هیچ LISTENING برای Port سرویس نیستService/Application ممکن است اجرا نشده باشد، روی Port دیگری Bind شده باشد یا Startup شکست خورده باشد
- LISTENING هست ولی Client Remote وصل نمیشودFirewall، Bind Address، Route و ACL را بررسی کن؛ Local Listen فقط یک بخش مسئله است
PID را با tasklist پیدا کن و در صورت Service بودن، وضعیت Service و Logهای Application را بررسی کن
نرمافزار داخلی باید روی TCP/443 سرویس بدهد. netstat هیچ LISTENING نشان نمیدهد؛ پس قبل از بررسی Switch و Router، خود Application/Service را بررسی میکنی
netsh؛ وضعیت IPv4 و Wi‑Fi را عمیقتر ببین
در show interfaces وضعیت اتصال Wi‑Fi، SSID و Signal را میبینی. در show config وضعیت IP Interfaceها را. اینجا روی مشاهده تمرکز کن و تغییرات netsh را بدون نیاز انجام نده
تمرین
netsh interface ipv4 show config
netsh wlan show interfaces
netsh wlan show profiles
net use؛ Mapping و Sessionهای SMB را بفهم
وقتی Shared Folder Map نمیشود، net use به تو میگوید چه Mappingها و Sessionهایی وجود دارند و میتوانی Mapping مشخصی را ایجاد یا حذف کنی
دستور
net use
net use Z: \\FILE01\Public
net use Z: /delete
نمونه خروجی و نحوه خواندن آن
Status Local Remote Network
-------------------------------------------------------------------------------
OK Z: \\FILE01\Public Microsoft Windows Network
The command completed successfully.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Status OK | Mapping از دید net use برقرار است |
Local Z: | Drive Letter محلی است |
Remote | مسیر UNC مقصد را نشان میدهد |
command completed successfully | خود فرمان با موفقیت اجرا شده؛ هنوز Permission روی هر فایل داخل Share را جدا باید بررسی کرد |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- System error 53مسیر شبکه پیدا نشده؛ Name Resolution، Connectivity، SMB و نام Server/Share را بررسی کن
- System error 5 / Access is deniedمسیر پیدا شده اما مجوز رد شده؛ Authentication/Share/NTFS Permission را بررسی کن
- Drive Letter قبلاً استفاده شدهMapping فعلی را ببین و Letter آزاد انتخاب کن یا Mapping قدیمی را طبق نیاز حذف کن
خطای Path و خطای Permission را جدا کن. اول دسترسی تا Server و Share، بعد User/Group و Permission
کاربر میگوید Z: باز نمیشود. net use نشان میدهد Z: هنوز به Server قدیمی Map است؛ مشکل قبل از Permission مشخص میشود
net view؛ Shareهای Server را ببین ولی نتیجه را مطلق ندان
اگر Shareها نمایش داده شدند، Name Resolution/SMB حداقل تا حدی کار میکند. اگر System error گرفتی متن و شماره خطا را ثبت کن و Connectivity/DNS/Firewall را جدا بررسی کن
تمرین
net view \\FILE01
net user و net localgroup؛ Local Account را از Domain جدا کن
net user فهرست Local Userها را میدهد و net localgroup administrators اعضای Local Administrators را. قبل از حذف/اضافه عضو سیاست امنیتی سازمان را رعایت کن
تمرین
net user
net localgroup administrators
gpupdate؛ Refresh Policy، نه درمان جادویی GPO
Gpupdate باعث Refresh شدن Group Policy میشود. اگر DNS، DC Connectivity یا Scope مشکل دارد، /force بهتنهایی آن مشکلات را حل نمیکند
دستور
gpupdate /force
نمونه خروجی و نحوه خواندن آن
Updating policy...
Computer Policy update has completed successfully.
User Policy update has completed successfully.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Computer Policy ... successfully | Refresh بخش Computer بدون خطای اعلامشده کامل شده |
User Policy ... successfully | Refresh بخش User کامل شده |
Logoff/Restart required | برخی Extensionها یا Policyها برای اعمال نهایی نیاز به Sign out یا Restart دارند |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- The processing of Group Policy failedمتن ادامه Error را بخوان؛ DNS، DC، SYSVOL، Network و Event Log میتوانند سرنخ بدهند
- Update موفق بود ولی تنظیم مورد نظر نیامدبا gpresult بررسی کن اصلاً آن GPO در Resultant Set وجود دارد یا نه
بعد از gpupdate، با gpresult /r یا گزارش HTML بررسی کن. موفق بودن Refresh به معنی اعمال شدن هر GPO دلخواه تو نیست
Drive Map جدید دیده نمیشود. gpupdate موفق است ولی gpresult نشان میدهد GPO مورد نظر اعمال نشده است؛ حالا باید OU/Filtering را بررسی کنی نه اینکه /force را ده بار تکرار کنی
gpresult؛ پاسخ سؤال «واقعاً چه GPOیی اعمال شده؟»
بهجای اینکه از روی GPMC حدس بزنی چه چیزی باید اعمال شده باشد، gpresult Resultant Set را از دید همان Client/User نشان میدهد
دستور
gpresult /r
gpresult /h "%USERPROFILE%\Desktop\gpresult.html"
نمونه خروجی و نحوه خواندن آن
USER SETTINGS
--------------
Applied Group Policy Objects
-----------------------------
Drive Mapping Policy
Desktop Security Policy
The following GPOs were not applied because they were filtered out
-------------------------------------------------------------------
Test Policy
Filtering: Denied (Security)
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Applied Group Policy Objects | GPOهایی که در Resultant Set این Scope اعمال شدهاند |
Denied (Security) | GPO در Scope بوده ولی Security Filtering اجازه اعمال نداده |
User/Computer Settings | باید Scope درست را تحلیل کنی؛ Policy کاربر و کامپیوتر یکی نیستند |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- GPO اصلاً در اعمال نشده استOU، Link، Security Filtering، WMI Filter، Loopback و Replication را بررسی کن
- Denied Security دیدیعضویت Group و Delegation/Filtering را بررسی کن
گزارش HTML را برای بررسی جزئیتر و ضمیمه Ticket نگه دار؛ مخصوصاً وقتی مشکل باید Escalate شود
کاربر عضو گروه درست است ولی Policy اعمال نشده. gpresult نشان میدهد Security Filtering آن GPO را Deny کرده؛ حالا علت قابلاثبات داری
tasklist و taskkill؛ اول Process را شناسایی کن، بعد اگر لازم بود ببند
Tasklist Processها و PID را نشان میدهد. Taskkill تغییر ایجاد میکند و باید بعد از شناسایی دقیق Process استفاده شود
دستور
tasklist | findstr app.exe
taskkill /PID 4120
نمونه خروجی و نحوه خواندن آن
app.exe 4120 Console 1 85,220 K
SUCCESS: Sent termination signal to the process with PID 4120.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
4120 | PID Process است و میتوانی با PID netstat تطبیق بدهی |
SUCCESS | Windows درخواست Terminate را پذیرفته است |
بدون /F | ابتدا روش غیرForce را امتحان میکنی تا Application فرصت Shutdown عادی داشته باشد |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- ERROR: Access is deniedممکن است Process با Privilege بالاتر اجرا شود یا Process محافظتشده باشد؛ قبل از Elevation بررسی کن چه چیزی را میبندی
- Process داده ذخیرهنشده داردTaskkill میتواند باعث از دست رفتن داده شود؛ با User هماهنگ کن
برای Process مربوط به Service، معمولاً بهتر است Service را از روش مدیریتی مناسب بررسی کنی نه اینکه Process را کورکورانه Kill کنی
netstat PID=4120 را برای Port مشکلدار نشان میدهد. tasklist ثابت میکند PID متعلق به app.exe است؛ حالا میتوانی Log و Service همان Application را هدف بگیری
sc query؛ وضعیت Service را از خود Service Control Manager بخوان
قبل از Restart یک Service باید بدانی الان RUNNING است، STOPPED است یا در وضعیت دیگری گیر کرده
دستور
sc query w32time
نمونه خروجی و نحوه خواندن آن
SERVICE_NAME: w32time
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
STATE : 4 RUNNING | Service در حال اجراست |
WIN32_EXIT_CODE : 0 | در این خروجی Exit Code سیستم صفر است |
STOPPED | یعنی Service اکنون اجرا نیست؛ علت را از Startup Type و Event Log بررسی کن |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Service وجود نداشتService Name را با Display Name اشتباه نگیر؛ نام واقعی سرویس را پیدا کن
- Service مرتب Stop میشودفقط Start کردن مکرر کافی نیست؛ Event Log و Log Application را بررسی کن
اگر نیاز به تغییر Service داری اثر سرویس بر کاربران و سرویسهای وابسته را بررسی کن
Time Sync مشکل دارد. sc query w32time نشان میدهد Service STOPPED است؛ حالا یک سرنخ داری ولی هنوز باید علت Stop و تنظیم Time را بررسی کنی
DISM و SFC؛ خروجی را بخوان و بدان هر پیام چه معنی دارد
این ابزارها برای خرابی Component Store و فایلهای محافظتشده Windows هستند. طبق راهنمای Microsoft، برای سناریوی فایلهای سیستمی خراب ابتدا DISM و سپس SFC اجرا میشود
دستور
DISM.exe /Online /Cleanup-Image /RestoreHealth
sfc /scannow

نمونه خروجی و نحوه خواندن آن
Beginning system scan. This process will take some time.
Beginning verification phase of system scan.
Verification 100% complete.
Windows Resource Protection did not find any integrity violations.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
did not find any integrity violations | SFC فایل سیستمی خراب یا مفقودِ قابل تشخیص پیدا نکرد |
found corrupt files and successfully repaired them | خرابی پیدا شد و SFC اعلام میکند Repair انجام شده؛ Restart/Retest بسته به مشکل لازم است |
found corrupt files but was unable to fix some of them | بخشی از خرابی باقی مانده؛ CBS.log و Repair Source/روش بعدی باید بررسی شود |
could not perform the requested operation | Scan کامل نشده؛ شرایط اجرا و روشهای پیشنهادی Microsoft را بررسی کن |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- DISM Error دادError Code را ثبت کن؛ Source، Windows Update، Component Store یا دسترسی میتواند مسئله باشد
- SFC Repair کردمشکل اصلی Application را دوباره تست کن؛ Repair شدن فایل لزوماً ثابت نمیکند علت اصلی همان بوده
این دستورات را برای هر کندی و هر Error اجرا نکن. وقتی شواهد به خرابی Windows Componentها میرسد استفاده کن و نتیجه را مستند کن
Windows Featureها Errorهای غیرعادی دارند و Eventها به فایلهای سیستمی اشاره میکنند. DISM کامل میشود و SFC میگوید corrupt files successfully repaired؛ بعد از Repair سرویس مشکلدار را دوباره بررسی میکنی
chkdsk؛ فرق Scan با Repair را بفهم
CHKDSK ساختار File System و Volume را بررسی میکند. /scan برای بررسی Online مناسب است؛ /f تلاش میکند خطاها را Fix کند و ممکن است روی Drive سیستم نیاز به Restart داشته باشد
دستور
chkdsk C: /scan
chkdsk C: /f
نمونه خروجی و نحوه خواندن آن
Windows has scanned the file system and found no problems.
No further action is required.
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
found no problems | در Scan فعلی خطای File System گزارش نشده است |
found problems | نیاز به بررسی نوع خطا و تصمیم درباره Repair وجود دارد |
volume is in use / schedule at restart | برای Fix روی Volume در حال استفاده ممکن است نیاز به اجرای Offline در Restart باشد |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- I/O Error یا نشانه خرابی Disk داریموضوع را فقط File System فرض نکن؛ سلامت Storage و Backup را جدی بررسی کن
- سیستم Production استقبل از /f و Restart اثر عملیاتی و Backup را مشخص کن
با /scan شروع کن و Repair را فقط وقتی لازم است و با برنامه انجام بده
کاربر Errorهای File System دارد. /scan خطا گزارش میکند؛ قبل از /f مطمئن میشوی Backup مهم وجود دارد و زمان Restart هماهنگ شده است
shutdown؛ Restart کنترلشده، نه ناگهانی
/r یعنی Restart و /t 60 یعنی 60 ثانیه Delay. /a Shutdown زمانبندیشده را لغو میکند. روی Server یا سیستم حساس بدون هماهنگی Restart نکن
تمرین
shutdown /r /t 60
shutdown /a
w32tm؛ Time Source را بفهم، فقط ساعت را دستی عوض نکن
در Domain اختلاف زمان میتواند روی Kerberos و Authentication اثر بگذارد. w32tm به تو کمک میکند Source و وضعیت Windows Time را ببینی
دستور
w32tm /query /status
w32tm /query /source
نمونه خروجی و نحوه خواندن آن
Leap Indicator: 0(no warning)
Stratum: 4
Last Successful Sync Time: 8/17/2026 8:20:15 PM
Source: DC01.company.local
| اگر در خروجی این را دیدی | معنیاش چیست؟ |
|---|---|
Last Successful Sync Time | آخرین زمان Sync موفق را نشان میدهد |
Source | سیستمی است که Client زمان را از آن میگیرد |
no warning | Leap Indicator در این نمونه هشدار خاصی اعلام نمیکند |
اگر این حالت را دیدی، چه نتیجهای بگیری؟
- Source: Local CMOS Clock روی Client Domain دیدیساختار Time و دسترسی Client به Domain Time Source را بررسی کن
- Last Successful Sync قدیمی بودService، Connectivity، DNS و Source را بررسی کن
معماری Time Domain را بیدلیل تغییر نده. اول تشخیص بده Client از چه Sourceی استفاده میکند و چرا Sync موفق نیست
کاربر خطای Authentication مقطعی دارد و ساعت سیستم چند دقیقه عقب است. w32tm /query /source منبع غیرمنتظره نشان میدهد؛ حالا مسئله Time Service را هدفمند بررسی میکنی
Redirect و findstr؛ خروجی را برای Ticket نگه دار
علامت > خروجی را در فایل مینویسد و | خروجی را به دستور بعدی میدهد. findstr خطوط مورد نظر را فیلتر میکند. قبل از ارسال Log اطلاعات حساس را بررسی کن
تمرین
ipconfig /all > "%USERPROFILE%\Desktop\ipconfig.txt"
netstat -ano | findstr :443
یک Client اینترنت ندارد؛ خروجیها را به هم وصل کن
- ipconfig /all → اگر 169.254 دیدی، هنوز سراغ DNS نرو
- اگر IP درست بود Ping Gateway → اگر Fail شد، مسیر Local را بررسی کن
- اگر Gateway OK بود Ping IP بیرونی
- اگر IP بیرونی OK و نام Fail بود nslookup
- بعد از هر تغییر همان Test قبلی را دوباره اجرا کن تا اثر تغییر ثابت شود
Share با IP باز میشود ولی با نام نه
- ipconfig /all → DNS Client را ببین
- nslookup FILE01 → آیا Record برمیگردد؟
- اگر NXDOMAIN است Zone/Record را بررسی کن
- اگر DNS Timeout است مسیر یا سرویس DNS را بررسی کن
- بعد از اصلاح، Share را با نام دوباره بررسی کن
GPO جدید نمیآید؛ فقط gpupdate /force کافی نیست
- whoami /groups → Token کاربر
- ipconfig /all → DNS Domain
- gpupdate /force → Error را کامل بخوان
- gpresult /r → آیا GPO Applied است یا Denied؟
- اگر Denied Security بود Filtering/Group را بررسی کن
Shared Folder Map نمیشود؛ Error 53 با Access Denied یکی نیست
- System error 53 → مسیر/نام/SMB/Connectivity
- Access is denied → Authentication و Permission
- net use → Mappingهای قدیمی
- nslookup → نام Server
- در آخر Share/NTFS Permission را با User واقعی بررسی کن
شبکه لحظهای قطع میشود؛ یک Ping چهارتایی کافی نیست
- ping -t به Gateway
- همزمان ثبت زمان Freeze کاربر
- pathping به مقصد بیرونی
- اگر Gateway هم Loss دارد، LAN/Wi‑Fi را بررسی کن
- اگر Gateway پایدار است ولی Loss بیرونی است، WAN را جدا بررسی کن
Application باز نمیشود؛ Port و Process را به هم وصل کن
- netstat -ano | findstr :PORT
- اگر LISTENING نیست، Application/Service را بررسی کن
- اگر LISTENING است PID را بردار
- tasklist برای شناسایی Process
- اگر Local سالم ولی Remote Fail است، Firewall و Network Path را بررسی کن
اگر کاربر این را گفت، اول کدام دستور؟
| نشانه | دستور اول | چه چیزی را میخواهی بفهمی؟ |
|---|---|---|
| اینترنت ندارم | ipconfig /all | آیا IP/Gateway/DNS منطقی است؟ |
| فقط نامها باز نمیشوند | nslookup | DNS چه پاسخی میدهد؟ |
| شبکه قطع و وصل میشود | ping -t gateway | قطعی از LAN شروع میشود یا نه؟ |
| Port برنامه کار نمیکند | netstat -ano | آیا Port Listen است و PID چیست؟ |
| GPO نیامده | gpresult /r | Policy واقعاً Applied شده یا نه؟ |
| Share Map نمیشود | net use | Mapping/Session فعلی و نوع خطا چیست؟ |
| ساعت Domain مشکل دارد | w32tm /query /source | Client زمان را از کجا میگیرد؟ |
بعد از این نسخه باید واقعاً بتوانی خروجی را بخوانی
- 169.254 را میبینی و میفهمی چرا اول DHCP/Layer 2 بررسی میشود
- Request timed out و Destination host unreachable را یکی حساب نمیکنی
- Timeout یک Hop در tracert را فوراً خرابی Router اعلام نمیکنی
- NXDOMAIN و DNS Timeout را از هم جدا میکنی
- Default Route و Metric را در route print میشناسی
- LISTENING و ESTABLISHED و PID را در netstat تفسیر میکنی
- Success فرمان را با «حل شدن کامل مشکل» اشتباه نمیگیری
- Applied و Denied GPO را در gpresult از هم جدا میکنی
- خروجی SFC را میخوانی و میدانی هر پیام چه معنایی دارد
- برای هر نتیجه، قدم بعدی منطقی انتخاب میکنی
