Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Сертификат для сервера шлюза RDP

Ответить
Настройки темы
2008 R2 - [решено] Сертификат для сервера шлюза RDP

Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Имеем Windows Server 2008 R2. Он выполняет функции сервера терминалов. Функции домена сервер не выполняет. Для доступа к 1С используется RemoteApp. Так как есть пользователи которым нужен доступ снаружи (из интернета) я сразу обратил внимание на новую фичу "шлюз удаленных рабочих столов". Функции шлюза выполняет этот же сервер. На этапе настройки сразу возникает вопрос о том как правильно создать сертификат SSL.
В диспетчере служб IIS есть два варианта создания сертификата. Это "создать сертификат домена" и "создать самозаверенный сертификат". Так как домена у нас нет, то получается подходит только второй вариант. То есть нужно создать сертификат и потом установить его на тех машинах, в которых подразумевается доступ к RDP через шлюз. При создании такого сертификата, указывается только один параметр "Понятное имя сертификата". Что туда указывать непонятно (судя по названию параметра, можно вписать все что угодно). После того как сертификат создан и установлен на другой машине при подключении через шлюз предупреждение об отсутствии сертификата пропадает, но появляется новое. Скрин предупреждения я выложил в приложении. Предупреждение говорит о том что запрошенный адрес шлюза не соответствует имени субъекта сертификата.

Пробовал в качестве имени задавать IP? тоже не катит! Сразу скажу, чтобы не было неправильных предположений, что сертификат естественно занесен в группу доверенных.

Может, кто поможет разобраться как все таки сделать удобоваримый сертификат.

PS Заранее спасибо!!

Отправлено: 14:57, 15-09-2010

 

Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg screen1.jpg
(26.7 Kb, 84 просмотров)
Тип файла: jpg screen2.jpg
(29.4 Kb, 74 просмотров)
Тип файла: jpg screen3.jpg
(21.7 Kb, 68 просмотров)
Тип файла: jpg screen4.jpg
(14.9 Kb, 66 просмотров)

Цитата kim-aa:
Я, честно говоря не вкурсе данной технологии MS, однако в технологии доступа Citrix, с которой она содрана, доступ осуществляется при помощи браузера, а не mtsc. »
Через браузер ситуация такая. На сертификат ругаеться, но пускает. Но это совсем другое. Это делаеться без шлюза терминалов. Обычное https соединение!
А я делаю по другому. Создаеться подписанный сертификатом rdp файл. Он запускается на клиенте и вуаля, нужное приложение запущено. Ну а для прошаренных разрешен вход через mtsc.
Цитата kim-aa:
Уточните:
- терминальный клиент и его настройки при доступе поверх web
- номер порта сервера который для этого используется (IIS точно не использует RDP порты, вероятнее всего 443 или нечто специфическое) »
Да нет никакого доступа поверх web. Есть один единственный 443 порт по нему и должен производится доступ на шлюз. Скрины настроек прикрепил к сообщению.
Цитата kim-aa:
Это просто "имя" сертификата, имя сервера к которому он привязан вероятнее всего опрделяется в свойствах IIS - проверю сертификат, скажу точнее »
Майкрософт в этом вопросе разошелся во мнениях. В одном месте это просто имя, в другом написано, что это обязательно должно быть имя сервера?? Непонятно!

Цитата kim-aa:
У вас срок действия сертификата крайне мал - на сегодня.
Правте время действия. поставте хотя бы год »
Ничего подобного! Сертификат у меня на один год!! Более того срок действия я выбрать не могу. Система автоматом год ставит. Скрин прикрепил к сообщению.
Цитата kim-aa:
выведите результаты отработки на клиенте
tracert server »
Скрин во вложении 4.

Отправлено: 15:33, 16-09-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


1) Да, с временем вы правы.


2) Проверьте версию терминального клиента

3) Судя по этому
http://technet.microsoft.com/ru-ru/l...41(WS.10).aspx

Архитектура идентична той, что я описывал.
У вас сервер терминалов и шлюз на одном компьютере?
Если на разных - данные по ним приведите.

На сервере шлюза данные компоненты активны?
Службы удаленных рабочих столов\Шлюз удаленного рабочего стола
политики сети и службы доступа\сервер политики сети;
веб-сервер (IIS);
RPC через HTTP-прокси.

2) А какие методы входа еще возможны?

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 16:00, 16-09-2010 | #12


Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата kim-aa:
2) Проверьте версию терминального клиента »
Версия клиента подходящая, а именно 6.1.7600. Система Windows 7. То есть и с проверкой подлинности на уровне сети тоже все в порядке!

Цитата kim-aa:
Архитектура идентична той, что я описывал.
У вас сервер терминалов и шлюз на одном компьютере?
Если на разных - данные по ним приведите. »
Да, все на одном компе.

Цитата kim-aa:
На сервере шлюза данные компоненты активны?
Службы удаленных рабочих столов\Шлюз удаленного рабочего стола
политики сети и службы доступа\сервер политики сети;
веб-сервер (IIS);
RPC через HTTP-прокси. »
Все данные службы активны!

Цитата kim-aa:
2) А какие методы входа еще возможны? »
Да вобщем то никакие..

С виду все настроено и работает, только непонятно почему авторизация не прокатывает?



Такое окошко выскакивает, но сколько раз туда учетные данные не вводи, они не принимаются и окошко заново выскакивает.. Жесть какая то!

Отправлено: 16:24, 16-09-2010 | #13


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата ZOOBR:
Такое окошко выскакивает, но сколько раз туда учетные данные не вводи, они не принимаются и окошко заново выскакивает.. Жесть какая то! »
Я бы для очистки совести сделал как в приведенном MS материале (два отдельных сервера)
Только боюсь, все таки сервер шлюза и сам терминальный сервер должны в одном домене находится

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 16:40, 16-09-2010 | #14


Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата kim-aa:
Я бы для очистки совести сделал как в приведенном MS материале (два отдельных сервера) »
К сожалению такая возможность отсутствует. Хотя-бы по финансовым соображениям. И не только.

Цитата kim-aa:
Только боюсь, все таки сервер шлюза и сам терминальный сервер должны в одном домене находится »
Нет, это не обязательно.

Блин, неужели по старинке VPN мутить придется... А так хотелось по новому..

Отправлено: 16:58, 16-09-2010 | #15


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата ZOOBR:
К сожалению такая возможность отсутствует. Хотя-бы по финансовым соображениям. И не только. »
Я имею в виду не эксплуатацию, а макетирование.
Вы же сами сказали, что на VMware тренируетесь

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 17:55, 16-09-2010 | #16


Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата kim-aa:
Я имею в виду не эксплуатацию, а макетирование.
Вы же сами сказали, что на VMware тренируетесь »
Поставил вторую систему, сейчас буду проверять! Но хотя это нифига не выход. В итоге мне же это нужно на одной машине.

Отправлено: 10:33, 17-09-2010 | #17


Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата ZOOBR:
Я бы для очистки совести сделал как в приведенном MS материале (два отдельных сервера) »
На двух серваках заработало! Блин, ну это жесть! На одном, даже заново развернутом отказывается работать! Опять тоже самое!
Сейчас поставлю на живую машину и еще раз попробую тоже самое. Причем, что самое странное, у нас уже стоит одна машина, которая выполняет такие функции. И мой коллега, который там все ставил, утверждает, что делал все точно также, как делаю я, только сразу на живую машину (может тут собака порылась).

И еще один вопрос по поводу сертификатов. При установке системы создается два сертификата(они самозаверенные). Один на срок 10 лет, а другой менее чем на год. Так вот , как создать самозаверенный сертификат на срок больше года. Ну лет на 5 например.

Последний раз редактировалось ZOOBR, 17-09-2010 в 14:10.


Отправлено: 12:50, 17-09-2010 | #18


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата ZOOBR:
Один на срок 10 лет, а другой менее чем на год. Так вот , как создать самозаверенный сертификат на срок больше года. Ну лет на 5 например. »
Без СА и оснастки выпуска сертификатов - никак.

Судя по всему:
- Сертифкат, тот который на 10 лет - это для подписи собственных сертификатов
- Сертификат, тот который на год - это сертификат веб-морды (шлюза), который, вероятно планируется перевыпускать раз в год.

Цитата ZOOBR:
На двух серваках заработало! Блин, ну это жесть! На одном, даже заново развернутом отказывается работать! Опять тоже самое! »
Тут, может быть пересечение портов, либо требование разности имен (вполне возможно IIS требуется и на шлюзе и на терминальном сервере одновременно, но с разными режимами).
На худой конец можно попробовать такую махинацию:
- определить два интерфейса для одного сервера с разными DNS-именами
- тогда в настройках доступа будут фигурировать, якобы два сервера

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 20:51, 17-09-2010 | #19


Пользователь


Сообщения: 59
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата kim-aa:
Судя по всему:
- Сертифкат, тот который на 10 лет - это для подписи собственных сертификатов
- Сертификат, тот который на год - это сертификат веб-морды (шлюза), который, вероятно планируется перевыпускать раз в год. »
Тут есть одна загвоздка. Как быть в случае переименования компьютера. Имя субъекта сертификата поменять же нельзя? Вот поэтому и вопрос, как быть в этом случае!

Цитата kim-aa:
Тут, может быть пересечение портов, либо требование разности имен (вполне возможно IIS требуется и на шлюзе и на терминальном сервере одновременно, но с разными режимами).
На худой конец можно попробовать такую махинацию:
- определить два интерфейса для одного сервера с разными DNS-именами
- тогда в настройках доступа будут фигурировать, якобы два сервера »
Буду провбовать в понедельник. Спасибо за помощь.

Отправлено: 19:27, 19-09-2010 | #20



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Сертификат для сервера шлюза RDP

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] ISA 2006 в роли шлюза и vpn сервера? bagurdin ISA Server / Microsoft Forefront TMG 4 09-07-2010 00:49
[решено] Сертификат сервера: неверный тип ключа... Brat_ES ISA Server / Microsoft Forefront TMG 4 20-06-2010 01:05
Интерфейс - Как в ХР сохранить сертификат для использования после переустановки ОС? 9073 Microsoft Windows 2000/XP 1 16-11-2009 20:18
Cisco - Рассматривается покупка маршрутизатора для работы в качестве шлюза в Интернет для ЛВС Mertvii Сетевое оборудование 2 29-08-2008 09:58
Решения для шлюза Negativ Программное обеспечение Linux и FreeBSD 0 29-11-2007 10:36




 
Переход