Проблема установки сертификата SSL с подключением к удаленному рабочему столу
Использование подключения к удаленному рабочему столу для подключения из Win7 к Win2008 Server R2, в чем разница в установке самоподписанного сертификата (только для проверки подлинности сервера) и установке обычного подписанного сертификата? Я знаю разницу между сертификатами, но как мне установить подписанный сертификат (который обычно используется для домена веб-сайта) для использования только для проверки подлинности сервера (используется для подключения через подключение к удаленному рабочему столу)? Я знаю, что я звучу как параноик, но я хотел бы понять процедуру, необходимую для замены самоподписанного сертификата подписанным сертификатом. Спасибо за помощь и хорошего дня!
2 ответа
А. Купите свой сертификат. Как вы говорите, это то же самое, что вы получили бы для веб-сайта. Просто убедитесь, что имя соответствует имени пользователя RDP.
Б. Установите сертификат, выполнив это:
- Откройте MMC.
- Выделите Сертификаты и нажмите Добавить.
- Выберите учетную запись компьютера и нажмите "Далее".
- Выберите Локальный компьютер и нажмите Готово.
- Вернувшись в ГМК, выделите Сертификаты.
- В меню "Вид" выберите "Параметры".
- Измените режим просмотра на Назначение сертификата и нажмите кнопку ОК.
- Разверните объект Сертификаты.
- Щелкните правой кнопкой мыши по аутентификации сервера и выберите Все задачи / Импорт.
- Когда запустится Мастер импорта сертификатов, нажмите Далее.
- В файле для импорта нажмите кнопку "Обзор", затем выберите файл.PFX, полученный из центра сертификации, и нажмите кнопку "Открыть". Нажмите кнопку "Далее.
- На странице Пароль введите пароль для сертификата, если он есть. Выберите Пометить этот ключ как экспортируемый вариант. Нажмите кнопку "Далее.
- На странице хранилища сертификатов примите настройки по умолчанию для автоматического выбора хранилища сертификатов.
- Нажмите Готово.
C. Принудите SSL, сделав это:
- Запустите настройку служб терминалов.
- На левой панели выделите Конфигурация служб терминалов:.
- На правой панели щелкните правой кнопкой мыши RDP-Tcp и выберите Свойства.
- Нажмите на вкладку Общие.
- Рядом с Сертификатом: Сгенерировано автоматически, нажмите Выбрать.
- Выберите сертификат, который вы только что импортировали, и нажмите OK.
- Измените уровень безопасности с Negotiate на SSL, а уровень шифрования с Client Compatible на High. Кроме того, выберите Разрешить подключения только с компьютеров, на которых запущен удаленный рабочий стол с аутентификацией на уровне сети. Нажмите ОК.
D. Если вы делаете этот сервер доступным из своей внутренней сети в Интернет, вам необходимо присвоить ему внешний IP-адрес и открыть TCP-порт 3389 на брандмауэре.
E. Создайте запись A в DNS, которая точно соответствует имени сертификата.
Это должно сделать это. Обратите внимание, что вы захотите проверить конфигурацию безопасности на шаге C7 выше в соответствии с вашими предпочтениями - эта конфигурация заблокирует ее красиво и надежно и будет работать для всех, кто работает под управлением Vista или более поздней версии.
Я считаю, что вам нужно:
- Получите сертификат для полного DNS-имени вашего сервера из доверенного корневого центра сертификации.
- На сервере откройте mmc.exe
- Добавьте оснастку "Сертификаты" и выберите "Учетная запись компьютера".
- Добавьте сертификат в "Личные сертификаты"