RDS 基于会话的配置(常规).note
一、基础搭建
设备:Windows Server 五台:
1、resource【VLAN 10】
2、CA【VLAN 10】
3、GW【双网卡:VLAN 10、VLAN 20】
4、ISP【双网卡:VLAN 20、VLAN 30】
5、Client【VLAN 30】
二、ISP 准备工作

· 安装 路由:

1、ISP 上 创建DHCP

· 指定网关:

- 在 ISP 上 放行 icmp协议:
1.
netsh firewall set icmp 8 ena2、ISP 上 启动路由功能
两种方法:
· 方法一:通过 远程访问服务(路由和远程访问):
Win + R 打开 rrasmgmt.msc
1、点击 配置并启用路由和远程访问:

2、点击 自定义配置:

3、选择 LAN路由:

· 方法二:启动服务:
Win + R 输入: services.msc
1、找到 Routing and Remote Access

2、手动启动它:

测试路由功能是否可用:
· 本地测试:
ipconfig
ping 172.168.1.1 -S 123.1.1.254
三、GW 准备工作
1、配置默认路由
在 GW 上配置一个默认路由,指向 ISP (172.168.1.1):
两种方法:
· 方法一:在 网卡中配置网关

· 方法二:cmd 中 使用 命令 配置 默认路由:
Win + R 打开 cmd,输入:
route -p add 0.0.0.0 mask 0.0.0.0 172.168.1.1四、CA 准备工作
1、安装 AD域、CA证书服务

2、将服务器添加入管理池中统一管理【内网所有的服务器】

添加resource 和 gw进 管理池


五、开始配置 RDS 远程桌面
(1)、安装 RDS
点击 添加角色和功能



- 选择基于会话的桌面部署
1.

· RD 连接代理 安装在 RD 会话主机上【假如没有多余可用的服务器】
不建议安装在网关服务器上,应为内网的客户端也需要访问 RD代理,假设网关服务器被攻击,会使得 内网客户端也无法访问

· RD Web访问 安装在 gw 上

· RD 会话主机安装在 resource上


· 点击部署:

(2)、管理远程桌面的方式:
· 方式一:在 其它服务的 服务器池中

· 方式二:在 RD代理 本地管理
报错时按照提示操作即可


(3)、创建会话集合

1、自定义 集合名称

2、选择要运行 会话集合 的服务器:
可以添加多台服务器 到会话集合中

· 默认,下一步

3、取消勾选‘启用用户配置文件磁盘’

4、点击创建

(4)、发布Remoteapp【在创建的会话集合中】

1、选择要发布的应用:
这里选择 写字板 方便测试

· 点击发布

(5)、访问 Remoteapp for Web
1、查看 URL【点击编辑部署属性】

2、通过 URL 进行访问
直接点击 URL


输入账户密码

· 访问成功

1、输入 用户名 和密码进行访问


2、点击运行 应用程序

· 点击连接

· 连接成功

保存文件的路径是 RD会话主机 的路径,不是 客户端本地的路径
· 测试 保存路径是 resource 远程路径,还是 本地路径
在 resource 上创建一个 ‘resource’文件夹:

· 在客户端上 再次点击保存,查看保存路径
能够看到 刚刚创建的 resource 文件夹
证明 是保存在 远程服务器上的。

(6)、优化 Remoteapp
1、创建证书【需要 能够导出私钥】
1、查看需要证书的服务器
· 点击 ‘编辑部署属性’

· 需要证书的服务器:
RD 网关是未知的是因为目前还没有安装网关

2、创建 证书模板:
1、右键证书选择 管理

2、复制 计算机证书模板

· 自定义名称:

· 使用者名称选择 在请求中提供

· 设置为 所有域用户都能够注册该证书:

点击确定
3、新建 刚刚复制的模板

4、在 resource 上 申请该证书
1、Win + R 打开 certlm.msc
· 右键 个人,选择所有任务,点击 申请新证书:

2、点击 注册证书详细信息

3、使用 通配符 ‘ *.cisco.com ’

点击确定
4、勾选 私钥允许导出

5、点击 注册

5、将 证书导出【一并导出私钥】
右键 选择所有任务,点击导出

1、勾选 导出私钥


2、输入 用于加密 证书私钥的密码

3、输入 存放路径

· 点击确定

2、将证书 添加进 对应的服务器

1、将证书 添加进 RD连接代理 - 启用单一登陆
1、打开 编辑部署属性

2、选择 证书,输入密码

3、点击 应用

4、查看 是否添加成功
当 级别为 受信任; 状态为 确定; 状态为 成功时,三者都是这样时,则是成功

2、将证书 添加进 RD连接代理 - 正在发布
1、选择 证书

点击 应用
3、将证书 添加进 RD Web访问 中
1、选择证书

点击应用
4、查看 是否成功
部署成功

5、再次访问网站 查看变化:
https://gw.cisco.com/rdweb· 访问网站没有报错 ‘连接不安全’

1、这时会弹出提示【提示将要连接的目标】
需要在 组策略中关闭,一般不需要关闭

点击连接
(7)、配置 Remoteapp for menu
1、配置 组策略
1、Win + R 打开 gpmc.msc
2、在域上 新建 并 链接 一个GPO

3、指定 默认连接 URL
· 路径
用户配置 > 策略 > 管理模板 > Windows组件 > 远程左面服务 > RemoteApp和桌面连接 > 指定默认连接URL
4、直接复制提示的示例,并改成自己的域名

5、更改为 自己的域名

2、可以 先在客户端上尝试 连接
1、复制 URL

2、打开 控制面板
Win + R 输入 control
3、点击 RemoteApp 和桌面连接

4、点击 访问 RemoteApp 和 桌面

5、粘贴 刚刚复制的 URL

6、输入 凭据

7、连接成功

8、尝试使用 应用程序



· 使用成功:

9、快捷使用
直接在 按 Win 键就能够点击使用【在没有断开连接的前提下】

7、将 域名复制进 组策略中

点击确定
· 更新 组策略
gpupdate /force
3、在 服务器上 管理 会话连接
可以 进行 发送消息、断开其连接等操作...
点击 注销、断开连接 后,客户端再次连接会丢失会话状态
(8)、配置 RD网关(GW)
应用于 外网客户端访问内网服务器的场景,内网客户因为是同一个域,因此能够直接访问,外网没有内网服务器的路由,因此需要 RD网关 为其转发数据。
1、模拟 外网环境
设备:ISP(双网卡)、Client
1、在 ISP 上 为 内网域名创建对应的 DNS解析:(指向 GW 外部接口地址)
1、新建 主区域:

2、添加一条 主机 A 记录:

3、在 客户端上尝试访问:

2、这时 外网客户端能够访问 到网站,却无法使用应用程序
这是 因为外网客户端 只能访问到 内网网关,无法访问到 内网中的服务器
· 能够访问网站

· 无法 使用应用程序
无法访问到这个远程计算机


2、配置 RD 网关
1、添加 RD 网关【放在 GW网关服务器上】

1、安装在 GW 上:【内网出口服务器】

2、SSL 证书名称 与主机名保持一致即可【主机名 + 域名】

点击添加
2、添加证书 给 RD 网关
1、点击 编辑部署属性

2、选择证书

点击应用
· RD 网关配置成功
3、使用 客户端再次尝试连接
1、网页连接正常

2、使用 应用程序
· 这时会有网关服务器帮助转发:

· 连接 使用 应用程序成功:
4、在 GW 上 通过 RD网关管理工具进行 管理 RD网关
1、打开 RD网关管理工具:




2、这里 定义允许连接的 用户和 组

3、这里 定义通过访问的用户允许使用的资源:
