RDS 基于会话的配置(常规).note

noteId: 1E23E76C3FD04234843F21E3DDF68AD9 · 原始路径:/ALL/Windows - B模块/服务配置/RDS(远程桌面服务)/RDS 基于会话的配置(常规).note · 图片:114 · 附件待处理:0

一、基础搭建
设备:Windows Server 五台:
1、resource【VLAN 10】
2、CA【VLAN 10】
3、GW【双网卡:VLAN 10、VLAN 20】
4、ISP【双网卡:VLAN 20、VLAN 30】
5、Client【VLAN 30】
 
 
二、ISP 准备工作
· 安装 路由:
 
 
1、ISP 上 创建DHCP
· 指定网关:
 
netsh firewall set icmp 8 ena
 
 
 
2、ISP 上 启动路由功能
两种方法:
· 方法一:通过 远程访问服务(路由和远程访问):
Win + R 打开 rrasmgmt.msc
1、点击 配置并启用路由和远程访问:
 
2、点击 自定义配置:
 
3、选择 LAN路由:
 
 
· 方法二:启动服务:
Win + R 输入: services.msc
1、找到 Routing and Remote Access
 
2、手动启动它:
 
 
测试路由功能是否可用:
· 本地测试:
ipconfig
ping 172.168.1.1 -S 123.1.1.254
 
 
三、GW 准备工作
 
1、配置默认路由
在 GW 上配置一个默认路由,指向 ISP (172.168.1.1):
两种方法:
 
· 方法一:在 网卡中配置网关
 
 
· 方法二:cmd 中 使用 命令 配置 默认路由:
Win + R 打开 cmd,输入:
route -p add 0.0.0.0 mask 0.0.0.0 172.168.1.1
 
 
四、CA 准备工作
 
1、安装 AD域、CA证书服务
 
 
 
 
2、将服务器添加入管理池中统一管理【内网所有的服务器】
 
添加resource 和 gw进 管理池
 
 
 
 
 
 
五、开始配置 RDS 远程桌面
 
(1)、安装 RDS
点击 添加角色和功能
 
 
 
 
· RD 连接代理 安装在 RD 会话主机上【假如没有多余可用的服务器】
不建议安装在网关服务器上,应为内网的客户端也需要访问 RD代理,假设网关服务器被攻击,会使得 内网客户端也无法访问
 
· RD Web访问 安装在 gw 上
 
· RD 会话主机安装在 resource上
 
 
· 点击部署:
 
 
(2)、管理远程桌面的方式:
· 方式一:在 其它服务的 服务器池中
 
 
· 方式二:在 RD代理 本地管理
报错时按照提示操作即可
 
 
 
(3)、创建会话集合
 
 
 
1、自定义 集合名称
 
 
2、选择要运行 会话集合 的服务器:
可以添加多台服务器 到会话集合中
 
· 默认,下一步
 
3、取消勾选‘启用用户配置文件磁盘’
 
 
4、点击创建
 
 
(4)、发布Remoteapp【在创建的会话集合中】
 
1、选择要发布的应用:
这里选择 写字板 方便测试
 
· 点击发布
 
 
(5)、访问 Remoteapp for Web
1、查看 URL【点击编辑部署属性】
 
2、通过 URL 进行访问
直接点击 URL
 
 
 
输入账户密码
 
· 访问成功
 
1、输入 用户名 和密码进行访问
 
 
2、点击运行 应用程序
 
· 点击连接
 
· 连接成功
 
 
保存文件的路径是 RD会话主机 的路径,不是 客户端本地的路径
· 测试 保存路径是 resource 远程路径,还是 本地路径
 
在 resource 上创建一个 ‘resource’文件夹:
 
· 在客户端上 再次点击保存,查看保存路径
能够看到 刚刚创建的 resource 文件夹
证明 是保存在 远程服务器上的。
 
 
(6)、优化 Remoteapp
 
1、创建证书【需要 能够导出私钥】
 
1、查看需要证书的服务器
· 点击 ‘编辑部署属性’
 
· 需要证书的服务器:
RD 网关是未知的是因为目前还没有安装网关
 
 
 
2、创建 证书模板:
 
1、右键证书选择 管理
 
2、复制 计算机证书模板
 
· 自定义名称:
 
 
· 使用者名称选择 在请求中提供
 
 
· 设置为 所有域用户都能够注册该证书:
点击确定
 
 
3、新建 刚刚复制的模板
 
 
4、在 resource 上 申请该证书
 
1、Win + R 打开 certlm.msc
· 右键 个人,选择所有任务,点击 申请新证书:
 
 
2、点击 注册证书详细信息
 
 
3、使用 通配符 ‘ *.cisco.com ’
点击确定
 
4、勾选 私钥允许导出
 
5、点击 注册
 
 
5、将 证书导出【一并导出私钥】
右键 选择所有任务,点击导出
 
 
1、勾选 导出私钥
 
 
 
2、输入 用于加密 证书私钥的密码
 
 
3、输入 存放路径
 
· 点击确定
 
 
 
2、将证书 添加进 对应的服务器
 
 
1、将证书 添加进 RD连接代理 - 启用单一登陆
 
1、打开 编辑部署属性
 
 
2、选择 证书,输入密码
 
3、点击 应用
 
 
4、查看 是否添加成功
当 级别为 受信任; 状态为 确定; 状态为 成功时,三者都是这样时,则是成功
 
 
 
2、将证书 添加进 RD连接代理 - 正在发布
 
1、选择 证书
 
点击 应用
 
 
3、将证书 添加进 RD Web访问 中
 
1、选择证书
 
点击应用
 
4、查看 是否成功
部署成功
 
 
5、再次访问网站 查看变化:
https://gw.cisco.com/rdweb
 
· 访问网站没有报错 ‘连接不安全’
 
 
1、这时会弹出提示【提示将要连接的目标】
需要在 组策略中关闭,一般不需要关闭
点击连接
 
 
(7)、配置 Remoteapp for menu
 
1、配置 组策略
1、Win + R 打开 gpmc.msc
 
2、在域上 新建 并 链接 一个GPO
 
 
3、指定 默认连接 URL
· 路径
用户配置 > 策略 > 管理模板 > Windows组件 > 远程左面服务 > RemoteApp和桌面连接 > 指定默认连接URL
 
 
 
4、直接复制提示的示例,并改成自己的域名
 
 
5、更改为 自己的域名
 
 
2、可以 先在客户端上尝试 连接
1、复制 URL
 
2、打开 控制面板
Win + R 输入 control
 
3、点击 RemoteApp 和桌面连接
 
4、点击 访问 RemoteApp 和 桌面
 
 
5、粘贴 刚刚复制的 URL
 
 
6、输入 凭据
 
 
7、连接成功
 
 
8、尝试使用 应用程序
 
 
 
· 使用成功:
 
 
9、快捷使用
直接在 按 Win 键就能够点击使用【在没有断开连接的前提下】
 
 
7、将 域名复制进 组策略中
点击确定
 
· 更新 组策略
gpupdate /force
 
 
3、在 服务器上 管理 会话连接
可以 进行 发送消息、断开其连接等操作...
点击 注销、断开连接 后,客户端再次连接会丢失会话状态
 
 
(8)、配置 RD网关(GW)
应用于 外网客户端访问内网服务器的场景,内网客户因为是同一个域,因此能够直接访问,外网没有内网服务器的路由,因此需要 RD网关 为其转发数据。
 
1、模拟 外网环境
设备:ISP(双网卡)、Client
 
1、在 ISP 上 为 内网域名创建对应的 DNS解析:(指向 GW 外部接口地址)
 
1、新建 主区域:
 
 
2、添加一条 主机 A 记录:
 
3、在 客户端上尝试访问:
 
 
2、这时 外网客户端能够访问 到网站,却无法使用应用程序
这是 因为外网客户端 只能访问到 内网网关,无法访问到 内网中的服务器
· 能够访问网站
 
· 无法 使用应用程序
无法访问到这个远程计算机
 
 
 
 
2、配置 RD 网关
 
1、添加 RD 网关【放在 GW网关服务器上】
 
 
1、安装在 GW 上:【内网出口服务器】
 
 
2、SSL 证书名称 与主机名保持一致即可【主机名 + 域名】
点击添加
 
 
2、添加证书 给 RD 网关
 
1、点击 编辑部署属性
 
 
2、选择证书
点击应用
 
 
· RD 网关配置成功
 
3、使用 客户端再次尝试连接
 
1、网页连接正常
 
2、使用 应用程序
· 这时会有网关服务器帮助转发:
 
· 连接 使用 应用程序成功:
 
 
 
4、在 GW 上 通过 RD网关管理工具进行 管理 RD网关
 
1、打开 RD网关管理工具:
 
 
 
 
 
 
 
2、这里 定义允许连接的 用户和 组
 
 
 
3、这里 定义通过访问的用户允许使用的资源: