(跨域 ADFS认证)Web反向代理.note

noteId: WEB608448c34f9f4e7dbda570d01f42d7ed · 原始路径:/ALL/Windows - B模块/服务配置/ADFS+WAP+WorkFolder、Web反向代理/Web反向代理(ADFS+WAP、直通)/(跨域 ADFS认证)Web反向代理.note · 图片:40 · 附件待处理:0

 
 
 
web 与 wap不在同一个域(林)
 
 
·注意:后端web必须是443站点
 
一、配置 反向代理(使用 ADFS + WAP)
创建一个域名用于 adfs:
 
 
·绕过:
直接在 S1上创建 一个 re.wsc2028.sec 网页,用于url重定向到https://app.wsc2026.master/?authToken=123124234/(目录,自己创建,不能创建?,但是不影响访问,跳转写上即可)
然后为 re.wsc2028.sec 创建票据,允许 reykjavkl_R获取票据即可
然后外网客户端写hosts记录,指向app内网地址,通过VPN去访问内网网站
 
1、reykjavik_S1 上配置 ADFS:
 
·申请ADFS证书
需要先申请一张证书用于 adfs
需要有域管理员权限
 
 
 
 
选择administrator 并设置密码
 
 
点击配置
 
 
 
(1)adfs 添加信赖方(非声明):
打开adfs管理:
 
 
标识符必须和 wap 公网域名一样:
 
 
 
接下来直接下一步,点击完成即可:
 
 
2、(Web上)创建票据:
# 为Web机器创建票据:
## 域名为内网域名:
setspn -S HTTP/app.wsc2026.master iqaluiT_S2
 
3、(Web端域控上)允许对端获取本域票据:
# DC上(iqaluiT_S1):
# 允许对端林的WAP机器获取票据:
$cred = get-credential    //填写wsc2028.sec administrator的凭据
$name=Get-ADComputer reykjavlk_R -Server wsc2028.sec -Credential $cred
$IIS = Get-ADComputer iqaluiT_S2
 
Set-ADComputer $IIS -PrincipalsAllowedToDelegateToAccount $name
 
 
 
查看:
Get-ADComputer $IIS -Properties PrincipalsAllowedToDelegateToAccount
# 出现SID即为成功
 
 
4、(WAP端域控上)允许机器获取委派的票据:
Set-ADAccountControl 'cn=reykjavlk_R,cn=Computers,dc=wsc2028,dc=sec' -TrustedForDelegation $true
或:
Set-ADAccountControl reykjavlk_R -TrustedForDelegation $true
 
 
·配置完成后需要重启 reykjavlk_R(有一次配置不重启也可以)
 
4、配置 wap:
安装 wap(wap在远程访问子选项卡下)
 
 
 
·如果出现报错:
https://note.youdao.com/ynoteshare/index.html?id=2d31015b8e9a74003651ccf4ad4386c7&type=note&_time=1730118607748
 
 
需要编辑注册表:
 
 
创建 TLS 1.3 key 和 Client、Server 子key,并在 client上,创建两个 DWORD 32值:
DisabledByDefault     值:1
Enabled               值:0
 
 
再次尝试:
 
 
(1)配置 反向代理:
默认,选择ADFS
 
 
默认,选择第一个:
 
 
报错日志:
Applications ... - Microsoft - Windows - Web Appli ....(WAP)
 
5、客户端上手写 hosts:
访问wap会跳转到 adfs做认证,因此需要配置一条hosts的解析记录
 
·测试访问: