(ADFS认证、票据)Web反向代理.note
·注意:后端web必须是443站点
一、配置 反向代理(使用 ADFS + WAP)
创建一个域名用于 adfs:

1、S1 上配置 ADFS:
·申请ADFS证书
需要先申请一张证书用于 adfs
需要有域管理员权限




选择administrator 并设置密码


点击配置

(1)adfs 添加信赖方(非声明):
打开adfs管理:




标识符必须是 WAP 公网域名:


接下来直接下一步,点击完成即可:


(2)创建票据,允许WAP机器获取票据:
# 为Web机器创建票据:
## 域名为内网域名:
setspn -S HTTP/www.wsc2028.sec reykjavik_S1在 域控上:
dsa.msc
## 右键 要安装 wap 的计算机(允许获取票据):
必须选择底下的 Use any authentication protocol


选择刚刚创建的票据:


·配置完成后需要重启 reykjavlk_R
2、配置 wap:
安装 wap(wap在远程访问子选项卡下)


(这里是复制的,域名不一样)



·如果出现报错:
https://note.youdao.com/ynoteshare/index.html?id=2d31015b8e9a74003651ccf4ad4386c7&type=note&_time=1730118607748
需要编辑注册表:


创建 TLS 1.3 key 和 Client、Server 子key,并在 client上,创建两个 DWORD 32值:
DisabledByDefault 值:1
Enabled 值:0
再次尝试:


(1)配置 反向代理:

默认,选择ADFS

默认,选择第一个:



3、客户端上手写 hosts:
访问wap会跳转到 adfs做认证,因此需要配置一条hosts的解析记录

·测试访问:

