Страница RD Web Access недоступна: диагностика IIS и ролей RDP
Архитектура веб-интерфейса RDS и точки сбоя
Страница RD Web Access (Веб-доступ к удаленным рабочим столам) является точкой входа пользователей к опубликованным приложениям (RemoteApp) и рабочим столам. Технически — это веб-сайт на базе IIS (Internet Information Services), который общается с ролью RD Connection Broker. Если страница недоступна (появляется ошибка 503 Service Unavailable, 404 Not Found, или бесконечная загрузка), проблема почти всегда локализована в подсистеме IIS или внутренней базе данных WID. Бизнес-риски: остановка работы всех удаленных сотрудников компании, невозможность доступа к корпоративному порталу RDS.
Типичные ошибки в браузере и их значение
| HTTP Ошибка | Где искать проблему в IIS | Решение (кратко) |
|---|---|---|
503 Service Unavailable | Application Pools (Пулы приложений) | Запустить остановленный пул RDWebAccess. Проверить учетные данные Identity пула. |
ERR_CERT_COMMON_NAME_INVALID | Site Bindings (Привязки сайта) | Обновить SSL-сертификат порта 443 на Default Web Site через Server Manager. |
404 Not Found | IIS Virtual Directories / Фильтры ISAPI | Проверить, существует ли директория /RDWeb и не удалены ли роли IIS. |
Комплексный траблшутинг RD Web Access
Сценарий 1: Реанимация Application Pools в IIS
Самая частая причина 503 ошибки — автоматическая остановка пула приложений из-за многократных сбоев (Rapid-Fail Protection).
- Откройте Диспетчер IIS (
inetmgr). - Перейдите в раздел Пулы приложений (Application Pools).
- Найдите пул с именем RDWebAccess. Если его статус "Остановлен", нажмите ПКМ -> Запустить.
- Если он останавливается сразу после запуска, перейдите в Дополнительные параметры -> Удостоверение (Identity). Убедитесь, что стоит встроенная учетная запись
ApplicationPoolIdentity, а не доменная учетка с истекшим паролем.
Сценарий 2: Привязка SSL-сертификата (Binding)
RD Web Access требует защищенного HTTPS подключения.
1. В IIS Manager разверните 'Сайты' -> выберите 'Default Web Site'.
2. Справа в панели 'Действия' нажмите 'Привязки...' (Bindings).
3. Выберите тип https (порт 443) -> Изменить.
4. В выпадающем списке SSL-сертификат выберите ваш действующий сертификат.
5. Перезапустите IIS командой iisreset в CMD от имени Администратора.Сценарий 3: Зависание службы Windows Internal Database (WID)
RD Connection Broker (и Web Access, как следствие) зависит от базы WID.
Перезапуск внутренних служб RDS (PowerShell)
Restart-Service -Name WID -Force
Restart-Service -Name Tssdis -Force # Служба Connection BrokerТиповые ошибки администраторов
- Привязка сертификата через IIS вместо Server Manager: В фермах RDS сертификаты НУЖНО привязывать ТОЛЬКО через оснастку Server Manager -> RDS -> Collections -> Tasks -> Edit Deployment Properties -> Certificates. Если привязать его только в IIS, Broker его не увидит, и Single Sign-On сломается.
- Конфликт портов (Skype, vCenter): Установка на сервер RD Web Access стороннего ПО, которое занимает 443 порт, мгновенно убивает веб-доступ. Всегда изолируйте роли RDS на отдельных ВМ.
Не мучайте пользователей предупреждениями браузера. Инженеры ITSTM настроят отказоустойчивую ферму RD Web (High Availability), внедрят автоматическое обновление SSL (Let's Encrypt) и шлюз RD Gateway для безопасного доступа снаружи.
Частые вопросы (FAQ)
Почему IIS выдает 'HTTP Error 500.19 - Internal Server Error' на странице /RDWeb?
Ошибка 500.19 означает проблему с чтением конфигурационного файла web.config. Чаще всего это происходит из-за отсутствия необходимых прав у группы IIS_IUSRS на директорию C:\Windows\Web\RDWeb, либо повреждения самого файла config.
Как перенаправить пользователей с HTTP на HTTPS автоматически?
В IIS Manager выберите 'Default Web Site', откройте 'HTTP Redirect' (Перенаправление HTTP), установите галочку 'Перенаправлять запросы' и укажите URL 'https://ваша_ферма/RDWeb'. Это требует установленного компонента HTTP Redirection.
Можно ли полностью переустановить только роль RD Web Access?
Да, можно удалить роль через Server Manager, перезагрузить сервер, а затем заново добавить роль RD Web Access и привязать её к существующему Connection Broker.
Почему на странице Web Access не отображаются иконки RemoteApp?
Это значит, что Web Access работает, но не может связаться с Connection Broker по RPC, либо WMI-запросы блокируются Брандмауэром. Убедитесь, что сервер Web Access добавлен в локальную группу 'TS Web Access Computers' на сервере Connection Broker.