Ошибка проверки удостоверения шлюза удаленных рабочих столов: решение
Симптомы ошибки шлюза RD Gateway
При подключении через клиент Remote Desktop Connection (mstsc.exe) с настроенным шлюзом удаленных рабочих столов (RD Gateway) сессия обрывается с уведомлением: Компьютеру не удается подключиться к удаленному компьютеру, так как не удается проверить удостоверение сервера шлюза удаленных рабочих столов... Сервер шлюза удаленных рабочих столов: [FQDN].
| Причина ошибки | Диагностика | Что проверять |
|---|---|---|
| Несоответствие FQDN имени | Сертификат выписан на другое доменное имя | Поле Subject Alternative Name (SAN) в SSL-сертификате шлюза |
| Недоверенный издатель (Untrusted CA) | Клиент не доверяет центру выдачи | Наличие корневого сертификата корпоративного CA в хранилище клиента |
| Недоступен список отзыва (CRL) | Таймаут проверки CRL/OCSP | Доступность URL проверки отзыва сертификата из внешней сети |
Пошаговое устранение сбоя проверки удостоверения шлюза RD Gateway
- Проверьте имя шлюза в свойствах RDP-клиента: имя сервера шлюза, указанное во вкладке «Подключение» > Параметры шлюза, должно символ в символ совпадать с CN (Common Name) или DNS-именем в SAN сертификата шлюза (недопустимо указывать внешний IP-адрес вместо FQDN).
- Установите валидный доверенный SSL-сертификат на роль RD Gateway:
- Откройте
Диспетчер шлюза удаленных рабочих столов (rdgclientcreds.msc). - Кликните правой кнопкой мыши по серверу шлюза > Свойства > вкладка «Сертификат SSL».
- Убедитесь, что сертификат выдан доверенным публичным CA (Let's Encrypt, DigiCert и т.д.) и привязан корректно. Если сертификат самоподписанный, его необходимо импортировать в хранилище «Доверенные корневые центры сертификации» на всех внешних компьютерах.
- Откройте
- Проверьте доступность точек распространения списков отзыва (CDP / CRL): если шлюз использует внутренний корпоративный PKI, внешние клиенты без VPN не смогут проверить CRL:
certutil -verify -urlfetch "C:\Path\To\RDGatewayCert.cer" - Скорректируйте параметры туннелирования RPC-over-HTTP / HTTP: в свойствах RD Gateway разрешите использование как HTTP, так и UDP транспортов по порту 443 / 3391.
Важно: Начиная с Windows 10 1809+, RDP-клиент жестко блокирует подключение к шлюзам с самоподписанными сертификатами при высоких политиках безопасности домена, даже если пользователь нажимает «Подключиться несмотря ни на что».
Частые вопросы (FAQ)
Можно ли использовать IP-адрес вместо доменного имени для шлюза RD Gateway?
Нет, SSL-сертификаты практически никогда не выдаются на общедоступные IP-адреса. Клиент mstsc выполняет строгую проверку соответствия узла имени в сертификате (SNI), поэтому необходимо использовать только FQDN (например, rds.domain.com).
Какой порт использует шлюз RD Gateway для проверки подлинности?
Шлюз принимает входящие SSL/TLS подключения по TCP порту 443 и быстрые дейтаграммы по UDP порту 3391.
Что делать, если шлюз выдает ошибку только у мобильных пользователей?
Проверьте цепочку сертификатов (Intermediate CA). Если промежуточный сертификат не установлен на сервере шлюза, мобильные клиенты и домашние ПК не смогут построить цепочку доверия.
Где настроить политики авторизации подключений к шлюзу (RD CAP / RAP)?
В оснастке 'Диспетчер шлюза удаленных рабочих столов' в ветках 'Политики авторизации подключений (RD CAP)' и 'Политики авторизации ресурсов (RD RAP)'.