Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0x80075b9 / RD Gateway Auth Windows Server, AD и Роли

Ошибка проверки удостоверения шлюза удаленных рабочих столов: решение

Обновлено: 11.09.2026 · Официальная документация ↗

Симптомы ошибки шлюза RD Gateway

При подключении через клиент Remote Desktop Connection (mstsc.exe) с настроенным шлюзом удаленных рабочих столов (RD Gateway) сессия обрывается с уведомлением: Компьютеру не удается подключиться к удаленному компьютеру, так как не удается проверить удостоверение сервера шлюза удаленных рабочих столов... Сервер шлюза удаленных рабочих столов: [FQDN].

Причина ошибкиДиагностикаЧто проверять
Несоответствие FQDN имениСертификат выписан на другое доменное имяПоле Subject Alternative Name (SAN) в SSL-сертификате шлюза
Недоверенный издатель (Untrusted CA)Клиент не доверяет центру выдачиНаличие корневого сертификата корпоративного CA в хранилище клиента
Недоступен список отзыва (CRL)Таймаут проверки CRL/OCSPДоступность URL проверки отзыва сертификата из внешней сети

Пошаговое устранение сбоя проверки удостоверения шлюза RD Gateway

  1. Проверьте имя шлюза в свойствах RDP-клиента: имя сервера шлюза, указанное во вкладке «Подключение» > Параметры шлюза, должно символ в символ совпадать с CN (Common Name) или DNS-именем в SAN сертификата шлюза (недопустимо указывать внешний IP-адрес вместо FQDN).
  2. Установите валидный доверенный SSL-сертификат на роль RD Gateway:
    • Откройте Диспетчер шлюза удаленных рабочих столов (rdgclientcreds.msc).
    • Кликните правой кнопкой мыши по серверу шлюза > Свойства > вкладка «Сертификат SSL».
    • Убедитесь, что сертификат выдан доверенным публичным CA (Let's Encrypt, DigiCert и т.д.) и привязан корректно. Если сертификат самоподписанный, его необходимо импортировать в хранилище «Доверенные корневые центры сертификации» на всех внешних компьютерах.
  3. Проверьте доступность точек распространения списков отзыва (CDP / CRL): если шлюз использует внутренний корпоративный PKI, внешние клиенты без VPN не смогут проверить CRL:
    certutil -verify -urlfetch "C:\Path\To\RDGatewayCert.cer"
  4. Скорректируйте параметры туннелирования RPC-over-HTTP / HTTP: в свойствах RD Gateway разрешите использование как HTTP, так и UDP транспортов по порту 443 / 3391.

Важно: Начиная с Windows 10 1809+, RDP-клиент жестко блокирует подключение к шлюзам с самоподписанными сертификатами при высоких политиках безопасности домена, даже если пользователь нажимает «Подключиться несмотря ни на что».

💡 Практика специалистов: Практика ITSTM: При смене SSL-сертификата на RD Gateway не забывайте перепривязать его в службе Remote Desktop Services через PowerShell: Set-RDCertificate -Role RDGateway -Thumbprint [Отпечаток] -ConnectionBroker [ИмяБрокера], иначе в службах IIS сертификат обновится, а слушатель шлюза останется на старом.

Частые вопросы (FAQ)

Можно ли использовать IP-адрес вместо доменного имени для шлюза RD Gateway?

Нет, SSL-сертификаты практически никогда не выдаются на общедоступные IP-адреса. Клиент mstsc выполняет строгую проверку соответствия узла имени в сертификате (SNI), поэтому необходимо использовать только FQDN (например, rds.domain.com).

Какой порт использует шлюз RD Gateway для проверки подлинности?

Шлюз принимает входящие SSL/TLS подключения по TCP порту 443 и быстрые дейтаграммы по UDP порту 3391.

Что делать, если шлюз выдает ошибку только у мобильных пользователей?

Проверьте цепочку сертификатов (Intermediate CA). Если промежуточный сертификат не установлен на сервере шлюза, мобильные клиенты и домашние ПК не смогут построить цепочку доверия.

Где настроить политики авторизации подключений к шлюзу (RD CAP / RAP)?

В оснастке 'Диспетчер шлюза удаленных рабочих столов' в ветках 'Политики авторизации подключений (RD CAP)' и 'Политики авторизации ресурсов (RD RAP)'.

Полезные материалы
Рекомендуем