四、DA服务器配置(即边缘服务器)

DA服务器需要2块网卡,一块用来连接内网,另一块用来连接公网,且网卡均需要指定DNS后缀,这是DA的需求。

wKioL1LVYfGD3eNEAAKyw5F_LT4083.jpg


内网卡配置如下,注意,不要填写默认网关地址

wKiom1LVYf7TvM_gAAH-6bOIhq8485.jpg


指定DNS后缀

wKioL1LVYfKiFBpzAAH8j9SmXlQ860.jpg


外网卡配置信息,如下所示

wKiom1L1rnTy2hZuAAOe67bAyB8195.jpg


注意,外网卡有2个外网地址

wKioL1LVYfOiUVgRAAFzytSrMPk194.jpg


指定外网卡DNS后缀

wKioL1L1rmaQRUyNAAIGUy64ZEs946.jpg


安装IIS,采用默认安装

wKiom1LVYgKDYjqSAAJ2lAjsxY8693.jpg

wKioL1LVYfbx8Vu0AAKZRpC0iRo996.jpg


提示IIS安装成功

wKiom1LVYgPilT3GAAIt2ItGRCM680.jpg


获取边缘服务器证书。

在运行窗口中输入mmc回车后打开控制台,点击文件下拉菜单,选择“添加/删除管理单元”

wKioL1LVYfei_6oXAAHWZ37MFw4767.jpg


选中可用的管理单元中的“证书”,点击“添加”,选择“计算机帐户”

wKiom1LVYgWDM2hKAAMFg8bUWbA000.jpg


勾选“本地计算机(运行此控制台的计算机)”,点击“完成”

wKiom1LVYgWwQ-isAAE6BSCSkN8339.jpg


逐次展开证书—》个人—》证书,然后再中间空白处右击,选择“所有任务”子菜单“申请新证书”

wKioL1LVYfnwZH3qAALauDWRh2c139.jpg


选中“ActiveDirectory 注册策略”,下一步

wKioL1LVYfnxPrQvAAFz3Gv7t6w439.jpg


勾选“WebServer 2012 R2”,并点击“注册此证书需要详细信息。单击这里以配置设置”

wKiom1LVYgeyhHgSAAFlRajChW0551.jpg


使用者名称下类型,选择“公用名”,值填写:DA2012.sxleilong.com,然后点击“添加”,备用名称下可写可不写,如果想写,可选中类型DNS,值和上边一样

wKioL1LVYfqzlbv9AAHOzsddTpA282.jpg


切换到“常规”选项卡,填写友好的名称“IP-HTTPSCertificate”,点击“确定”

wKiom1LVYgfzIhJDAAEm7beczkk924.jpg


下一步,直到提示AD注册策略成功,点击“完成”

wKiom1LVYgijrHavAAEU7BLZg1E347.jpg


关闭控制台1,此时会提示是否将控制台设置存入控制台1,点击“否”

wKioL1LVYfzzJRRxAALqbPfUnYc024.jpg


创建虚拟目录。

打开IIS管理器,展开到“Default Web Site”并右击,选择“添加虚拟目录”

wKiom1LVYgqhhAP-AANVTurNnsw253.jpg


填写别名CRLD,指定物理路径,因为目前没有物理路径,所以需要创建该路径,选中C盘,点击“新建文件夹”,变更名称为CRLDist

wKioL1LVYf6CrtAaAAMG1mE9hwA595.jpg


选中刚创建的虚拟目录,点击中间“配置编辑器”

wKiom1LVYgziCQhaAAKjlhwe6BA486.jpg


节中依次选择“system.webServer\security\authentication\requestFiltering”,更改allowDoubleEscaping的值为True

wKioL1LVYgDQtppGAANRTIq26yo624.jpg


配置证书分发点文件夹权限。

选中刚创建的文件夹CRLDist,并进行隐藏共享

wKiom1LVYg7yPbH2AAL0NFtem_c834.jpg


点击“权限”,然后赋予AD(域控)计算机完全控制权限

wKioL1LVYgHDKD5qAAF8dz5TqN0489.jpg


打开CRLDist文件夹属性,切换到“安全”选项卡,点击“编辑”,赋予AD计算机完全控制权限

wKiom1LVYg-AsLbbAANUb3ZmAWg512.jpg


发布证书分发点。

回到CA服务器(AD),打开证书颁发机构,选择“吊销的证书”并右击,选则所有任务的子菜单“发布”

wKioL1LVYgPiYcgyAAIZBR6aJmQ304.jpg


选中“新的CRL”,点击“确定”

wKioL1LVYgOhQFs8AAEY_gYzoWw030.jpg


访问DA2012服务器上的crldist共享文件可以看到有生成文件

wKiom1LVYhGDC9F1AAF2Cnqwx_0865.jpg