核心是用rd gateway建立加密隧道:服务端需在windows server部署网关角色、绑定匹配域名的ssl证书、配置cap(用户授权)和rap(内网目标)策略;客户端在mstsc或mac应用中设置相同网关地址并填内网目标即可安全直连。
要让远程桌面通过网关连接,核心是用 rd gateway(远程桌面网关)在公网和内网之间建一条加密隧道,不直接暴露内网服务器。配置分服务端和客户端两大部分,关键在证书、策略和地址匹配。
服务端:部署并配置RD网关角色
这是前提,必须有一台 Windows Server(2012 R2 及以上)作为网关服务器:
- 在“服务器管理器”中添加“远程桌面网关”角色,系统会自动装好依赖项
- 打开“远程桌面网关管理器”,右键服务器 → “属性” → “SSL证书”选项卡,绑定一个有效证书;证书的域名(Subject 或 SAN)必须和客户端实际访问的网关地址完全一致,比如你让客户端输 rdgw.company.com,那证书就得是这个域名
- 在“身份验证”选项卡里选“用户名和密码”,勾上“需要网络级身份验证”
- 新建“连接授权策略(CAP)”:指定哪些用户或组能连进来,例如 DOMAIN\RemoteUsers,建议启用“仅允许使用强密码的用户”
- 新建“资源授权策略(RAP)”:明确允许访问哪些内网目标,可以填 IP(如 192.168.10.50)、主机名(如 appserver.corp.local),甚至支持通配符(*.corp.local)
客户端:Windows 上设置网关地址
控制端不用装额外软件,用系统自带的“远程桌面连接(mstsc)”即可:
- 打开 mstsc,点左下角“显示选项”,切换到“高级”选项卡
- 点“设置”按钮,在弹出窗口中勾选“使用这些远程桌面网关服务器的设置”
- 输入网关地址(必须和证书域名一致,如 rdgw.company.com),认证方式选“使用我的凭据”或“每次连接时提示我”
- 切回“常规”选项卡,填目标计算机的内网地址(如 192.168.10.50)和登录账户,点“连接”
- 首次连接会提示证书确认,接受即可;后续只要网关策略和网络通畅,就能直连内网机器
Mac 客户端配置网关代理
苹果电脑用 Microsoft Remote Desktop 应用也能走网关:
- 新建桌面连接时,在“Advanced”标签页里找到“Gateway”设置项
- 开启网关开关,填入网关地址(同样要和证书一致),选择认证方式
- 若企业启用了凭据复用(如 Kerberos 或智能卡),可勾选“Use my Windows credentials”自动带入
- 保存后连接,应用会先连网关鉴权,再穿透到目标内网机
常见问题注意点
配置失败多数卡在这几个地方:
- 证书不匹配:客户端输的网关地址和证书里的域名对不上,会报错“证书名称无效”,务必核对 DNS 解析和证书 SAN
- RAP 写错目标:比如填了 192.168.10.50:3389(带端口)或用了错误的主机名,网关会拒绝转发
- CAP 权限不足:用户没加进 CAP 允许的组,或密码强度不够被策略拦截
- 防火墙拦了 443 端口:RD 网关走 HTTPS(TCP 443),不是 3389,确保网关服务器的 443 端口对外开放











