RD Gateway 连不上?从证书到 CAP/RAP 的排查清单
远程桌面网关(RD Gateway)让外网通过 443 端口安全接入内网 RDP,但配置稍有不慎就会出现『无法连接到网关』或反复要求输入凭据。本文聚焦最常见的几类故障。
一、先确认 TCP 443 与网关服务
- 从外网 telnet 网关域名 443 或 Test-NetConnection,确认端口通。不通先查边缘防火墙与运营商封禁。
- 在服务端确认 Remote Desktop Gateway 服务正在运行,且 IIS 中 RPC 和 RDGateway 应用池未停止。
- 看事件查看器『Microsoft-Windows-TerminalServices-Gateway』日志,常有明确拒绝原因。
二、证书问题是头号元凶
- RD Gateway 必须使用 客户端可信任的证书,自签名证书需手动导入受信任根证书。
- 确认证书 主题/ SAN 包含用户访问时使用的域名,否则报『名称不匹配』。
- 证书过期或私钥缺失会直接让网关服务起不来,用 certlm.msc 检查绑定。
三、CAP 与 RAP 策略匹配
- 连接授权策略(CAP)决定哪些用户能连网关,确认用户/组在允许列表且未过期。
- 资源授权策略(RAP)决定能访问哪些内网机器,确认目标主机在允许的网络资源组内。
- 检查用户的 AD 账户是否被『允许通过 RD 网关』权限限制,或受 NPS 网络策略拦截。
四、凭据与 SSO 配置
- 客户端勾选『使用我的 RD 网关凭据』时,确认网关凭据正确,反复弹窗多为凭据缓存错位。
- 若走 NPS+RADIUS,确认共享密钥一致,且 RADIUS 客户端 IP 填的是网关地址。
五、超时与 UDP 传输
- 网关默认有空闲超时,长任务可调整 RD CAP 超时 避免被踢。
- 部分网络禁 UDP 3391,可在客户端关闭『网关启用 UDP』仅走 TCP 443 应急。
技术总结:RD Gateway 连不上优先看 443 通不通和证书可信度,再查 CAP/RAP 授权与 NPS。事件查看器的网关日志是定位拒绝原因的最快入口。